{"id":1732502,"date":"2025-05-23T22:52:23","date_gmt":"2025-05-23T22:52:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidad-del-duo-gitlab-habilito-a-los-atacantes-para-secuestrar-respuestas-de-ai-con-indicaciones-ocultas\/"},"modified":"2025-05-23T22:52:29","modified_gmt":"2025-05-23T22:52:29","slug":"vulnerabilidad-del-duo-gitlab-habilito-a-los-atacantes-para-secuestrar-respuestas-de-ai-con-indicaciones-ocultas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidad-del-duo-gitlab-habilito-a-los-atacantes-para-secuestrar-respuestas-de-ai-con-indicaciones-ocultas\/","title":{"rendered":"Vulnerabilidad del d\u00fao Gitlab habilit\u00f3 a los atacantes para secuestrar respuestas de AI con indicaciones ocultas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto una falla indirecta de inyecci\u00f3n inmediata en el d\u00fao asistente de inteligencia artificial (IA) de Gitlab que podr\u00eda haber permitido a los atacantes robar el c\u00f3digo fuente e inyectar HTML no confiable en sus respuestas, lo que podr\u00eda usarse para dirigir a las v\u00edctimas a sitios web maliciosos.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/about.gitlab.com\/gitlab-duo\/\" target=\"_blank\">D\u00fao de gitlab<\/a> es una inteligencia artificial (IA) <a rel=\"noopener nofollow\" href=\"https:\/\/about.gitlab.com\/blog\/2024\/01\/16\/gitlab-uses-anthropic-for-smart-safe-ai-assisted-code-generation\/\" target=\"_blank\">asistente de codificaci\u00f3n<\/a> Eso permite a los usuarios escribir, revisar y editar c\u00f3digo. Construido con los modelos Claude de Anthrope, el servicio se lanz\u00f3 por primera vez en junio de 2023.<\/p>\n<p>Pero como seguridad leg\u00edtima <a rel=\"noopener nofollow\" href=\"https:\/\/www.legitsecurity.com\/blog\/remote-prompt-injection-in-gitlab-duo\" target=\"_blank\">encontr\u00f3<\/a>Gitlab Duo Chat ha sido susceptible a una falla indirecta de inyecci\u00f3n inmediata que permite a los atacantes &#8220;robar c\u00f3digo fuente de proyectos privados, manipular las sugerencias de c\u00f3digo que se muestran a otros usuarios e incluso exfiltrar vulnerabilidades de d\u00eda cero confidenciales, no reveladas&#8221;.<\/p>\n<p>La inyecci\u00f3n inmediata se refiere a una clase de vulnerabilidades comunes en los sistemas de IA que permiten a los actores de amenaza armarse modelos de idiomas grandes (LLM) a <a rel=\"noopener nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/cyberpedia\/what-is-a-prompt-injection-attack\" target=\"_blank\">manipular las respuestas<\/a> a las indicaciones de los usuarios y dan como resultado un comportamiento indeseable.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/indirect-prompt-injection-in-the-wild\/113295\/\" target=\"_blank\">Inyecciones indirectas indirectas<\/a> \u00e1rea <a rel=\"noopener nofollow\" href=\"https:\/\/www.reversinglabs.com\/blog\/indirect-prompt-injections-target-llm-data\" target=\"_blank\">mucho m\u00e1s complicado<\/a> En ese momento, en lugar de proporcionar una entrada dise\u00f1ada directamente, las instrucciones deshonestas est\u00e1n integradas dentro de otro contexto, como un documento o una p\u00e1gina web, que el modelo est\u00e1 dise\u00f1ado para procesar.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Estudios recientes han demostrado que los LLM tambi\u00e9n son vulnerables a <a rel=\"noopener nofollow\" href=\"https:\/\/www.arxiv.org\/abs\/2505.10066\" target=\"_blank\">t\u00e9cnicas de ataque de jailbreak<\/a> que lo hacen <a rel=\"noopener nofollow\" href=\"https:\/\/hiddenlayer.com\/innovation-hub\/prompt-injection-attacks-on-llms\/\" target=\"_blank\">posible<\/a> para enga\u00f1ar a los chatbots impulsados \u200b\u200bpor la IA para generar informaci\u00f3n da\u00f1ina e ilegal que <a rel=\"noopener nofollow\" href=\"https:\/\/news.microsoft.com\/source\/features\/ai\/safeguarding-ai-against-jailbreaks-and-other-prompt-attacks\/\" target=\"_blank\">ignora sus barandillas \u00e9ticas y de seguridad<\/a>obviando efectivamente la necesidad de indicaciones cuidadosamente elaboradas.<\/p>\n<p>Adem\u00e1s, los m\u00e9todos de fuga inmediata (plereak) podr\u00edan usarse para revelar inadvertidamente las indicaciones o instrucciones del sistema preestablecido que el modelo debe seguir.<\/p>\n<p>&#8220;Para las organizaciones, esto significa que se puede filtrar informaci\u00f3n privada, como reglas internas, funcionalidades, criterios de filtrado, permisos y roles de usuario,&#8221;, Trend Micro <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/e\/exploring-pleak.html\" target=\"_blank\">dicho<\/a> En un informe publicado a principios de este mes. &#8220;Esto podr\u00eda brindar a los atacantes oportunidades para explotar las debilidades del sistema, lo que potencialmente conduce a violaciones de datos, divulgaci\u00f3n de secretos comerciales, violaciones regulatorias y otros resultados desfavorables&#8221;.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.png\" alt=\"Vulnerabilidad de d\u00fao de gitlab\" border=\"0\" data-original-height=\"924\" data-original-width=\"1251\" title=\"Vulnerabilidad de d\u00fao de gitlab\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Demostraci\u00f3n de ataque de plegamiento: exceso de credencial \/ exposici\u00f3n de la funcionalidad sensible<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Los \u00faltimos hallazgos de la firma de seguridad de la cadena de suministro de software israel\u00ed muestran que un comentario oculto colocado en cualquier lugar dentro de las solicitudes de fusi\u00f3n, mensajes de confirmaci\u00f3n, descripciones de problemas o comentarios y el c\u00f3digo fuente fue suficiente para filtrar datos confidenciales o inyectar HTML en las respuestas de GitLab Duo.<\/p>\n<p>Estas indicaciones podr\u00edan ocultarse a\u00fan m\u00e1s utilizando trucos de codificaci\u00f3n como Base16-codificaci\u00f3n, contrabando unicode y Katex en texto blanco para que sean menos detectables. La falta de desinfecci\u00f3n de insumos y el hecho de que Gitlab no tratara ninguno de estos escenarios con m\u00e1s escrutinio que el c\u00f3digo fuente podr\u00eda haber permitido a un mal actor plantar las indicaciones en todo el sitio.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748040741_960_Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748040741_960_Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.jpg\" alt=\"Vulnerabilidad de d\u00fao de gitlab\" border=\"0\" data-original-height=\"1052\" data-original-width=\"1920\" title=\"Vulnerabilidad de d\u00fao de gitlab\"\/><\/a><\/div>\n<p>&#8220;Duo analiza todo el contexto de la p\u00e1gina, incluidos comentarios, descripciones y el c\u00f3digo fuente, lo que lo hace vulnerable a las instrucciones inyectadas ocultas en cualquier lugar de ese contexto&#8221;, dijo el investigador de seguridad Omer Mayraz.<\/p>\n<p>Esto tambi\u00e9n significa que un atacante podr\u00eda enga\u00f1ar al sistema AI para incluir un paquete malicioso de JavaScript en un c\u00f3digo sintetizado, o presentar una URL maliciosa como segura, lo que hace que la v\u00edctima sea redirigida a una p\u00e1gina de inicio de sesi\u00f3n falsa que recolecta sus credenciales. <\/p>\n<p>Adem\u00e1s de eso, aprovechando la capacidad de Gitlab Duo Chat para acceder a la informaci\u00f3n sobre solicitudes de fusi\u00f3n espec\u00edficas y el c\u00f3digo cambia dentro de ellas, la seguridad leg\u00edtima descubri\u00f3 que es posible insertar un mensaje oculto en una descripci\u00f3n de solicitud de fusi\u00f3n para un proyecto que, cuando es procesado por DUO, hace que el c\u00f3digo fuente privado se extienda a un servidor de atacantes con atacantes.<\/p>\n<p>Esto, a su vez, es posible debido al uso de la representaci\u00f3n de la reducci\u00f3n de la transmisi\u00f3n para interpretar y hacer las respuestas en HTML a medida que se genera la salida. En otras palabras, alimentarlo con c\u00f3digo HTML a trav\u00e9s de la inyecci\u00f3n indirecta de inmediato podr\u00eda hacer que el segmento de c\u00f3digo se ejecute en el navegador del usuario.<\/p>\n<p>Despu\u00e9s de la divulgaci\u00f3n responsable el 12 de febrero de 2025, los problemas han sido <a rel=\"noopener nofollow\" href=\"https:\/\/gitlab.com\/gitlab-org\/duo-ui\/-\/merge_requests\/52\" target=\"_blank\">dirigido<\/a> por Gitlab.<\/p>\n<p>&#8220;Esta vulnerabilidad destaca la naturaleza de doble filo de los asistentes de IA como Gitlab Duo: cuando se integran profundamente en los flujos de trabajo de desarrollo, heredan no solo el contexto, sino el riesgo&#8221;, dijo Mayraz.<\/p>\n<p>&#8220;Al integrar las instrucciones ocultas en el contenido de proyectos aparentemente inofensivos, pudimos manipular el comportamiento del d\u00fao, exfiltrar el c\u00f3digo fuente privado y demostrar c\u00f3mo las respuestas de AI pueden aprovecharse para obtener resultados no intencionados y da\u00f1inos&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce como Pen Test Partners <a rel=\"noopener nofollow\" href=\"https:\/\/www.pentestpartners.com\/security-blog\/exploiting-copilot-ai-for-sharepoint\/\" target=\"_blank\">revel\u00f3<\/a> c\u00f3mo <a rel=\"noopener nofollow\" href=\"https:\/\/support.microsoft.com\/en-us\/office\/frequently-asked-questions-about-copilot-in-sharepoint-eb1b7668-3d98-4a93-98ef-f0c6dfc694f0\" target=\"_blank\">Copilot de Microsoft para SharePoint<\/a>o agentes de SharePoint, podr\u00edan ser explotados por atacantes locales para acceder a datos y documentaci\u00f3n confidenciales, <a rel=\"noopener nofollow\" href=\"https:\/\/www.pentestpartners.com\/security-blog\/bypass-sharepoint-restricted-view-to-exfiltrate-data-using-copilot-ai-and-more\/\" target=\"_blank\">Incluso de archivos<\/a> que tienen el privilegio de &#8220;visi\u00f3n restringida&#8221;.<\/p>\n<p>&#8220;Uno de los principales beneficios es que podemos buscar y arrastrar a trav\u00e9s de conjuntos de datos masivos, como los sitios de SharePoint de grandes organizaciones, en poco tiempo&#8221;, dijo la compa\u00f1\u00eda. &#8220;Esto puede aumentar dr\u00e1sticamente las posibilidades de encontrar informaci\u00f3n que nos sea \u00fatil&#8221;.<\/p>\n<p>Las t\u00e9cnicas de ataque siguen una nueva investigaci\u00f3n que <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2501.06781\" target=\"_blank\">Elizaos<\/a> (anteriormente AI16Z), un marco de agente de IA descentralizado naciente para las operaciones Web3 automatizadas, podr\u00eda manipularse inyectando instrucciones maliciosas en indicaciones o registros de interacci\u00f3n hist\u00f3rica, corrompiendo efectivamente el contexto almacenado y conduciendo a transferencias de activos involuntarias.<\/p>\n<p>&#8220;Las implicaciones de esta vulnerabilidad son particularmente graves dado que los elizaosagentes est\u00e1n dise\u00f1ados para interactuar con m\u00faltiples usuarios simult\u00e1neamente, dependiendo de los aportes contextuales compartidos de todos los participantes&#8221;, un grupo de acad\u00e9micos de Princeton University University <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2503.16248\" target=\"_blank\">escribi\u00f3<\/a> en un papel.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748040743_250_Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748040743_250_Vulnerabilidad-del-duo-Gitlab-habilito-a-los-atacantes-para-secuestrar.jpg\" alt=\"\" border=\"0\" data-original-height=\"562\" data-original-width=\"989\"\/><\/a><\/div>\n<p>&#8220;Una sola manipulaci\u00f3n exitosa de un actor malicioso puede comprometer la integridad de todo el sistema, creando efectos en cascada que son dif\u00edciles de detectar y mitigar&#8221;.<\/p>\n<p>Aparte de las inyecciones y jailbreaks, otro problema importante enfermo de LLM en la actualidad es la alucinaci\u00f3n, que ocurre cuando los modelos generan respuestas que no se basan en los datos de entrada o simplemente se fabrican. <\/p>\n<p>Seg\u00fan un nuevo estudio publicado por la compa\u00f1\u00eda de pruebas de IA Giskard, instruir a los LLM para que sean concisos en sus respuestas puede afectar negativamente la facturidad y empeorar las alucinaciones.<\/p>\n<p>&#8220;Este efecto parece ocurrir porque las refutaciones efectivas generalmente requieren explicaciones m\u00e1s largas&#8221;, <a rel=\"noopener nofollow\" href=\"https:\/\/huggingface.co\/blog\/davidberenstein1957\/phare-analysis-of-hallucination-in-leading-llms\" target=\"_blank\">dicho<\/a>. &#8220;Cuando se ve obligado a ser conciso, los modelos enfrentan una elecci\u00f3n imposible entre fabricar respuestas cortas pero inexactas o parecer in\u00fatil al rechazar la pregunta por completo&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/gitlab-duo-vulnerability-enabled.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto una falla indirecta de inyecci\u00f3n inmediata en el d\u00fao asistente de inteligencia<\/p>\n","protected":false},"author":1,"featured_media":1732503,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,4664,99,38,2102,16854,310667,36290,273784,36,273783,4654,273782,4659,4653,4655,26373,18,3639,33981,246983,4665,246984,455,4014,239484],"class_list":["post-1732502","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-del","tag-duo","tag-gitlab","tag-habilito","tag-indicaciones","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ocultas","tag-para","tag-respuestas","tag-secuestrar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1732502","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1732502"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1732502\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1732503"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1732502"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1732502"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1732502"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}