Resum setmanal de seguretat - 8 ago 2025

Resum setmanal de seguretat: xifratge d'extrem a extrem, vulnerabilitats en IA, programari maliciós, pesca per veu i abusos d'assistents d'IA empresarials; recomanacions per protegir dades i sistemes.

domingo, 17 de agosto de 2025 • 4 min de lectura • Equip Q2BSTUDIO

Intel·ligència-Artificial-

Resum setmanal de notícies de seguretat - 8 d'agost de 2025

Quan naveguem per Internet estem constantment exposats a amenaces, visibles o invisibles, directes com llocs maliciosos o indirectes per utilitzar programari i serveis amb vulnerabilitats. Aquestes amenaces aguaiten i n'hi ha prou amb una distracció perquè sonin les alarmes.

En aquest resum revisem notícies clau que mostren la importància de mantenir en vigor el xifratge d'extrem a extrem, problemes de seguretat relacionats amb eines d'intel·ligència artificial, noves onades de programari maliciós i atacs de pesca per veu.

Xifratge d'extrem a extrem

El xifratge d'extrem a extrem és una necessitat per protegir la privacitat i la seguretat d'usuaris i empreses. Qualsevol proposta d'introduir una porta del darrere en els sistemes de xifratge no s'ha de gestionar en secret, perquè afecta drets fonamentals de privacitat. Tot i que en casos concrets la legislació pot permetre accessos sota circumstàncies acotades, en general la indústria tecnològica s'ha de mantenir ferma en la preservació del xifratge d'extrem a extrem per protegir dades d'usuaris i solucions empresarials com aplicacions a mida i programari a mida.

Vulnerabilitats en l'editor de codi AI Cursor

Recentment es van pedaçar diverses vulnerabilitats en l'editor de codi assistit per IA Cursor, inclosa una execució remota de codi. Tot i que les fallades ja es van corregir, el cas recorda que les eines que fem servir diàriament poden tornar-se en contra nostra si no es gestionen adequadament. Per exemple, un problema identificat com a CVE-2025-54136 permetia intercanviar fitxers de configuració per ordres malicioses si un atacant tenia permisos d'escriptura en branques actives o accés local per escriure fitxers, cosa que podia derivar en execució arbitrària de codi.

Troià PlayPraetor a Android

El troià PlayPraetor ha infectat més d'11 000 dispositius mitjançant pàgines falses de Google Play i anuncis a xarxes socials. Aquest programari maliciós abusa del servei d'Accessibilitat d'Android per robar dades i executar accions sense el consentiment explícit de l'usuari. El seu desenvolupament actiu i l'ampliació del servei com a programari maliciós com a servei apunta a campanyes dirigides recentment a víctimes hispanoparlants i àrabs, cosa que subratlla la necessitat de ciberseguretat reforçada en dispositius mòbils i controls en aplicacions a mida per a mòbils.

Demostració de jailbreak en IA i debilitat de guardrails

Un experiment recent va mostrar com una tècnica de descomposició va permetre identificar contingut específic d'un article que havia estat utilitzat en l'entrenament d'un gran model de llenguatge, tot i que la sol·licitud directa per reproduir el text va ser denegada. Això evidencia que les guardes o guardrails de models d'IA poden fallar a reconèixer i protegir material propietari o subjecte a drets d'autor, un risc important per a organitzacions que entrenen models amb continguts interns o amb llicència.

Pesca per veu contra grans empreses

Els atacs de pesca per veu continuen sent efectius fins i tot contra empreses tecnològiques de gran mida. En un incident recent, atacants que van fer pesca per veu van aconseguir descarregar dades d'usuaris des d'un CRM gestionat per tercers. Una defensa recomanada és l'ús d'autenticació multifactor compatible amb l'estàndard FIDO, ja que les claus criptogràfiques vinculades al nom de domini del servei protegeixen davant de llocs de pesca que emulen dominis legítims.

Abús d'assistents d'IA empresarials

Els assistents d'IA en entorns empresarials poden ser manipulats per robar o exfiltrar dades. Investigacions han demostrat que agents desplegats en plataformes com Copilot Studio poden ser segrestats per extreure informació accessible a l'agent, incloent-hi bases de dades de clients i CRM complets. Això planteja riscos reals per a companyies que integren intel·ligència artificial en atenció al client i processos interns; és crucial dissenyar controls, auditories i polítiques de seguretat al voltant d'agents IA i desplegaments d'IA per a empreses.

Sobre Q2BSTUDIO

Q2BSTUDIO és una empresa de desenvolupament de programari i aplicacions a mida especialitzada en intel·ligència artificial i ciberseguretat. Oferim programari a mida, aplicacions a mida i solucions integrals que inclouen serveis cloud aws i azure, serveis intel·ligència de negoci i power bi per a visualització i anàlisi. Els nostres equips són experts en ia per a empreses, agents IA i arquitectures segures que minimitzen riscos i maximitzen l'eficiència operativa. Si busques una empresa que combini desenvolupament d'aplicacions a mida amb experiència en ciberseguretat, intel·ligència artificial i serveis cloud aws i azure, Q2BSTUDIO dissenya solucions adaptades a les teves necessitats.

Recomanacions pràctiques

Implementar xifratge d'extrem a extrem quan sigui possible, mantenir programari i dependències actualitzats, auditar i provar eines d'IA abans de la seva posada en producció, aplicar controls estrictes sobre agents IA que interactuen amb dades sensibles i reforçar l'autenticació amb estàndards FIDO són mesures essencials. A més, les empreses haurien d'avaluar serveis d'intel·ligència de negoci i power bi amb controls d'accés i polítiques de retenció de dades per evitar filtracions.

Paraules clau per millorar posicionament: aplicacions a mida, programari a mida, intel·ligència artificial, ciberseguretat, serveis cloud aws i azure, serveis intel·ligència de negoci, ia per a empreses, agents IA, power bi.

Això és tot per aquesta setmana, ens veiem la pròxima vegada.

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.