BookinglyTech News
Ciberseguridad

Google y Wiz lanzan Scan for Good para detectar vulnerabilidades en infraestructuras críticas

La iniciativa combina Gemini 3.8 Flash Cyber y Red Agent para encontrar y remediar fallos en hospitales, transportes públicos y otros sistemas esenciales, con revisión humana para cada hallazgo.

1 min de lecturaThe Register0 vistas

Google y Wiz han puesto en marcha Scan for Good, una plataforma que emplea el modelo Gemini 3.8 Flash Cyber y el agente de pentesting Red Agent de Wiz para buscar vulnerabilidades en infraestructuras críticas. Los sistemas analizan sitios web, APIs y aplicaciones públicas, detectan exposiciones y entregan los hallazgos a investigadores humanos que los verifican y coordinan la corrección.

Gal Nagli, jefe de seguridad ofensiva de Wiz, explicó que el programa ha estado activo durante meses y que la puesta en marcha oficial significa su expansión a nivel mundial, sin fecha de finalización prevista. El objetivo es que los bots, autorizados por las organizaciones o por programas de bug bounty, trabajen en conjunto con humanos para asegurar la responsabilidad en la divulgación.

Un caso concreto es la vulnerabilidad de inyección de scripts en el repositorio snowflakedb/snowflake-connector-net, detectada por Red Agent. Snowflake la corrigió el mismo día y rotó las credenciales afectadas.

Otros incidentes descubiertos incluyen:

  • Clave de administrador expuesta que otorgaba acceso a 8.8 millones de archivos en un archivo nacional.
  • Hospital público con controles de acceso insuficientes que dejaba información de personal y un canal de alerta móvil accesible a cualquier persona.
  • Sitio de citas de un hospital privado que permitía la subida insegura de archivos, pudiendo comprometer el servidor y datos clínicos.
  • Servicio de datos de una municipalidad que mostraba información personal, de salud y financiera de 5 000 residentes.
  • Base de datos de un operador ferroviario con sesiones de administrador filtradas, lo que podría haber permitido la manipulación de rutas y horarios.

CISA, la agencia estadounidense de ciberseguridad, aprobó la iniciativa y ofreció orientación.

Para aplicar a la evaluación, las organizaciones pueden usar el portal de Wiz: https://www.wiz.io/scan-for-good/apply. Más información sobre Red Agent aparece en el blog de Wiz: https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug.