Capital One lanza VulnHunter, una innovadora herramienta de IA de código abierto para detectar vulnerabilidades en software antes que los ciberatacantes.

Capital One lanza VulnHunter, una innovadora herramienta de IA de código abierto para detectar vulnerabilidades en software antes que los ciberatacantes.

Capital One ha marcado un hito en el sector financiero con el lanzamiento de VulnHunter, una herramienta de inteligencia artificial de código abierto que promete revolucionar la forma en que se abordan las vulnerabilidades en el software. Esta innovadora solución escanea el código fuente en busca de fallas explotables, mapea cómo un atacante podría acceder a ellas y sugiere reparaciones antes de que cualquier línea de código llegue a producción. Desarrollada internamente, VulnHunter está ahora disponible en GitHub bajo una licencia Apache 2.0, representando una de las iniciativas más ambiciosas de una entidad financiera para convertir capacidades de IA ofensiva en un recurso defensivo público.

Este paso también es significativo, considerando que la compañía ha estado aún marcada por una brecha de datos de 2019 que expuso información personal de aproximadamente 106 millones de personas en EE. UU. y Canadá, resultando en una multa federal de 80 millones de dólares. Dicha experiencia ha llevado a Capital One a reinventar su enfoque sobre la ciberseguridad.

VulnHunter no es un escáner de vulnerabilidades convencional; introduce un análisis «de atacante hacia adelante», donde el flujo de trabajo comienza en los puntos de entrada donde un adversario real podría interactuar con el sistema, como las APIs y los mensajes de red. A diferencia de los escáneres tradicionales, que buscan patrones de código peligrosos sin contexto, VulnHunter aborda esta problemática subyacente mediante un motor de «falsificación» integrado que intenta desmentir sus propios hallazgos antes de que sean revisados por un desarrollador.

Un cambio de paradigma en la seguridad cibernética

Para entender por qué Capital One ha decidido abrir el código de una herramienta tan importante, es crucial analizar las cicatrices dejadas por el incidente de 2019. La brecha, descubierta a través del programa de divulgación responsable de la compañía, resultó en la exposición de datos sensibles. La Oficina del Controlador de la Moneda impuso una multa de 80 millones de dólares, señalando una gestión deficiente de los riesgos durante la migración a la nube.

Aunque el golpe fue duro, Capital One optó por no dar marcha atrás. Desde 2015, la compañía se había declarado como «open-source first», poniendo la seguridad en el centro de su transformación tecnológica. Después de la brecha, aceleró sus inversiones en seguridad de la cadena de suministro de software y en defensa impulsada por IA. En agosto de 2022, se unió a la Open Source Security Foundation, marcando un compromiso fuerte hacia la gobernanza en código abierto.

Hoy, el programa de código abierto de Capital One gestiona el uso y la contribución de proyectos de código abierto, habiendo publicado más de 25 proyectos. Este compromiso no solo se trata de dependencias de código, sino que aborda todo el ciclo de vida del desarrollo de software, incluyendo herramientas para DevSecOps.

El motor de tres etapas de VulnHunter

La arquitectura técnica de VulnHunter se desglosa en tres etapas distintas. En la primera, se realiza un análisis atacante-prioritario. El motor comienza en los puntos de entrada y razona hacia adelante, mapeando los flujos de datos para determinar si un atacante podría realmente acceder a rutas de código vulnerables. Esta estrategia refleja cómo un probador de penetración qualificado podría investigar automáticamente un sistema.

En la segunda etapa, después de identificar una posible vulnerabilidad, el motor de falsificación ejecuta un proceso destinado a desmentir dicha conclusión, buscando suposiciones erróneas o condiciones que impedirían un ataque exitoso. Esto asegura que solo las fallas que sobreviven a este escrutinio sean consideradas por los desarrolladores.

Finalmente, en la tercera etapa, el flujo de trabajo de remediación se activa, recopilando pruebas que respaldan la vulnerabilidad, describiendo el camino de explotación sobreviviente y generando propuestas de cambios en el código. Este enfoque no solo facilita la supervisión sino que también optimiza el proceso de corrección de errores.

La urgencia ante las amenazas contemporáneas

VulnHunter llega en un momento crítico en el que el paisaje de ciberseguridad está evolucionando rápidamente. Los modelos de IA avanzados han reducido drásticamente la barrera de entrada para que los actores maliciosos descubran y exploten vulnerabilidades en el software. Los propios investigadores de seguridad de Capital One han estado monitoreando estas tendencias, presentando en el evento NeurIPS 2024 sus investigaciones sobre la seguridad de los modelos AI y estrategias defensivas.

La mantra de Capital One es clara: la ciberseguridad tradicional ya no basta. La defensa debe integrarse directamente en el código desde el momento de su redacción, antes de que surjan las vulnerabilidades. Con VulnHunter, la compañía invita a la comunidad global a testear y mejorar su herramienta, buscando no solo fortalecer su propia infraestructura de defensa, sino también contribuir a un ecosistema más seguro en general.

El viaje de Capital One desde la víctima de una brecha hasta convertirse en un colaborador de seguridad de código abierto destaca una transformación esencial en toda la industria financiera. A medida que las instituciones migran a la nube, el enfoque sobre la seguridad se transforma radicalmente: no se trata solo de la protección a nivel de red, sino también de garantizar que el software que alimenta sus operaciones sea seguro desde su concepción.