Microsoft ha resuelto una vulnerabilidad de seguridad en Microsoft 365 Copilot Enterprise que permitía la ejecución automatizada de comandos y la exfiltración silenciosa de datos. Al mismo tiempo, el Ministerio de Seguridad del Estado de China está acelerando la retirada de Windows 10 Edición Gubernamental de todos los sistemas estatales, redirigiendo la infraestructura pública hacia sistemas operativos nacionales.

Burla de las medidas de seguridad en Copilot Enterprise

Investigadores de seguridad de Varonis identificaron un parámetro no documentado, ?autorun=1, que podía extraerse consultando a Copilot sobre sus mecanismos internos de seguridad. Al combinarlo con el parámetro ?q=, este fallo permitía la ejecución automatizada de comandos sin la confirmación del usuario, creando un vector de ataque para la exfiltración silenciosa de datos en entornos empresariales.

Microsoft solucionó la vulnerabilidad mediante medidas de mitigación desplegadas en febrero, seguidas de correcciones integrales del sistema implementadas entre febrero y marzo. Los parches eliminan la ruta de ejecución automatizada de comandos, restableciendo el cumplimiento estricto de las medidas de seguridad para los usuarios empresariales que interactúan con el asistente de IA.

Estrategia de salida de Windows 10 en China

Paralelamente a las actualizaciones de seguridad de software procedentes de Redmond, las autoridades estatales chinas están aplicando un estricto calendario de migración para abandonar la infraestructura heredada de Microsoft. El Ministerio de Seguridad del Estado ordenó la eliminación completa de la edición personalizada Windows 10 Government Edition, desarrollada en colaboración con China Information Technology (CMIT), alegando riesgos de ciberseguridad no resueltos.

Las organizaciones estatales están realizando la transición hacia sistemas operativos nacionales, incluidos HarmonyOS, UOS y Kylinsec. Este cambio impuesto por el Estado ha impulsado ganancias significativas en la valoración de los desarrolladores de software nacionales en las bolsas de valores regionales.

Estos acontecimientos ponen de relieve enfoques divergentes en cuanto al control del software empresarial. Mientras que los ecosistemas de software occidentales confían en ciclos rápidos de parcheo de vulnerabilidades para asegurar las herramientas de IA basadas en la nube, los actores estatales en Asia están neutralizando las dependencias de la cadena de suministro mediante la imposición de una sustitución completa de la plataforma por alternativas soberanas.