¿Qué son los ataques data-only y por qué preocupan a los founders?
Un ataque data-only no necesita inyectar código malicioso ni alterar el flujo de control del programa: basta con que un atacante modifique los datos que el software usa para tomar decisiones. El servidor ejecuta el código previsto, llama a las mismas funciones y a los mismos system calls, pero con argumentos manipulados. Para las defensas tradicionales (DEP, CFI, CPI) todo luce normal, porque el flujo de control nunca se desvía.
Microsoft, Google y Mozilla reportan que alrededor del 70% de sus bugs de seguridad son de memory safety, del tipo buffer overflow o use-after-free. La pregunta que se plantearon los autores del paper presentado en USENIX Security 2024 fue directa: si la mayoría de los bugs son de memoria y las defensas anti-control-flow ya están muy maduras, ¿qué tan difícil es construir un exploit solo con datos?
Einstein: automatización que rompe el mito
La respuesta fue Einstein, un pipeline de explotación que automatiza la generación de ataques data-only contra servidores populares. La herramienta es "application-agnostic": en lugar de entender la semántica de cada aplicación (HTTP, SQL, etc.), rastrea los datos del atacante hasta los argumentos de syscalls sensibles, los puntos donde cualquier programa habla con el sistema operativo.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEinstein opera en dos etapas. Primero identifica candidate exploits mediante análisis dinámico de tainting: ejecuta el programa con cargas benignas y detecta cuándo los datos corruptibles llegan copiados verbatim a un argumento de un syscall crítico (lo que el paper llama un identity data flow). Luego confirma cada candidato reiniciando el servidor y comprobando si el ataque realmente funciona.
Lo más llamativo: el ataque clásico del servidor web que modifica la variable cgi_bin_path desde /usr/local/server/cgi-bin hasta /bin, permitiendo ejecutar comandos arbitrarios, fue generado automáticamente por Einstein. Un exploit que en 2007 se consideraba demasiado específico y complejo como para ser práctico, hoy se automatiza con poca intervención.
Los números del estudio
Los investigadores ejecutaron Einstein contra cinco servidores ampliamente usados en producción:
| Programa | Syscalls sensibles con datos tainted | % con identity flow | Cobertura de código |
|---|---|---|---|
| httpd | 1.834 | 97% | 27,3% |
| lighttpd | 92 | 98% | 27,8% |
| nginx | 1.623 | 82% | 49,1% |
| postgres | 2.105 | 27% | 46,5% |
| redis | 218 | 84% | 33,6% |
Sobre nginx, Einstein confirmó 944 primitivas de ataque: 1 de ejecución de código, 17 Write-What-Where, 375 Write-What, 79 Write-Where, 41 Send-What-Where, 372 Send-What y 59 Send-Where. El paper original detalla dos exploits que demostraron burlar mitigaciones state-of-the-art, una señal clara de que las defensas por defecto de la industria no cubren este vector.
Por qué las defensas actuales no alcanzan
Durante décadas, la industria se centró en defender el control flow: DEP, CFI (Control-Flow Integrity), CPI (Code-Pointer Integrity). Funcionan porque asumen que el ataque clásico implica redirigir la ejecución del programa. Pero los ataques data-only ejecutan exactamente el código previsto, solo cambian los argumentos, y por eso pasan por debajo de esas defensas.
Las defensas comprehensivas (memory safety completa, DFI) sí cubrirían este vector, pero tienen costos de rendimiento o requieren reescribir bases de código enteras en lenguajes memory-safe. Las defensas prácticas (filtros de syscalls, escaneo de errores de memoria, DFI selectivo) dejan huecos explotables, y Einstein los encuentra automáticamente sin que el atacante necesite entender la lógica del programa.
El contexto: una clase de debilidad que no se va
La investigación de USENIX encaja con una tendencia más amplia que las agencias de seguridad vienen señalando. La CISA Vulnerability Review para los años fiscales 2024 y 2025, publicada en agosto de 2026, encontró que el 41,5% de las entradas del catálogo KEV (Known Exploited Vulnerabilities) corresponden a debilidades que MITRE clasifica como stubborn weaknesses: fallas que han aparecido en el CWE Top 25 casi todos los años desde 2019.
El Verizon 2026 Data Breach Investigations Report refuerza la señal: la explotación de vulnerabilidades es hoy la vía más común de acceso inicial a redes corporativas. No se trata de zero-days sofisticados de estados-nación, sino de errores de programación reciclados que los atacantes automatizan a escala, justo lo que Einstein demuestra que ya es posible para el vector data-only.
¿Qué significa esto para tu startup?
Si construyes productos sobre nginx, Postgres, Redis o stacks similares, el paper no dice que estés comprometido mañana, pero sí confirma que el supuesto "ya tenemos CFI y DEP, estamos bien" dejó de ser tranquilizador. Tres acciones concretas:
- Pregunta por el lenguaje. Si tu stack crítico está en C o C++, exige una hoja de ruta pública para migrar a lenguajes memory-safe (Rust, Go, Java) o módulos hardened. Si tu proveedor no la tiene, es una señal de alerta para tu próximo RFP.
- Exige SBOM y reporte de CWE. En tus contratos con proveedores SaaS, pide un Software Bill of Materials machine-readable y un reporte de qué categorías de weakness (CWE) ya eliminaron. La guía Secure by Demand de CISA formaliza estas preguntas como criterio de compra.
- Audita tus syscalls críticos. Si tu producto expone servicios que tocan execve, write, connect o sendmsg, asume que parte de la superficie sigue siendo data-only exploitable. Invierte en fuzzing y taint analysis en tu CI/CD; no delegues la seguridad solo en el WAF.
Fuentes
- Data-Only Attacks Are Easier Than You Think (fuente original)
- CISA review makes the case for eliminating vulnerability classes (contexto: debilidades recurrentes)
- Organizations Warned of 3 Exploited Linux Kernel Vulnerabilities (contexto: KEV reciente)
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













