IA

El arnés del agente ya es la nueva superficie de ataque de la IA

Los fallos están en la capa que conecta herramientas y permisos

El arnés del agente ya es la nueva superficie de ataque de la IA

Jesús Bosque

  • 12 de agosto de 2026
  • Actualizado: 12 de agosto de 2026 a las 10:12
El arnés del agente ya es la nueva superficie de ataque de la IA

Hoy los atacantes están viendo un objetivo más rentable que el propio modelo de IA: el software que lo envuelve y convierte sus respuestas en acciones de verdad. Ese software de envoltura decide qué puede ver el sistema, qué herramientas tiene a mano y de qué manera una salida termina convertida en un comando de shell, en la escritura de archivos o en una llamada a una API.

Para muchos investigadores, ahí es donde está la parte más fácil de explotar. El fallo no suele ser que el modelo “se vuelva malicioso”, sino que el código que lo conecta con repositorios, extensiones, flujos de trabajo y permisos empresariales se fía demasiado de entradas externas o ejecuta acciones sin poner las barreras necesarias.

Los expertos hablan de esta capa como las “manos, piernas y ojos” del sistema. Ahí entran la orquestación, el uso de herramientas, los prompts, el contexto, los roles, las evaluaciones, las salvaguardas de seguridad, las interfaces de usuario, las APIs, los flujos de trabajo y la infraestructura que convierte una respuesta en una tarea repetible. Y justo por eso varios incidentes recientes no han ido tanto contra el comportamiento del modelo como contra el software que tiene alrededor.

Ahí encaja un caso concreto. El investigador Elad Meged aseguró haber entrado en repositorios oficiales de automatización de Anthropic, Google y OpenAI usando solo incidencias de GitHub. Según su análisis, el patrón se repetía: explotación de relaciones de confianza y de código auxiliar, no del modelo en sí.

La debilidad de esta capa también aparece en pruebas de laboratorio. Lasso Security dijo que cambiar una pieza aparentemente neutra de la “fontanería” del agente por otra hizo subir la tasa de éxito de un ataque del 1 % al 24 %, sin tocar el modelo, el prompt ni las herramientas. Dicho de forma más simple, dos despliegues que a primera vista parecen casi idénticos pueden reaccionar de manera radicalmente distinta ante un atacante por un detalle mínimo en la integración.

Y luego está el ecosistema de complementos. Michael Bargury, de Zenity, encontró malware robacredenciales escondido dentro de “skills” o extensiones que pasaron todos los escáneres disponibles, incluidos validadores oficiales de Anthropic y Cisco. Su hallazgo deja una idea incómoda: las herramientas actuales de revisión siguen teniendo serios problemas para detectar amenazas en esta capa intermedia.

El contexto tampoco acompaña. En 2026, el 61 % de las nuevas aplicaciones empresariales ya se estaba diseñando con componentes de este tipo, mientras los incidentes de ciberseguridad relacionados crecieron un 56,4 % entre 2023 y 2024.

Los datos internos del mercado van por el mismo camino: un 76 % de las empresas encuestadas dijo haber sufrido incidentes de prompt injection, y un 66 % reportó problemas ligados a código vulnerable conectado a modelos de lenguaje. Las dos cifras apuntan a lo mismo. El fallo suele estar en cómo se controlan las entradas, las salidas y los permisos.

La industria empieza a reaccionar. Ya hay iniciativas de intercambio confidencial de incidentes, como el grupo SAFE, y también han aparecido en Estados Unidos las primeras directrices públicas sobre seguridad y ciberseguridad para estos sistemas. No está claro cuándo madurarán esos estándares ni si la regulación dejará de avanzar de forma fragmentada. Hasta que eso cambie, el arnés seguirá siendo el eslabón que más tienta a los atacantes.

Jesús Bosque

Soy periodista con más de 30 años de experiencia en videojuegos y tecnología. Aunque mi especialidad siempre ha sido el videojuego, he empezado a disfrutar también de descubrir los laberintos de los programas de project management como Asana y las automatizaciones de make.com y de N8N

Directrices editoriales

Últimos artículos

Cargando el siguiente artículo

Sesión iniciada en Softonic como