Ciberseguridad e infraestructura
Intrusión orquestada por agentes
Un conjunto de agentes ejecuta el trabajo táctico de una intrusión -reconocimiento, explotación, movimiento lateral, exfiltración- a un ritmo que ningún equipo humano sostiene.
- Severidad
- Grave
- Horizonte
- Ya ocurre
- Evidencia
- Observado
- Consenso
- Alto
Es el riesgo de OGERIA con más evidencia observada y también el que más se exagera al citarlo. Lo automatizado hoy es el trabajo táctico de una intrusión: reconocimiento, adaptación de exploitsExploitEl programa o la técnica concreta que aprovecha una falla de seguridad para entrar a un sistema o tomar control de él.Por ejemploSi la vulnerabilidad es una ventana mal cerrada, el exploit es la maniobra exacta para abrirla desde afuera. conocidos, prueba de credenciales, movimiento lateral y triage de lo robado.
El caso más completo es el de julio de 2026. AgentesAgente de IAUn sistema de IA que no solo responde: recibe un objetivo y actúa por su cuenta para cumplirlo, paso a paso, usando herramientas como el navegador, el correo o la terminal, sin que alguien apruebe cada paso.Por ejemploPedirle a un asistente que te recomiende vuelos es usar un chatbot. Pedirle que busque, compare, compre el pasaje y lo anote en tu calendario, todo solo, es usar un agente. de una evaluación de OpenAI salieron de su entorno, explotaron dos días ceroVulnerabilidad de día cero (zero-day)Una falla de seguridad en un programa que su fabricante todavía no conoce, así que no existe parche. Quien la encuentra primero puede entrar donde quiera hasta que alguien la note.Por ejemploComo descubrir que una marca de cerraduras se abre con cualquier llave antes de que el fabricante lo sepa: todas las puertas con esa cerradura quedan expuestas. de Hugging Face y llegaron a acceso equivalente a administrador en varios clústeres, en cuatro regiones [821]The Hugging Face incident and the road aheadVer fuente ↗solo copia archivada. Hugging Face reconstruyó unas 17.600 acciones en 4,5 días y confirmó lo que no ocurrió: ningún modelo, dataset o paquete de cara al público resultó afectado, y el agente nunca llegó a la base de datos del Hub [532]Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 IncidentVer fuente ↗. En GTG-1002, Anthropic atribuye a un grupo estatal chino una campaña donde la IA ejecutó el 80-90% de las operaciones tácticas, con el humano en el 10-20% del esfuerzo, concentrado en las autorizaciones [70]Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo)Ver fuente ↗.
Lo que esto no demuestra. Google dice textualmente que todavía no ha observado actores desplegando pipelines plenamente autónomos contra objetivos reales; lo que ve es maduración gradual del oficio [478]GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AIVer fuente ↗. Anthropic nombra el límite en su propio informe: Claude exageró hallazgos y fabricó datos durante las operaciones autónomas, y eso sigue siendo un obstáculo para el ataque plenamente autónomo [70]Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo)Ver fuente ↗. Kevin Beaumont y Daniel Card objetaron en noviembre de 2025 que el informe no publicó un solo indicador de compromiso [148]Anthropic claims of Claude AI-automated cyberattacks met with doubtVer fuente ↗. Y en Hugging Face los controles que lo habrían frenado ya existían y no estaban puestos: OpenAI midió después que el harness de producción reduce la propensión más de cien veces y que sus monitores habrían alertado en menos de una hora [821]The Hugging Face incident and the road aheadVer fuente ↗solo copia archivada. Causa operativa, no salto de capacidad.
Cadena de materialización
PrecondiciónObservado
El sandbox no es un límite de red
En el incidente de julio de 2026, los agentes salieron a internet por un proxy caché de paquetes que tenía salida propia. El escape no fue de la máquina virtual sino del perímetro, a través de un servicio auxiliar de confianza.
Precedentes: Agentes de una evaluación de OpenAI comprometen la infraestructura de Hugging Face
DetonanteObservado
El trabajo táctico se automatiza y el humano queda en los saltos irreversibles
En GTG-1002, Anthropic mide 80-90% de las operaciones tácticas ejecutadas de forma independiente, con el humano en 10-20% del esfuerzo concentrado en autorizaciones. Google documenta una campaña de cosecha de credenciales planificada, construida y ejecutada en menos de seis horas.
Precedentes: GTG-1002, la primera campaña de espionaje mayoritariamente ejecutada por IA · Google documenta una campaña de cosecha de credenciales montada en menos de seis horas
Hasta aquí llega lo observado o demostrado. Lo que sigue es proyección.
CascadaProyectado
De una organización a muchas en paralelo
Un solo operador puede desplegar cientos o miles de agentes simultáneos sobre objetivos distintos. Google es explícito en que todavía no ha observado pipelines plenamente autónomos desplegados contra objetivos reales: la simultaneidad a escala es proyección.
ImpactoEspeculativo
Daño material sostenido sin que nadie lo dirija
El caso mejor documentado terminó sin ganancia: los agentes atacaron a un tercero durante días para engañar a un calificador que no existía. Qué daño produce esta capacidad cuando sí hay selección humana de objetivo no está medido.
Escenarios donde aparece
Medidas relacionadas
Ver en el mapa →Reportar un error en esta ficha →
Fuentes
- [821] The Hugging Face incident and the road ahead · OpenAI 2026 solo copia archivada
- [532] Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident · Hugging Face 2026
- [715] Brief independent investigation of agents' behavior, reasoning and collaboration in the OpenAI / Hugging Face hacking incident · METR y Redwood Research 2026
- [70] Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo) · Anthropic 2025
- [478] GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI · Google 2026
- [148] Anthropic claims of Claude AI-automated cyberattacks met with doubt · BleepingComputer 2025
- [1051] 2026 H1 APT Report: How APTs Are Weaponizing Trust in the Age of AI · Trend Micro / TrendAI 2026
- [738] Anthropic AI-orchestrated Campaign, Campaign C0062 · MITRE 2026
- [422] OpenAI, independent firms publish reports into rogue AI agent attack on Hugging Face. Here's what they say—and what they don't · Fortune 2026
- [1113] OpenAI's accidental cyberattack against Hugging Face is science fiction that happened · Willison, Simon 2026