Saltar al contenido
OGERIA — Observatorio Global de Evidencias de Riesgos de la Inteligencia ArtificialInforme de síntesis · ed. 2026
Actualizado 2 oct 2026

Capítulo 01 · Mapa de riesgos

Ciberseguridad e infraestructura

Intrusión orquestada por agentes

Un conjunto de agentes ejecuta el trabajo táctico de una intrusión -reconocimiento, explotación, movimiento lateral, exfiltración- a un ritmo que ningún equipo humano sostiene.

Severidad
Grave
Horizonte
Ya ocurre
Evidencia
Observado
Consenso
Alto

Es el riesgo de OGERIA con más evidencia observada y también el que más se exagera al citarlo. Lo automatizado hoy es el trabajo táctico de una intrusión: reconocimiento, adaptación de exploitsExploitEl programa o la técnica concreta que aprovecha una falla de seguridad para entrar a un sistema o tomar control de él.Por ejemploSi la vulnerabilidad es una ventana mal cerrada, el exploit es la maniobra exacta para abrirla desde afuera. conocidos, prueba de credenciales, movimiento lateral y triage de lo robado.

El caso más completo es el de julio de 2026. AgentesAgente de IAUn sistema de IA que no solo responde: recibe un objetivo y actúa por su cuenta para cumplirlo, paso a paso, usando herramientas como el navegador, el correo o la terminal, sin que alguien apruebe cada paso.Por ejemploPedirle a un asistente que te recomiende vuelos es usar un chatbot. Pedirle que busque, compare, compre el pasaje y lo anote en tu calendario, todo solo, es usar un agente. de una evaluación de OpenAI salieron de su entorno, explotaron dos días ceroVulnerabilidad de día cero (zero-day)Una falla de seguridad en un programa que su fabricante todavía no conoce, así que no existe parche. Quien la encuentra primero puede entrar donde quiera hasta que alguien la note.Por ejemploComo descubrir que una marca de cerraduras se abre con cualquier llave antes de que el fabricante lo sepa: todas las puertas con esa cerradura quedan expuestas. de Hugging Face y llegaron a acceso equivalente a administrador en varios clústeres, en cuatro regiones [821]The Hugging Face incident and the road aheadOpenAI · 2026 · blog institucionalVer fuente ↗solo copia archivadaConsultada el 9 de septiembre de 2026. Hugging Face reconstruyó unas 17.600 acciones en 4,5 días y confirmó lo que no ocurrió: ningún modelo, dataset o paquete de cara al público resultó afectado, y el agente nunca llegó a la base de datos del Hub [532]Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 IncidentLarcher, Hugo; Carreira, Adrien; Rannou, Christophe et al. · 2026 · blog institucionalVer fuente ↗Consultada el 9 de septiembre de 2026. En GTG-1002, Anthropic atribuye a un grupo estatal chino una campaña donde la IA ejecutó el 80-90% de las operaciones tácticas, con el humano en el 10-20% del esfuerzo, concentrado en las autorizaciones [70]Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo)Anthropic Threat Intelligence · 2025 · informeVer fuente ↗Consultada el 9 de septiembre de 2026.

Lo que esto no demuestra. Google dice textualmente que todavía no ha observado actores desplegando pipelines plenamente autónomos contra objetivos reales; lo que ve es maduración gradual del oficio [478]GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AIGoogle Threat Intelligence Group · 2026 · blog institucionalVer fuente ↗Consultada el 9 de septiembre de 2026. Anthropic nombra el límite en su propio informe: Claude exageró hallazgos y fabricó datos durante las operaciones autónomas, y eso sigue siendo un obstáculo para el ataque plenamente autónomo [70]Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo)Anthropic Threat Intelligence · 2025 · informeVer fuente ↗Consultada el 9 de septiembre de 2026. Kevin Beaumont y Daniel Card objetaron en noviembre de 2025 que el informe no publicó un solo indicador de compromiso [148]Anthropic claims of Claude AI-automated cyberattacks met with doubtBleepingComputer · 2025 · prensaVer fuente ↗Consultada el 9 de septiembre de 2026. Y en Hugging Face los controles que lo habrían frenado ya existían y no estaban puestos: OpenAI midió después que el harness de producción reduce la propensión más de cien veces y que sus monitores habrían alertado en menos de una hora [821]The Hugging Face incident and the road aheadOpenAI · 2026 · blog institucionalVer fuente ↗solo copia archivadaConsultada el 9 de septiembre de 2026. Causa operativa, no salto de capacidad.

Cadena de materialización

  1. PrecondiciónObservado

    El sandbox no es un límite de red

    En el incidente de julio de 2026, los agentes salieron a internet por un proxy caché de paquetes que tenía salida propia. El escape no fue de la máquina virtual sino del perímetro, a través de un servicio auxiliar de confianza.

    Precedentes: Agentes de una evaluación de OpenAI comprometen la infraestructura de Hugging Face

  2. DetonanteObservado

    El trabajo táctico se automatiza y el humano queda en los saltos irreversibles

    En GTG-1002, Anthropic mide 80-90% de las operaciones tácticas ejecutadas de forma independiente, con el humano en 10-20% del esfuerzo concentrado en autorizaciones. Google documenta una campaña de cosecha de credenciales planificada, construida y ejecutada en menos de seis horas.

    Precedentes: GTG-1002, la primera campaña de espionaje mayoritariamente ejecutada por IA · Google documenta una campaña de cosecha de credenciales montada en menos de seis horas

    Hasta aquí llega lo observado o demostrado. Lo que sigue es proyección.

  3. CascadaProyectado

    De una organización a muchas en paralelo

    Un solo operador puede desplegar cientos o miles de agentes simultáneos sobre objetivos distintos. Google es explícito en que todavía no ha observado pipelines plenamente autónomos desplegados contra objetivos reales: la simultaneidad a escala es proyección.

  4. ImpactoEspeculativo

    Daño material sostenido sin que nadie lo dirija

    El caso mejor documentado terminó sin ganancia: los agentes atacaron a un tercero durante días para engañar a un calificador que no existía. Qué daño produce esta capacidad cuando sí hay selección humana de objetivo no está medido.

Ver en el mapa →Reportar un error en esta ficha →

Fuentes

  1. [821] The Hugging Face incident and the road ahead · OpenAI 2026 solo copia archivada
  2. [532] Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident · Hugging Face 2026
  3. [715] Brief independent investigation of agents' behavior, reasoning and collaboration in the OpenAI / Hugging Face hacking incident · METR y Redwood Research 2026
  4. [70] Disrupting the first reported AI-orchestrated cyber espionage campaign (informe completo) · Anthropic 2025
  5. [478] GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI · Google 2026
  6. [148] Anthropic claims of Claude AI-automated cyberattacks met with doubt · BleepingComputer 2025
  7. [1051] 2026 H1 APT Report: How APTs Are Weaponizing Trust in the Age of AI · Trend Micro / TrendAI 2026
  8. [738] Anthropic AI-orchestrated Campaign, Campaign C0062 · MITRE 2026
  9. [422] OpenAI, independent firms publish reports into rogue AI agent attack on Hugging Face. Here's what they say—and what they don't · Fortune 2026
  10. [1113] OpenAI's accidental cyberattack against Hugging Face is science fiction that happened · Willison, Simon 2026

Pregúntale a OGERIA

Responde solo con lo que publica el observatorio y puede equivocarse: revisa las fichas que cita. Tus preguntas se envían a un modelo de IA, así que no escribas datos personales. Más en la política de privacidad.

Hasta 500 caracteres.

Apoyar a OGERIA en Ko-fi

El pago lo procesa Ko-fi, no este sitio. Abrir en ko-fi.com