Utilizan asistentes de IA para tomar el control de infraestructuras empresariales

Una investigación desvela cómo los ciberatacantes logran evadir las medidas de seguridad corporativas engañando a los agentes autónomos mediante la inyección de comandos ocultos en los registros de actividad de herramientas de uso masivo.
18 de agosto, 2026
Utilizan asistentes de IA para tomar el control de infraestructuras empresariales

Recientemente, la firma de ciberseguridad Tenet Security ha desvelado una nueva técnica de intrusión denominada «Ghostjacking», la cual ha sido presentada durante la conferencia de seguridad informática DEFCON 34. Este método establece una nueva cadena de ataque basada en agentes autónomos y afecta a casi la mitad de las empresas de mayor tamaño a nivel global, aprovechando la integración de la inteligencia artificial en plataformas de uso empresarial intensivo.

La investigación señala que las configuraciones vulnerables se encuentran presentes en herramientas ampliamente adoptadas por el mercado profesional, abarcando sistemas de monitorización y plataformas en la nube que llegan a gestionar una quinta parte del tráfico mundial de Internet y que dan servicio a millones de desarrolladores.

El núcleo de esta vulnerabilidad reside en la confianza que los agentes de inteligencia artificial depositan en los registros de actividad generados por las herramientas de seguridad corporativas. La intrusión empieza cuando los atacantes envían una petición anómala que es detenida por el cortafuegos de la empresa. Este bloqueo natural provoca que la herramienta registre el intento de acceso, almacenando el texto diseñado por los intrusos de forma literal. Posteriormente, cuando un ingeniero o analista de la compañía solicita al asistente inteligente que revise las incidencias recientes, el agente procesa el registro infectado y lo interpreta como una orden directa.

Al ejecutar las acciones utilizando los permisos legítimos del propio agente, el ataque transcurre en su totalidad sin activar los sistemas de detección de los terminales ni las barreras perimetrales.

La efectividad de esta técnica ha registrado una tasa de éxito del 90% en determinados entornos de programación que se encontraban configurados bajo los parámetros recomendados por los propios proveedores de la infraestructura. En las plataformas de gestión de redes, la ejecución de la orden maliciosa permite a los atacantes reescribir el sistema de nombres de dominio de la víctima, logrando con ello redirigir silenciosamente el tráfico web y el correo electrónico hacia sus propios servidores.

La amenaza se propaga también a sistemas de análisis en la nube, donde el acceso público involuntario a claves de desarrollo permite inyectar falsas alertas de diagnóstico para ejecutar código y sustraer credenciales, y los investigadores también demostraron que la manipulación puede saltar entre distintas inteligencias artificiales, logrando que un sistema asuma una reparación falsa y convenza a un segundo asistente de programación para implantarla.

En las pruebas de laboratorio en entornos aislados se constató incluso que un agente inteligente puede ser forzado a redactar los comandos maliciosos que lograrán vulnerar a otro asistente ajeno al proceso original. Durante estas comprobaciones, también se identificó un fallo de seguridad que rompía el aislamiento de una de las herramientas de inteligencia artificial de escritorio más implantadas, lo que permitía la extracción de datos hacia el exterior, un problema que ya ha sido notificado al fabricante y subsanado mediante un parche de seguridad.

Los análisis de la firma investigadora estiman que más de quince mil organizaciones podrían encontrarse expuestas a estas manipulaciones, tras haber localizado miles de claves públicas y configuraciones susceptibles de ser atacadas. Para hacer frente a esta situación, los investigadores han puesto a disposición del público profesional una herramienta de código abierto denominada agent-jackstop, orientada a reducir la superficie de exposición en los asistentes de desarrollo más comunes.

Para mitigar estructuralmente esta amenaza, los expertos recomiendan bloquear por defecto el acceso de salida a la red y requerir siempre la comprobación humana antes de que la máquina ejecute cualquier instrucción. De la misma manera, se aconseja a los responsables de TI que revisen los permisos otorgados a las integraciones de inteligencia artificial y eviten en todo momento que los datos procesados durante las lecturas de registros se conviertan automáticamente en comandos ejecutables.