Primer ataque de ransomware ejecutado por inteligencia artificial requirió intervención humana para su planificación
Tecnología

Primer ataque de ransomware ejecutado por inteligencia artificial requirió intervención humana para su planificación

Un ataque de extorsión cibernética presentado la semana pasada como el primer caso de ransomware ejecutado completamente por inteligencia artificial en realidad necesitó participación humana significativa en su planificación y preparación, según aclaraciones de la firma de seguridad Sysdig que documentó el incidente. Aunque un agente de IA manejó la ejecución técnica del ataque, un humano configuró la infraestructura, seleccionó a la víctima y proporcionó las credenciales iniciales de acceso.

TECNOLOGÍA7 JUL 2026

La semana pasada, investigadores de la firma de seguridad en la nube Sysdig anunciaron haber documentado el primer caso conocido de "ransomware agéntico", una operación de extorsión denominada JadePuffer en la que un agente de inteligencia artificial, no un humano, manejó la ejecución técnica de un ciberataque real de principio a fin, según reportó TechCrunch. El agente penetró un servidor vulnerable, robó credenciales, se movió a través de la red del objetivo, cifró archivos e incluso escribió su propia nota de rescate, adaptándose a obstáculos en el camino como lo haría un hacker humano.

La cobertura inicial de la operación la describió como ejecutada "sin supervisión humana alguna", con "ningún humano en el teclado". Sin embargo, esa caracterización no refleja el panorama completo.

En una entrevista el lunes con CyberScoop, Michael Clark, director senior de investigación de amenazas de Sysdig, aclaró que un humano estuvo muy involucrado, aunque no en la ejecución técnica. "Un humano todavía configuró y dirigió la operación y aprovisionó la infraestructura detrás de ella, el servidor de comando y control, el servidor de preparación usado para los datos robados y eligió una víctima", dijo Clark, según reportó TechCrunch. Las credenciales usadas para penetrar la base de datos de la víctima, añadió, no fueron recolectadas por el agente de IA mismo; alguien las obtuvo por separado, a través de un compromiso previo, y se las entregó a la operación.

Nada de esto contradice la afirmación original de Sysdig, y los detalles técnicos del ataque siguen siendo notables por sí mismos. El agente ingresó a través de un error conocido en Langflow, una herramienta de código abierto popular para construir aplicaciones de modelos de lenguaje grande, luego se movió a un servidor MySQL de producción y explotó otra falla conocida para obtener acceso de administrador, según Sysdig. Cifró más de 1.300 registros de configuración y no solo dejó una nota de rescate que escribió por sí mismo, sino que dejó una dirección de Bitcoin donde podía enviarse el rescate. Sysdig no ha revelado quién fue el objetivo.

Las técnicas fueron aparentemente bastante ordinarias; lo que destacó fue la velocidad y transparencia involucradas. El agente corrigió un inicio de sesión fallido en 31 segundos, narrando su propio razonamiento en comentarios de código en lenguaje natural todo el camino, según la firma de seguridad.

Un detalle que inicialmente pareció enturbiar el panorama ha sido desde entonces aclarado. Clark había dicho a CyberScoop que Sysdig encontró que "múltiples modelos fueron usados en el ataque", citando claves recolectadas para OpenAI, Anthropic, DeepSeek y Gemini, lenguaje que dejaba abierta la pregunta de si varios modelos impulsaron activamente diferentes etapas de la intrusión. Al pedírsele aclaración, Clark dijo a TechCrunch que esas claves eran simplemente parte de lo que el agente robó, no evidencia de lo que lo estaba impulsando.

"El agente barrió el host de Langflow en busca de cualquier cosa valiosa: claves API de proveedores, credenciales de nube, billeteras de criptomonedas y configuraciones de bases de datos, y esas claves de proveedores fueron parte del botín", dijo por correo electrónico, según TechCrunch. "Son indicativas de lo que el atacante consideró que valía la pena tomar, pero no nos dicen qué modelo estaba tomando las decisiones".

Sobre el modelo que realmente ejecutaba JadePuffer, Clark dijo que Sysdig "no pudo identificar el modelo específico que impulsaba al agente" y no tiene visibilidad de su prompt del sistema o configuración, según la firma.

La teoría del investigador de Microsoft Geoff McDonald, ofrecida en LinkedIn hace varios días, vale la pena revisitar bajo esa luz. McDonald sospechaba que un modelo de pesos abiertos con entrenamiento de seguridad eliminado, en lugar de un modelo de frontera, estaba detrás del ataque, basándose en su propia experiencia de pruebas de penetración que mostraba que las capas de seguridad de los laboratorios de frontera se mantienen bien, según TechCrunch. El propio relato de Sysdig no confirma ni descarta eso.

La publicación de McDonald también advirtió que las campañas de ransomware ahora están limitadas principalmente por el presupuesto del atacante en lugar del esfuerzo humano, planteando la posibilidad de "miles o decenas de miles de campañas simultáneas". Esa preocupación es un poco más difícil de cuadrar con lo que Clark describió el lunes. Si un humano todavía tiene que elegir cada víctima, aprovisionar infraestructura y obtener credenciales de base de datos para cada operación, eso representa un cuello de botella, al menos.

De cualquier manera, Clark dijo a CyberScoop que, aunque Sysdig no ha visto la misma operación golpear a otras víctimas todavía, dado lo barato que es ejecutar un agente, espera que eso cambie, según el medio.

SIGUE LEYENDO
MÁS DE TECNOLOGÍA
ColGlobal
Primer ataque de ransomware ejecutado por inteligencia artificial requirió intervención humana para su planificación
Tecnología

Primer ataque de ransomware ejecutado por inteligencia artificial requirió intervención humana para su planificación

Un ataque de extorsión cibernética presentado la semana pasada como el primer caso de ransomware ejecutado completamente por inteligencia artificial en realidad necesitó participación humana significativa en su planificación y preparación, según aclaraciones de la firma de seguridad Sysdig que documentó el incidente. Aunque un agente de IA manejó la ejecución técnica del ataque, un humano configuró la infraestructura, seleccionó a la víctima y proporcionó las credenciales iniciales de acceso.

7 jul 2026
Tamaño de texto

La semana pasada, investigadores de la firma de seguridad en la nube Sysdig anunciaron haber documentado el primer caso conocido de "ransomware agéntico", una operación de extorsión denominada JadePuffer en la que un agente de inteligencia artificial, no un humano, manejó la ejecución técnica de un ciberataque real de principio a fin, según reportó TechCrunch. El agente penetró un servidor vulnerable, robó credenciales, se movió a través de la red del objetivo, cifró archivos e incluso escribió su propia nota de rescate, adaptándose a obstáculos en el camino como lo haría un hacker humano.

La cobertura inicial de la operación la describió como ejecutada "sin supervisión humana alguna", con "ningún humano en el teclado". Sin embargo, esa caracterización no refleja el panorama completo.

En una entrevista el lunes con CyberScoop, Michael Clark, director senior de investigación de amenazas de Sysdig, aclaró que un humano estuvo muy involucrado, aunque no en la ejecución técnica. "Un humano todavía configuró y dirigió la operación y aprovisionó la infraestructura detrás de ella, el servidor de comando y control, el servidor de preparación usado para los datos robados y eligió una víctima", dijo Clark, según reportó TechCrunch. Las credenciales usadas para penetrar la base de datos de la víctima, añadió, no fueron recolectadas por el agente de IA mismo; alguien las obtuvo por separado, a través de un compromiso previo, y se las entregó a la operación.

Nada de esto contradice la afirmación original de Sysdig, y los detalles técnicos del ataque siguen siendo notables por sí mismos. El agente ingresó a través de un error conocido en Langflow, una herramienta de código abierto popular para construir aplicaciones de modelos de lenguaje grande, luego se movió a un servidor MySQL de producción y explotó otra falla conocida para obtener acceso de administrador, según Sysdig. Cifró más de 1.300 registros de configuración y no solo dejó una nota de rescate que escribió por sí mismo, sino que dejó una dirección de Bitcoin donde podía enviarse el rescate. Sysdig no ha revelado quién fue el objetivo.

Las técnicas fueron aparentemente bastante ordinarias; lo que destacó fue la velocidad y transparencia involucradas. El agente corrigió un inicio de sesión fallido en 31 segundos, narrando su propio razonamiento en comentarios de código en lenguaje natural todo el camino, según la firma de seguridad.

Un detalle que inicialmente pareció enturbiar el panorama ha sido desde entonces aclarado. Clark había dicho a CyberScoop que Sysdig encontró que "múltiples modelos fueron usados en el ataque", citando claves recolectadas para OpenAI, Anthropic, DeepSeek y Gemini, lenguaje que dejaba abierta la pregunta de si varios modelos impulsaron activamente diferentes etapas de la intrusión. Al pedírsele aclaración, Clark dijo a TechCrunch que esas claves eran simplemente parte de lo que el agente robó, no evidencia de lo que lo estaba impulsando.

"El agente barrió el host de Langflow en busca de cualquier cosa valiosa: claves API de proveedores, credenciales de nube, billeteras de criptomonedas y configuraciones de bases de datos, y esas claves de proveedores fueron parte del botín", dijo por correo electrónico, según TechCrunch. "Son indicativas de lo que el atacante consideró que valía la pena tomar, pero no nos dicen qué modelo estaba tomando las decisiones".

Sobre el modelo que realmente ejecutaba JadePuffer, Clark dijo que Sysdig "no pudo identificar el modelo específico que impulsaba al agente" y no tiene visibilidad de su prompt del sistema o configuración, según la firma.

La teoría del investigador de Microsoft Geoff McDonald, ofrecida en LinkedIn hace varios días, vale la pena revisitar bajo esa luz. McDonald sospechaba que un modelo de pesos abiertos con entrenamiento de seguridad eliminado, en lugar de un modelo de frontera, estaba detrás del ataque, basándose en su propia experiencia de pruebas de penetración que mostraba que las capas de seguridad de los laboratorios de frontera se mantienen bien, según TechCrunch. El propio relato de Sysdig no confirma ni descarta eso.

La publicación de McDonald también advirtió que las campañas de ransomware ahora están limitadas principalmente por el presupuesto del atacante en lugar del esfuerzo humano, planteando la posibilidad de "miles o decenas de miles de campañas simultáneas". Esa preocupación es un poco más difícil de cuadrar con lo que Clark describió el lunes. Si un humano todavía tiene que elegir cada víctima, aprovisionar infraestructura y obtener credenciales de base de datos para cada operación, eso representa un cuello de botella, al menos.

De cualquier manera, Clark dijo a CyberScoop que, aunque Sysdig no ha visto la misma operación golpear a otras víctimas todavía, dado lo barato que es ejecutar un agente, espera que eso cambie, según el medio.

FUENTES
SIGUE LEYENDO