Saltar al contenido principal
IA

Investigadores descubren vulnerabilidad en nueve asistentes de inteligencia artificial que permite construir redes de bots a gran escala

8 de julio de 20263 min de lectura
Investigadores descubren vulnerabilidad en nueve asistentes de inteligencia artificial que permite construir redes de bots a gran escala

Qué pasó

Una investigación reciente reveló la existencia de HalluSquatting, una nueva variante de ataque de inyección de instrucciones que permite comprometer dispositivos y servicios a gran escala. La técnica afecta a nueve asistentes de inteligencia artificial orientados a la programación: Cursor, Cursor CLI, Gemini CLI, Windsurf, GitHub Copilot, Cline, OpenClaw, ZeroClaw y NanoClaw.

El método explota una característica conocida de los modelos de lenguaje de gran tamaño: su tendencia a alucinar, es decir, a inventar identificadores de recursos que no existen en repositorios o registros públicos. Los investigadores comprobaron que es posible predecir cuáles son esos nombres con alta probabilidad y registrarlos previamente en los registros.

Una vez registrados, los atacantes depositan en ellos instrucciones maliciosas —como código que instala puertas traseras— que los asistentes ejecutan de forma automática al consultarlos. Como estos asistentes operan con privilegios elevados para ejecutar comandos, el resultado es la infección indiscriminada del dispositivo del usuario.

La principal innovación es que convierte un ataque de búsqueda activa, donde es el propio modelo el que acude al recurso malicioso, en una operación escalable. Hasta ahora, este tipo de amenazas se consideraba limitada por la dificultad de atraer grandes volúmenes de modelos hacia un único sitio.

Contexto

La inyección de instrucciones se ha consolidado como la principal amenaza de seguridad en el ecosistema de inteligencia artificial. El problema de fondo es que los modelos de lenguaje no pueden distinguir de forma confiable entre instrucciones legítimas del usuario y órdenes maliciosas ocultas en correos, código

Históricamente, la mayoría de los ataques corresponden a la categoría de envío directo, en la que el adversario envía el contenido manipulado a cada víctima potencial. Esto incluye instrucciones ocultas en correos individuales o invitaciones de calendario. Si bien son efectivos, este formato requiere acción directa contra cada objetivo, lo que limita la propagación masiva.

Los ataques de búsqueda activa operan a la inversa: el modelo busca activamente las instrucciones plantadas en sitios web o repositorios. Aunque más difíciles de ejecutar a gran escala, representan un riesgo mayor cuando logran escalar, ya que el sistema comprometido acude al contenido malicioso sin intervención del atacante.

Los desarrolladores de motores de inteligencia artificial han intentado responder con barandas de seguridad y sistemas de filtrado, pero la comunidad académica coincide en que estas medidas mitigan el daño sin resolver la causa raíz. HalluSquatting demuestra que la naturaleza probabilística de los modelos puede convertirse en un vector de ataque explotable de forma sistemática.

Impacto para empresas chilenas

En Chile, la adopción de asistentes de programación basados en inteligencia artificial ha crecido de forma sostenida entre empresas de tecnología, firmas de servicios financieros y áreas de desarrollo de grandes corporaciones. Herramientas como GitHub Copilot, Cursor y Gemini CLI forman parte creciente del flujo de trabajo de equipos locales, tanto en empresas consolidadas como en firmas emergentes del sector tecnológico.

La vulnerabilidad documentada plantea un riesgo directo para las organizaciones que han integrado estos asistentes en sus procesos de desarrollo: un solo comando ejecutado con privilegios elevados puede comprometer la infraestructura completa de un proyecto. Para las pymes, que suelen carecer de equipos dedicados de seguridad informática, el impacto potencial es aún mayor.

Especialistas recomiendan a las empresas chilenas revisar sus políticas de uso de asistentes de inteligencia artificial, establecer listas blancas de repositorios autorizados y supervisar los comandos ejecutados por estos agentes. También sugieren mantener procesos de auditoría sobre las dependencias que estos asistentes resuelven de forma automática.

A nivel de industria, el hallazgo refuerza la necesidad de que los equipos de desarrollo locales incorporen prácticas de gobernanza tecnológica, incluyendo la verificación manual de paquetes críticos y la segmentación de los entornos donde operan estos asistentes, para resguardar la continuidad operativa y la reputación corporativa.

Qué sigue

Los investigadores anticipan que el sector deberá avanzar hacia soluciones que aborden la causa estructural del problema y no solo sus síntomas. Esto implica investigar nuevos métodos para que los modelos distingan con mayor confiabilidad entre instrucciones legítimas y maliciosas, posiblemente mediante técnicas de etiquetado de procedencia o arquitecturas que limiten el impacto del contexto externo.

En el corto plazo, las empresas chilenas que utilizan asistentes de programación deberían priorizar la actualización de sus procesos internos y la capacitación de sus equipos de desarrollo en torno a estos riesgos. La concienciación sobre la inyección de instrucciones y el control de los recursos a los que acceden los modelos será clave mientras la industria avanza hacia soluciones de mayor alcance.

Artículos Relacionados

Reelful: aplicación móvil utiliza inteligencia artificial para transformar archivos fotográficos en videos cortos para redes sociales
IA

Reelful: aplicación móvil utiliza inteligencia artificial para transformar archivos fotográficos en videos cortos para redes sociales

La aplicación Reelful, recientemente lanzada para dispositivos iOS, emplea inteligencia artificial para convertir de manera automática fotografías y clips de video almacenados en el teléfono del usuario en piezas audiovisuales cortas optimizadas para plataformas como TikTok e Instagram Reels. La plataforma fue desarrollada por Kate Deyneka, ex ingeniera de aprendizaje automático en la compañía Snapchat, y actualmente participa en el programa de aceleración Speedrun de la firma de capital de riesgo Andreessen Horowitz. El lanzamiento se inscribe en una tendencia creciente de soluciones basadas en inteligencia artificial orientadas a automatizar la producción de contenido digital para usuarios individuales y empresas.

15 jul 20264 min
Anthropic y Blackstone crean Ode, empresa de implementación de inteligencia artificial valorada en USD 1.500 millones
IA

Anthropic y Blackstone crean Ode, empresa de implementación de inteligencia artificial valorada en USD 1.500 millones

La nueva compañía, fruto de una alianza entre el laboratorio de inteligencia artificial Anthropic y el fondo de inversión Blackstone, busca cerrar la brecha entre el desarrollo de modelos avanzados y su adopción efectiva por grandes corporaciones. La empresa absorberá a la startup Fractional AI y proyecta posicionarse como un actor relevante en el segmento de servicios profesionales de inteligencia artificial. La iniciativa replica los pasos de OpenAI, que recientemente lanzó una propuesta equivalente.

15 jul 20263 min
Plataforma de comercio en vivo Whatnot adquiere firma de inteligencia artificial Shaped para reforzar su motor de recomendaciones
IA

Plataforma de comercio en vivo Whatnot adquiere firma de inteligencia artificial Shaped para reforzar su motor de recomendaciones

Whatnot, aplicación de comercio en vivo, anunció la adquisición de Shaped, empresa especializada en sistemas de recomendación y búsqueda en tiempo real basados en inteligencia artificial. La operación busca fortalecer las capacidades de personalización de la plataforma, que procesa más de 500.000 horas de video en vivo cada semana. La adquisición coincide con un ciclo de fuerte crecimiento para Whatnot, que superó los mil millones de pedidos por parte de vendedores y fue recientemente valorizada en más de 11.000 millones de dólares.

15 jul 20263 min