Un sistema de agentes de IA comprometió organismos de gobierno asiáticos en cuatro días y sacó más de 2.500 fichas de personal

Un sistema de agentes de IA comprometió organismos de gobierno asiáticos en cuatro días y sacó más de 2.500 fichas de persona
Fuente: dreamgroup.com

Dream Security ha publicado el desglose de un ataque en el que un sistema multiagente de IA comprometió organismos de gobierno en Asia entre el 1 y el 4 de julio. Cuatro días, doce oleadas documentadas, 85 credenciales crackeadas y más de 2.564 fichas de personal exfiltradas.

Puntos clave

  • Duración: del 1 al 4 de julio de 2026. Doce oleadas de ataque documentadas.
  • Resultado: 1.395 ficheros creados, 85 credenciales crackeadas, más de 2.564 registros de personal sacados y una puerta trasera persistente.
  • Arquitectura: hasta 8 subagentes en paralelo por oleada, montados sobre las plataformas de agentes Hermes y OpenClaw.
  • La operación se extendió a proveedores de la cadena de suministro, una agencia de seguridad nuclear, un sistema de correo y más de siete compañías eléctricas.
  • Los operadores saltaron las barreras de seguridad de los modelos presentando el trabajo como pentesting autorizado.

Qué hacía el sistema por su cuenta

Lo llamativo del informe no es que se usara IA. Es cuánto del ciclo iba sin humano en medio.

El sistema aplicaba lo que Dream llama priorización bayesiana: puntuaba con probabilidad posterior 14 cadenas de ataque en paralelo y reasignaba esfuerzo a las que iban dando resultado. Es decir, decidía solo dónde seguir cavando.

Encima corría lo que el informe llama "Learning Cycles": los agentes buscaban por su cuenta en bases de datos de vulnerabilidades y en repositorios de GitHub cuando se topaban con una tecnología que no sabían atacar. Y unos bucles de realimentación estructurados le permitían cambiar de táctica a mitad de operación, sin esperar a que un operador humano revisara el resultado de la fase anterior.

Ese es el salto de escala. Un equipo humano hace reconocimiento, prueba, falla y vuelve a empezar en días. Aquí las ocho ramas iban a la vez y la que fallaba se abandonaba sola.

Cómo saltaron las barreras de seguridad

Esta parte es la que más debería preocupar a cualquiera que despliegue agentes. Los operadores no rompieron el modelo. Le contaron una historia.

Enmarcaron toda la operación como una prueba de penetración autorizada. Con ese envoltorio, las peticiones de escaneo, escalada de privilegios y movimiento lateral pasaban los filtros, porque son exactamente las mismas peticiones que hace un equipo de seguridad legítimo.

No es un caso aislado. Hace una semana Cisco Talos publicó cómo se convence a Claude Code, Codex y Cursor de trabajar para un atacante con el mismo tipo de encuadre. Y esta misma mañana contábamos que hay escaneos suplantando a ClaudeBot para recolectar credenciales. El patrón se repite: el ataque no va contra el modelo, va contra el contexto en el que el modelo decide.

Sobre la atribución

Dream Security no señala a un Estado. Lo que apunta es un rastro de idioma: la documentación operativa alterna entre chino simplificado y tradicional, lo que sugiere operadores de habla china. Es un indicio, no una atribución, y el informe lo trata como tal.

Conviene mantener esa distinción. Un rastro de idioma en documentación interna es de las señales más fáciles de plantar a propósito.

Por qué importa

Aquí no hay un producto que comprar ni una versión que actualizar, así que la lectura es de gobierno interno.

Primero, mira qué agentes tienes corriendo y con qué permisos. Si un agente de tu empresa puede escanear la red, leer credenciales o moverse entre sistemas porque "es para automatizar cosas de sistemas", ese agente tiene el mismo perfil que el que describe este informe. La diferencia es quién le escribe el prompt.

Segundo, el atajo del "pentesting autorizado" funciona porque las barreras de los modelos juzgan la petición, no la autoridad de quien la hace. Eso no lo arregla el proveedor del modelo. Lo arregla limitar qué puede tocar el agente: cuentas propias, permisos mínimos y un log que alguien lea.

Tercero, la cadena de suministro. En este caso el salto fue de los organismos a sus proveedores. Si trabajas con la administración o con grandes clientes, tu empresa es una de esas paradas intermedias.


Relacionado