> ## Content Index
> Fetch the complete content index at: https://www.digitalbrain.news/llms.txt
> Use this file to discover other available public pages before exploring further.

# Google: agentes montan una campaña de robo de claves en 6 horas
- URL: https://www.digitalbrain.news/noticias/gtig-agentes-campana-robo-credenciales-seis-horas/
- Published: 2026-09-08T14:45:36.000Z
- Updated: 2026-09-09T07:43:09.000Z
- Description: Google publicó el informe trimestral de amenazas de su equipo de inteligencia, el Google Threat Intelligence Group, y el caso que abre el documento…
- Author: Ramón Pérez Coronado
- Tags: #noticias, google, ciberseguridad, agentes-ia

Google publicó el informe trimestral de amenazas de su equipo de inteligencia, el Google Threat Intelligence Group, y el caso que abre el documento es este: un grupo con motivación económica entró en la infraestructura cloud de una empresa y, con un [chatbot](https://www.digitalbrain.news/glosario/#chatbot) de código, un [prompt](https://www.digitalbrain.news/guias/que-es-un-prompt/) y un fichero de instrucciones, planificó, montó y ejecutó una campaña de robo masivo de credenciales en menos de seis horas. Está en el [informe de GTIG](https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai?ref=digitalbrain.news), levantado sobre investigaciones de respuesta a incidentes de Mandiant y sobre el rastreo de actores que hace Google en su propia plataforma.

## Puntos clave

- Mandiant investigó el caso en el segundo trimestre de 2026: el atacante desplegó un framework de ataque autónomo con varios agentes dentro de la nube de la víctima y comprometió miles de credenciales de terceros.
- Los agentes llevaron solos el escaneo de vulnerabilidades, arreglaron sus propios errores mientras corría el ataque y rotaron direcciones IP, todo sin que nadie aprobara cada paso.
- Aparte de eso, GTIG localizó un servidor de mando y control expuesto con una plataforma llamada Recon: su panel organizaba y validaba más de 23.800 secretos robados en tiempo real, con claves de API de servicios cloud y de IA dentro.
- El precio medio de una cuenta de IA robada en los foros clandestinos que Google rastrea se ha más que duplicado en 2026, y la demanda se concentra en credenciales de [Claude](https://www.digitalbrain.news/guias/que-es-claude-ia/) y de [Gemini](https://www.digitalbrain.news/guias/que-es-gemini/).

## Las seis horas, contadas por Mandiant

El atacante comprometió la infraestructura cloud de la organización y desplegó ahí dentro un sistema multiagente. Google lo describe con una frase que conviene leer despacio: le permitió operar "a una escala y velocidad que normalmente se asocia con grupos más grandes y con más recursos".

Las piezas son lo llamativo. Un chatbot de código comercial, un prompt y un conjunto de instrucciones en markdown que hacían de manual de operaciones. Con eso montado, el sistema se encargó del pipeline de escaneo de vulnerabilidades, resolvió los fallos que iban saliendo mientras el ataque estaba en marcha y fue cambiando de dirección IP para no quemar la infraestructura. El tráfico salía por entornos cloud legítimos ya comprometidos, así que desde fuera parecía tráfico de una empresa cualquiera.

El resultado fueron miles de credenciales de terceros comprometidas antes de que terminara una jornada laboral.

Lo que cambia aquí es el tiempo entre encontrar el agujero y explotarlo. Cuando el atacante tenía que aprobar cada paso, ese hueco se medía en días. Ahora se mide en horas, y eso deja sin sentido la idea de parchear en la ventana de mantenimiento del mes que viene.

## El panel con 23.800 secretos

En una investigación separada, GTIG encontró un servidor de mando y control expuesto que alojaba un framework de reconocimiento y gestión de credenciales al que los atacantes habían llamado Recon. El listado de directorios dejaba a la vista los ficheros de configuración del propio sistema agéntico: \`AGENTS.md\`, \`KNOWLEDGE.md\`, \`agentic\_vuln\_research.md\`, más carpetas como \`.openclaw/\` y \`memory/\`.

Poco después de que Google lo detectara, ese directorio expuesto se convirtió en un panel de producción en marcha, diseñado para organizar, validar y gestionar más de 23.800 secretos robados en tiempo real. Entre ellos, claves de API de servicios cloud y de servicios de IA.

Son los mismos ficheros que usa cualquiera que trabaje con agentes en su empresa. Instrucciones, base de conocimiento, memoria. Del otro lado están montando la misma arquitectura.

## Por qué las cuentas de IA se han puesto caras

Hay una razón económica detrás de todo esto que Google explica sin rodeos: el coste del acceso premium a los modelos y del cómputo es una de las barreras principales para un atacante. La respuesta del mercado negro ha sido robar y revender cuentas.

GTIG dice que en 2026 hay más compradores buscando cuentas de IA y más vendedores anunciándolas que el año anterior, con la demanda concentrada en credenciales de Claude y Gemini, y subiendo también para entornos de programación autónoma como [Cursor](https://www.digitalbrain.news/guias/que-es-cursor-ai/) Pro y Devin. El precio medio por cuenta se ha más que duplicado este año.

El mecanismo principal de robo es el malware infostealer de siempre, con familias como LUMMAC.V2, STEALC.V2, VIDAR y ACRSTEALER. Lo que ha cambiado es la lista de ficheros que buscan. En mayo de 2026, GTIG vio a ACRSTEALER ir específicamente a por el \`secrets.json\` de Cline y el \`config.yaml\` de Continue: dentro hay claves de API en texto plano y los endpoints de enrutado de modelos, así que quien lo roba entra directo a la cuota de pago y a la infraestructura de la víctima.

La otra vía es entrar en la nube de una empresa y gastar su cómputo. Google lo llama LLMJacking. En abril de 2026 Mandiant investigó un caso que arrancó con un [token](https://www.digitalbrain.news/guias/que-es-un-token-en-ia/) personal de GitHub expuesto y siguió así: el atacante habilitó Gemini Enterprise en el proyecto, levantó instancias de cómputo, creó repositorios Docker propios en Artifact Registry, desplegó contenedores con la API de LiteLLM y el framework de agentes Manus en servicios de Cloud Run abiertos a \`allUsers\`, se creó una cuenta de servicio con permisos de Editor, lanzó consultas dirigidas a BigQuery buscando tablas con variables de entorno y credenciales, e intentó pasarse la propiedad del proyecto a un correo externo. Terminó pidiendo por la API de cuotas hardware NVIDIA RTX 6000 e instancias de 48 vCPU. Todo pagado por la víctima.

## Los asistentes de código como puerta de entrada

El capítulo que más va a doler a los equipos técnicos es el de UNC6780, al que Google también llama TeamPCP. Desde marzo de 2026 lleva comprometiendo cadenas de suministro en PyPI, npm y Docker Hub, y ha implementado más de media docena de métodos dirigidos específicamente a asistentes de programación con IA.

Publican forks troyanizados de [servidores MCP](https://www.digitalbrain.news/guias/que-es-un-mcp-server/) en PyPI (\`tiktoken\_mcp\` es uno de los ejemplos que cita el informe) e inyectan código malicioso directamente en repositorios oficiales como \`azure-functions-mcp-extension\`. Su malware DUSTMAKER detecta que se está ejecutando en un entorno de integración continua y extrae los tokens OIDC de la memoria de los runners de GitHub Actions, lo que le permite publicar versiones comprometidas de paquetes con atestaciones SLSA Build 3 válidas y firmadas criptográficamente. Es decir, versiones que pasan solas los controles de confianza de los agentes de código.

Y dejan los ficheros maliciosos en directorios ocultos del espacio de trabajo: \`.claude/\`, \`.vscode/\`, \`.cursor/\`. Sitios donde hay movimiento constante y donde nadie mira. Rematan con inyección de prompt, instrucciones metidas en comentarios de scripts para que el asistente ejecute comandos por su cuenta sin que el desarrollador se entere.

Hay un tercer frente que también toca a las empresas: el robo de propiedad intelectual de IA. En el segundo trimestre de 2026 Mandiant respondió a varias extorsiones en las que lo robado eran modelos propios, skills, prompts, código fuente e investigación, en compañías de tecnología, sanidad y medios de Norteamérica y Europa.

## Por qué importa

Esto conecta con lo que ya veníamos contando sobre [el umbral crítico de ciberseguridad que OpenAI dice haber cruzado con Astra](https://www.digitalbrain.news/noticias/openai-astra-umbral-critico-ciberseguridad/) y sobre [los agentes que trabajan 3,1 jornadas por cada jornada humana](https://www.digitalbrain.news/noticias/openai-agentes-3-1-jornadas-por-jornada-humana/). La misma multiplicación de trabajo que se nota del lado bueno se nota del otro.

Para una empresa que ya tiene al equipo usando Claude, [ChatGPT](https://www.digitalbrain.news/guias/que-es-chatgpt/) o Cursor a diario, hay dos medidas que dan mucho por muy poco. La primera es 2FA en las cuentas de IA y en las de los desarrolladores, porque esas cuentas ya tienen precio de mercado y alguien las está buscando. La segunda es revisar quién puede levantar recursos en la nube y con qué permisos: el caso de abril empezó con un token olvidado en un repositorio y acabó con [GPUs](https://www.digitalbrain.news/glosario/#gpu) facturadas a la víctima.

Y una tercera que no cuesta dinero: mirar qué hay dentro de \`.claude/\`, \`.cursor/\` y \`.vscode/\` en los repositorios de la empresa. Es el sitio donde el informe dice que los están escondiendo.

Fuente original: [cloud.google.com](https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai?ref=digitalbrain.news)

---

**Relacionado**

[![Chrome pasa a actualizarse cada dos semanas porque la IA encuentra bugs más rápido que antes](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/09/chrome-actualizaciones-cada-dos-semanas-ia-seguridad.jpg)Chrome pasa a actualizarse cada dos semanas porque la IA encuentra bugs más rápido que antes](https://www.digitalbrain.news/noticias/chrome-actualizaciones-cada-dos-semanas-ia-seguridad/)[![Roban sesiones de Claude con malware y los suscriptores ven volar sus tokens sin trabajar](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/09/infostealers-roban-sesiones-claude-suscriptores.jpg)Roban sesiones de Claude con malware y los suscriptores ven volar sus tokens sin trabajar](https://www.digitalbrain.news/noticias/infostealers-roban-sesiones-claude-suscriptores/)[![Una investigadora del MIT deja que Codex calibre sus qubits y decida el siguiente experimento](https://storage.ghost.io/c/6d/e3/6de31f63-d0a8-45df-9c6a-481016520347/content/images/size/w300/format/webp/2026/09/gpt-5-6-sol-calibra-qubits-mit-codex.png)Una investigadora del MIT deja que Codex calibre sus qubits y decida el siguiente experimento](https://www.digitalbrain.news/noticias/gpt-5-6-sol-calibra-qubits-mit-codex/)