{"id":1038,"date":"2026-05-14T11:24:51","date_gmt":"2026-05-14T11:24:51","guid":{"rendered":"https:\/\/www.montejo.biz\/revista\/?p=1038"},"modified":"2026-05-14T11:24:51","modified_gmt":"2026-05-14T11:24:51","slug":"tu-agente-de-ia-podria-atacarte","status":"publish","type":"post","link":"https:\/\/www.montejo.biz\/revista\/2026\/05\/14\/tu-agente-de-ia-podria-atacarte\/","title":{"rendered":"\u00bfTu agente de IA podr\u00eda atacarte?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Los sistemas conocidos como <a href=\"https:\/\/www.welivesecurity.com\/es\/seguridad-digital\/agentes-ia-por-que-modificaran-ciberseguridad\/\" target=\"_blank\" rel=\"noreferrer noopener\">agentes de inteligencia artificial (IA) <\/a>son software avanzado que utilizan modelos de inteligencia artificial para completar tareas en nombre de los usuarios y alcanzar objetivos complejos. Los modelos de lenguaje tradicionales simplemente predicen la siguiente palabra en una secuencia, en cambio los agentes tienen capacidades cognitivas simuladas de alto nivel. Pueden tener razonamiento l\u00f3gico, planificaci\u00f3n estrat\u00e9gica, retener memoria contextual y tomar decisiones aut\u00f3nomas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para cumplir su funci\u00f3n interact\u00faan con su entorno digital: recopilan informaci\u00f3n en tiempo real, se adaptan a imprevistos que surjan y tienen aprendizaje continuo derivado de interacciones pasadas. Por ejemplo, en lugar de pedirle a un chatbot que redacte el cuerpo para un correo electr\u00f3nico, el usuario le pide a un agente de IA: \u00abRevisa mis correos no le\u00eddos de esta ma\u00f1ana, identifica los urgentes, redacta las respuestas adecuadas bas\u00e1ndote en mi calendario, env\u00edalos y luego env\u00edame un resumen por WhatsApp\u00bb. El agente recibe esta directiva general y, de forma aut\u00f3noma, la divide en subtareas: se conecta a la API de Gmail, lee los mensajes, utiliza su motor de lenguaje para priorizar el contenido, cruza la informaci\u00f3n con la aplicaci\u00f3n de calendario, redacta los textos, ejecuta la acci\u00f3n de env\u00edo y finalmente se conecta a la interfaz de mensajer\u00eda para notificar al usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este nivel de delegaci\u00f3n y automatizaci\u00f3n promete niveles de productividad muy atractivos. Herramientas de c\u00f3digo abierto que lideran esta revoluci\u00f3n, como el popular agente OpenClaw (anteriormente conocido bajo nombres como Moltbot y Clawdbot), han experimentado un crecimiento viral sin precedentes. A principios de 2026, OpenClaw super\u00f3 r\u00e1pidamente las 150 mil estrellas en <a href=\"https:\/\/github.com\/openclaw\/openclaw\" target=\"_blank\" rel=\"noreferrer noopener\">GitHub<\/a> y continu\u00f3 escalando hasta m\u00e1s de 300 mil, impulsado por usuarios y desarrolladores fascinados por su capacidad para ejecutarse localmente y conectarse directamente a aplicaciones de mensajer\u00eda, sistemas de archivos, herramientas de terminal y entornos corporativos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"riesgos-de-seguridad-en-los-agentes-de-inteligencia-artificial\">Riesgos de seguridad en los agentes de inteligencia artificial<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, no todo es color de rosas. Al otorgarle a la inteligencia artificial la capacidad de actuar de forma aut\u00f3noma e interactuar con el mundo exterior mediante integraciones profundas en nuestros sistemas, ha aumentado la superficie de ataque a proporciones poco exploradas, <a href=\"https:\/\/www.welivesecurity.com\/es\/seguridad-digital\/cuales-principales-ataques-modelos-inteligencia-artificial\/\" target=\"_blank\" rel=\"noreferrer noopener\">ampliando los riesgos de seguridad en entornos con inteligencia artificial<\/a>. No se trata de un chatbot que puede revelar informaci\u00f3n sensible, sino de una entidad de software que posee credenciales v\u00e1lidas, accesos, control sobre bases de datos enteras y la capacidad de ejecutar comandos del sistema operativo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero para entender c\u00f3mo los atacantes podr\u00edan usar estos modelos a su favor, primero debemos estudiar su anatom\u00eda. Espec\u00edficamente nos interesa c\u00f3mo aprenden a interactuar con el mundo: las llamadas \u201cskills\u201d de IA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"que-son-las-skills-en-inteligencia-artificial-y-como-amplian-las-capacidades-de-un-agente\">Qu\u00e9 son las skills en inteligencia artificial y c\u00f3mo ampl\u00edan las capacidades de un agente<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Podemos pensar en las habilidades de un agente de IA de la misma manera que pensamos en las aplicaciones que descargamos para nuestro tel\u00e9fono inteligente, o en las extensiones que instalamos en nuestro navegador web para bloquear anuncios o traducir p\u00e1ginas. Son paquetes de software complementarios y autocontenidos que se instalan en el n\u00facleo del agente para dotarlo de capacidades nuevas y altamente especializadas. Por ejemplo, un usuario podr\u00eda descargar una habilidad dise\u00f1ada espec\u00edficamente para interactuar con el ecosistema de Google Workspace, lo que permitir\u00eda al agente crear documentos, agendar reuniones en Calendar y gestionar archivos en Drive.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/05-26\/ai-agents-risks\/agentes-ia-skills-maliciosas-riesgos-1.jpg\" alt=\"agentes-ia-skills-maliciosas-riesgos-1\" title=\"\"\/><figcaption class=\"wp-element-caption\">Imagen 1: Skill que permite a un agente interactuar con Github. Fuente: <a href=\"https:\/\/clawhub.ai\/steipete\/github\" target=\"_blank\" rel=\"noreferrer noopener\">ClawHub<\/a><\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Estas habilidades no suelen ser creadas exclusivamente por los desarrolladores originales del agente de IA. Al igual que las tiendas de aplicaciones de Apple o Google, las plataformas de agentes han fomentado la creaci\u00f3n de comunidades abiertas de desarrolladores de terceros. Han surgido mercados comunitarios y repositorios dedicados, siendo <a href=\"https:\/\/clawhub.ai\/\" target=\"_blank\" rel=\"noreferrer noopener\">ClawHub<\/a> (el mercado oficial para el ecosistema OpenClaw) o <a href=\"https:\/\/skills.sh\/\" target=\"_blank\" rel=\"noreferrer noopener\">Skills.sh<\/a> algunos de los ejemplos m\u00e1s prominentes. En estos mercados, cualquier persona puede escribir una habilidad, empaquetarla y subirla para que cientos de miles de usuarios la descarguen con un simple comando o un clic.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"como-los-agentes-de-ia-utilizan-las-skills-invocacion-explicita-vs-implicita\">C\u00f3mo los agentes de IA utilizan las skills: invocaci\u00f3n expl\u00edcita vs impl\u00edcita<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La forma en que el agente decide utilizar estas habilidades introduce din\u00e1micas interesantes que afectan directamente el perfil de riesgo del usuario. Existen dos modos principales de interacci\u00f3n con una habilidad instalada, tal como se observa en implementaciones populares como Claude Code o OpenClaw:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La invocaci\u00f3n expl\u00edcita, siendo este el m\u00e1s predecible. El usuario le da al agente un comando en espec\u00edfico (como por ejemplo \/buscar-cliente Juan Perez). Aqu\u00ed, el agente sabe exactamente qu\u00e9 m\u00f3dulo cargar y ejecutar sin ambig\u00fcedades.<\/li>\n\n\n\n<li>La invocaci\u00f3n impl\u00edcita, donde reside esa autonom\u00eda \u201cm\u00e1gica\u201d de los agentes, pero tambi\u00e9n parte del riesgo. La solicitud del usuario se hace en lenguaje natural (como \u201cnecesito que busques al cliente Juan Perez y sus facturas pendientes, y hazme un resumen\u201d), el agente analizar\u00e1 su biblioteca interna de habilidades instaladas y las invocar\u00e1 en cadena para llegar a cumplir con el requerimiento.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Entonces, basta con que una v\u00edctima descargue una \u201cskill\u201d envenenada para potencialmente comprometer el sistema y la informaci\u00f3n que contiene.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ataques-a-agentes-de-ia-el-envenenamiento-de-skills\">Ataques a agentes de IA: el envenenamiento de skills<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A diferencia del malware tradicional, que a menudo depende de vulnerar complejos sistemas de seguridad o aprovechar fallas en el software, el envenenamiento de skills es fundamentalmente un ataque a la cadena de suministro que explota la capa de lenguaje natural. Es decir, los atacantes no necesitan \u201chackear\u201d al agente; simplemente le mienten a trav\u00e9s de sus manuales de instrucciones, y de paso, enga\u00f1an al usuario que la est\u00e1 instalando.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Toda habilidad incluye un archivo de texto llamado SKILL.md, el cual funciona como la documentaci\u00f3n de la herramienta. En un escenario leg\u00edtimo, este archivo le explica al usuario c\u00f3mo usar la extensi\u00f3n y le da contexto a la IA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los cibercriminales han convertido este simple archivo de texto en su principal arma a trav\u00e9s de la ingenier\u00eda social. Las t\u00e1cticas m\u00e1s utilizadas incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Requisitos previos falsos: Los atacantes modifican la secci\u00f3n de \u00abPrerrequisitos\u00bb del SKILL.md indicando que, para que la herramienta funcione correctamente, el usuario debe copiar y pegar un comando en la terminal de su equipo. Quienes est\u00e1n acostumbrados a instalar software complejo suelen seguir estas instrucciones sin sospechar, pero al ejecutar ese comando, en realidad est\u00e1n descargando silenciosamente c\u00f3digo malicioso mediante t\u00e9cnicas de ingenier\u00eda social, como en el caso de <a href=\"https:\/\/www.welivesecurity.com\/es\/cibercrimen\/que-es-clickfix-falsa-notificacion-instala-malware\/\" target=\"_blank\" rel=\"noreferrer noopener\">ClickFix.<\/a><\/li>\n\n\n\n<li>Typosquatting: Para asegurar que sus skills envenenadas sean descargadas, los delincuentes utilizan nombres casi id\u00e9nticos a los de paquetes populares y leg\u00edtimos. Por ejemplo, podr\u00edan nombrar a su herramienta maliciosa gogle-workspace en lugar del correcto google-workspace, esperando que el usuario cometa un error de tipeo.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dado que las skills operan con los mismos permisos que el agente de IA anfitri\u00f3n, una vez instaladas, obtienen acceso inmediato y sin fricciones a informaci\u00f3n sumamente cr\u00edtica, como claves de API, datos del navegador y credenciales de acceso.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Un caso real: ClawHavoc y malware en agentes IA<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El riesgo del envenenamiento de skills dej\u00f3 de ser una simple teor\u00eda a principios de 2026, cuando la industria presenci\u00f3 la campa\u00f1a maliciosa conocida como ClawHavoc. Esta operaci\u00f3n demostr\u00f3 la rapidez con la que los cibercriminales pueden aprovecharse de las nuevas tecnolog\u00edas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Durante esta investigaci\u00f3n, llevada a cabo por la compa\u00f1\u00eda Koi, <a href=\"https:\/\/www.koi.ai\/blog\/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting\" target=\"_blank\" rel=\"noreferrer noopener\">se identificaron m\u00e1s de 800 skills maliciosas distribuidas a trav\u00e9s de m\u00faltiples cuentas en ClawHub<\/a> (el mercado de extensiones del popular agente OpenClaw). Los atacantes disfrazaron su c\u00f3digo malicioso como herramientas de alta demanda, suplantando a marcas como Google u ofreciendo extensiones atractivas como \u00abPolymarket Trader\u00bb o rastreadores de billeteras de criptomonedas.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/05-26\/ai-agents-risks\/agentes-ia-skills-maliciosas-riesgos-2.jpg\" alt=\"agentes-ia-skills-maliciosas-riesgos-2\" title=\"\"\/><figcaption class=\"wp-element-caption\">Imagen 2: Ejemplo de skill envenenada. Fuente: <a href=\"https:\/\/www.koi.ai\/blog\/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting\" target=\"_blank\" rel=\"noreferrer noopener\">Koi.ai<\/a><\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Estas skills estaban dise\u00f1adas para instalar un malware conocido como Atomic Stealer, cuyo objetivo principal era robar billeteras de criptomonedas, claves de servidores SSH y contrase\u00f1as almacenadas en equipos macOS. La eficiencia de este vector de ataque es tal que, seg\u00fan confirmaron investigadores de seguridad durante el an\u00e1lisis de la campa\u00f1a, en algunos casos bastaron apenas tres l\u00edneas de texto enga\u00f1oso en el archivo SKILL.md para lograr exfiltrar claves de seguridad de las v\u00edctimas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"como-la-industria-de-la-ciberseguridad-responde-a-los-riesgos-de-la-ia\">C\u00f3mo la industria de la ciberseguridad responde a los riesgos de la IA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A medida que los agentes de IA se integran en los entornos corporativos y personales, la industria de la ciberseguridad ha adaptado sus estrategias para gestionar y mitigar los nuevos riesgos de manera eficiente. Las soluciones de seguridad tradicionales han comenzado a complementarse con enfoques din\u00e1micos, necesarios para hacer frente a amenazas que operan a nivel de lenguaje natural y que no siempre presentan las firmas de malware convencionales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En respuesta a estos desaf\u00edos, el sector est\u00e1 adoptando medidas de validaci\u00f3n automatizada desde el origen. Un ejemplo de este avance es la integraci\u00f3n de herramientas de an\u00e1lisis en mercados de extensiones, como la <a href=\"https:\/\/openclaw.ai\/blog\/virustotal-partnership\" target=\"_blank\" rel=\"noreferrer noopener\">reciente colaboraci\u00f3n implementada en el ecosistema de OpenClaw con VirusTotal<\/a>. A trav\u00e9s de tecnolog\u00edas de an\u00e1lisis y detecci\u00f3n, los paquetes de skills son evaluados de manera automatizada al momento de ser publicados. Esta capa de seguridad permite analizar el comportamiento l\u00f3gico y la intenci\u00f3n detr\u00e1s de cada archivo, identificando patrones an\u00f3malos o indicadores de compromiso antes de su distribuci\u00f3n a los usuarios.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/05-26\/ai-agents-risks\/agentes-ia-skills-maliciosas-riesgos-3.jpg\" alt=\"agentes-ia-skills-maliciosas-riesgos-3\" title=\"\"\/><figcaption class=\"wp-element-caption\">Imagen 3: An\u00e1lisis de ClawHub frente a un Skill potencialmente da\u00f1ino. Fuente: ClawHub<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"herramientas-para-detectar-skills-maliciosas-en-agentes-de-ia\">Herramientas para detectar skills maliciosas en agentes de IA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Entre tantas herramientas disponibles actualmente, desde ESET hemos desarrollado el AI Skills Checker, una herramienta pensada <a href=\"https:\/\/www.eset.com\/us\/home\/ai-skills-checker\/\" target=\"_blank\" rel=\"noreferrer noopener\">para detectar skills maliciosas en agentes de IA<\/a>. Se trata de una herramienta de acceso p\u00fablico y gratuito, dise\u00f1ada con el prop\u00f3sito de ofrecer una capa de validaci\u00f3n t\u00e9cnica antes de desplegar un nuevo complemento en un agente de IA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En lugar de realizar un escaneo superficial, el sistema eval\u00faa c\u00f3mo operar\u00eda la extensi\u00f3n en la pr\u00e1ctica. Durante el an\u00e1lisis, la herramienta extrae y revisa los enlaces web o repositorios externos que la skill intenta contactar, corroborando que no apunten a descargas secundarias riesgosas. Adem\u00e1s, simula el funcionamiento de la habilidad en un entorno aislado (o sandbox) para observar su comportamiento real y descartar anomal\u00edas o acciones ocultas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"como-proteger-tu-agente-de-inteligencia-artificial-de-ataques\">C\u00f3mo proteger tu agente de inteligencia artificial de ataques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los beneficios de incorporar un agente de IA, ya sea como usuario final o como parte de la operativa de una compa\u00f1\u00eda, son tan grandes como sus riesgos asociados. Por ello, es importante seguir estos consejos para que el avance tecnol\u00f3gico no nos genere un dolor de cabeza mayor:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tratar cada skill como software desconocido. El error m\u00e1s com\u00fan es confiar ciegamente en el nombre o el logo de una extensi\u00f3n. Verificar su origen, desarrollador y permisos en detalle es esencial para evitar skills maliciosas.<\/li>\n\n\n\n<li>Tener cuidado con intentos de suplantaci\u00f3n de identidad con typosquatting, y con aquellas instrucciones que soliciten copiar y pegar comandos inentendibles en la terminal.<\/li>\n\n\n\n<li>Aplicar el principio de menor privilegio. Al instalar una skill, debes ser consciente de que esta hereda todos los permisos y accesos que le diste a tu agente de IA. Evita conectar tu asistente a carpetas corporativas confidenciales, gestores de contrase\u00f1as o datos financieros. A nivel corporativo, es vital contar con pol\u00edticas s\u00f3lidas en cuanto al uso de estas tecnolog\u00edas.<\/li>\n\n\n\n<li>Limitar lo que el agente \u00ablee\u00bb. Incluso si instalas herramientas verificadas, los agentes son susceptibles a ataques de <a href=\"https:\/\/www.welivesecurity.com\/es\/seguridad-digital\/prompt-injection-amenaza-llm-inteligencia-artificial\/\" target=\"_blank\" rel=\"noreferrer noopener\">prompt injection<\/a> si procesan correos electr\u00f3nicos, documentos o webs manipuladas por terceros. Un atacante podr\u00eda esconder una orden maliciosa en un simple correo para que tu IA la ejecute. Limita y supervisa qu\u00e9 fuentes de informaci\u00f3n externa procesa tu asistente.<\/li>\n\n\n\n<li>Actualizar de forma constante: El ecosistema de la inteligencia artificial avanza a una velocidad sin precedentes, y los parches de seguridad tambi\u00e9n. Mantener tanto tu agente de IA como sus complementos, as\u00ed como aplicaciones y sistema operativo de tu dispositivo actualizados a la \u00faltima versi\u00f3n es un paso innegociable para protegerte frente a vulnerabilidades reci\u00e9n descubiertas.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<div class=\"mh-excerpt\"><p>Los sistemas conocidos como agentes de inteligencia artificial (IA) son software avanzado que utilizan modelos de inteligencia artificial para completar tareas en nombre de los <a class=\"mh-excerpt-more\" href=\"https:\/\/www.montejo.biz\/revista\/2026\/05\/14\/tu-agente-de-ia-podria-atacarte\/\" title=\"\u00bfTu agente de IA podr\u00eda atacarte?\">[&#8230;]<\/a><\/p>\n<\/div>","protected":false},"author":1,"featured_media":1039,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[282],"class_list":["post-1038","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-seguridad-2"],"_links":{"self":[{"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/posts\/1038","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/comments?post=1038"}],"version-history":[{"count":1,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/posts\/1038\/revisions"}],"predecessor-version":[{"id":1040,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/posts\/1038\/revisions\/1040"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/media\/1039"}],"wp:attachment":[{"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/media?parent=1038"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/categories?post=1038"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.montejo.biz\/revista\/wp-json\/wp\/v2\/tags?post=1038"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}