Google alerta: hackers roban credenciales con IA en 6 horas

Multi-agente: la nueva generación de ciberataques automatizados

Un actor de amenazas de motivación financiera comprometió la infraestructura en la nube de una organización y, usando un framework multi-agente basado en inteligencia artificial, robó miles de credenciales en menos de seis horas, según el Google Threat Intelligence Group (GTIG) en su informe "From Prompting to Autonomy: The Evolution of Adversarial AI", publicado el 8 de septiembre de 2026. Lo que antes tomaba días o semanas — reconocimiento, escaneo, explotación y exfiltración — ahora se ejecuta con mínima intervención humana.

El caso fue investigado por Mandiant, la filial de Google, y aparece en el AI Threat Tracker correspondiente al segundo trimestre de 2026. El informe sucede a la edición de mayo, que documentó el primer caso confirmado de criminales usando IA para construir un exploit zero-day funcional. John Hultquist, analista jefe de GTIG, resumió el cambio de fase en una frase: "los criminales se van a gravar hacia ataques que sean más rápidos de lo que podemos responder".

¿Qué cambió respecto a los ciberataques tradicionales?

Hasta hace poco, la IA en manos de atacantes servía sobre todo para redactar código malicioso, resumir documentación técnica o detectar vulnerabilidades a partir de disclosures públicos. El caso del segundo trimestre marca un salto cualitativo: las decisiones de varias etapas se delegan al modelo, y el operador humano queda fuera del bucle.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

El framework que usó el atacante estaba compuesto por un chatbot de código con IA, un prompt y un set de instrucciones para agentes, con playbooks en markdown que dirigían el escaneo y la recolección. Los agentes se encargaron de:

  • Planificar la intrusión y gestionar el pipeline de reconocimiento.
  • Ejecutar troubleshooting y rotación de IPs en tiempo real sin intervención manual.
  • Mantener el tráfico de salida desde direcciones IP legítimas de la propia víctima, lo que hacía pasar la exfiltración como actividad normal.

GTIG aclara que todavía no ha observado pipelines totalmente autónomos desplegados contra objetivos en producción, pero la dirección es inequívoca: la experimentación avanza hacia cadenas multi-etapa funcionales.

La IA como nueva superficie de ataque

El informe no solo describe ataques con IA: también describe ataques contra IA. El actor que GTIG rastrea como UNC6780, también conocido como TeamPCP, se especializa en envenenar el software que las empresas necesitan para construir sus propios sistemas de IA.

Desde que contaminó el gateway de LiteLLM en marzo, UNC6780 ha ejecutado compromisos a gran escala en los registros PyPI, npm y Docker Hub, publicando forks troyanizados de servidores del Model Context Protocol (MCP) e inyectando código en repositorios de GitHub que los asistentes de programación clonan automáticamente. Su ladrón de credenciales, llamado DUSTMAKER, deposita los archivos robados en directorios ocultos del proyecto como .claude y .cursor, donde el tooling de IA los lee como "ruido" del desarrollador y no los marca como sospechosos.

Una variante fue más lejos: los loaders del malware llevaban prompt injections redactadas como pedidos extremos sobre armas biológicas y nucleares, probablemente para que los escáneres de seguridad basados en modelos de lenguaje rechazaran el archivo y omitieran el JavaScript malicioso que llevaban debajo.

En otro caso, GTIG identificó un servidor de comando y control que alojaba un framework llamado "Recon", con archivos de configuración visibles (AGENTS.md, KNOWLEDGE.md, agentic_vuln_research.md). Tras ser detectado, el directorio pasó a operar como un dashboard de producción diseñado para organizar, validar y gestionar más de 23.800 secretos robados en tiempo real, incluyendo API keys para servicios cloud y de IA.

El espionaje vinculado a China

El informe también documenta dos operaciones de ciberespionaje atribuidas a actores vinculados a la RPC. Uno de ellos usó Gemini para diseñar un framework automatizado de penetration testing capaz de observar el estado del objetivo, razonar sobre acciones y ejecutar tareas en entornos impredecibles; la operación se quedó en la fase de construcción y Google desactivó los activos asociados.

Un segundo grupo, UNC6508, atacó instituciones académicas, médicas y de investigación militar en Norteamérica, robando investigación propietaria y modelos de IA. El coste del acceso premium a modelos y de cómputo de alto rendimiento aparece identificado en el informe como una de las principales barreras que aún limitan la operacionalización de la IA por parte de atacantes — una barrera que se está erosionando.

El robo que ya está pasando: modelos, código y propiedad intelectual

Mandiant trabajó varios casos de extorsión por robo de datos en el segundo trimestre en los que los atacantes sustrajeron modelos propietarios, código fuente y prompts de empresas de tecnología, salud y medios en Norteamérica y Europa. Una víctima del sector salud perdió investigación sobre fármacos y un modelo propietario a manos de un grupo que amenazó con publicar ambos si no recibía pago.

Este giro importa especialmente para founders: el activo más valioso de una startup de IA ya no es solo el producto final, sino los pesos del modelo, los datasets de entrenamiento y los prompts que lo hacen funcionar. Cada uno de esos componentes se ha convertido en un objetivo de extracción con valor de mercado.

¿Qué significa esto para tu startup?

El mensaje operativo de GTIG es claro: hay que asumir que todos los actores de amenazas ya están usando IA en alguna capacidad. La velocidad es la nueva ventaja del atacante, y la defensa tiene que dejar de pensar en términos de turnos humanos. Tres acciones concretas que podés implementar esta semana:

  • Auditar las dependencias de tu stack de IA. Listá todos los servidores MCP, gateways (LiteLLM, OpenRouter, equivalentes) y repositorios que tus agentes clonaron automáticamente. Revisá los hashes contra los publicados por los vendors y bloqueá forks que no hayas aprobado manualmente. UNC6780 lleva meses distribuyendo paquetes troyanizados por canales legítimos.
  • Rotar y segmentar credenciales con horizonte de horas, no de meses. Si un atacante puede planificar, construir y ejecutar una campaña masiva en menos de seis horas, una credencial filtrada deja de ser útil en cuestión de horas. Aplica el principio de menor privilegio a tokens de GitHub, claves de API cloud y secretos de pipelines de CI/CD; y considerá short-lived credentials (STS, OAuth tokens con TTL corto) como estándar.
  • Instrumentar la detección con IA, no solo firmas. Hultquist advierte que la velocidad del adversario supera la respuesta humana estándar. Reglas estáticas y SIEM tradicional no van a alcanzar. Evaluá herramientas de detección que usen modelos para correlacionar comportamiento anómalo dentro de tu propia infraestructura cloud, y presta especial atención tráfico que sale desde tus propias IPs hacia tus propios servicios (el patrón que usó el atacante del segundo trimestre).

La línea de fondo: la IA no convierte a tu startup en objetivo, pero sí convierte a tu startup en un objetivo más rentable para el atacante. El costo de entrada al crimen asistido por IA cayó; el costo de no defenderse con IA acaba de subir.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...