Agentes de IA instalan malware por fallas en archivos llms.txt

Una convención pensada para ayudar a la IA termina siendo su punto débil

Un archivo llamado llms.txt es la versión de un sitio web pensada para ser leída por modelos de lenguaje: un resumen legible por máquina que describe la estructura y el contenido de una página, del mismo modo que robots.txt guía a los buscadores. La convención se adoptó de forma creciente durante 2025 y 2026, pero una investigación publicada por Ars Technica y replicada por Canaltech demostró que, cuando esos archivos contienen referencias a paquetes de código o dominios inexistentes, los agentes de programación los interpretan como instrucciones y los ejecutan sin pedir confirmación.

Qué encontró exactamente la investigación

El investigador Alon Hertz, de una startup israelí que aún opera en modo stealth, analizó 6.214 dominios activos pertenecientes a contratistas de defensa, empresas de la lista Fortune 500 y grandes tecnológicas. En ellos localizó 8.265 archivos entre llms.txt y llms-full.txt (muchos sitios hospedan los dos formatos a la vez).

De ese total, 120 archivos —uno por sitio— apuntaban a paquetes o dominios que nunca habían sido registrados. Sumaban 227 comandos de instalación dirigidos a contenido sin dueño.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Para medir el riesgo en la práctica, Hertz registró varios de esos nombres vacantes y subió paquetes configurados para emitir una señal al servidor de la investigación en cuanto se instalaran. En menos de una hora, una empresa de la Fortune 500 ya había ejecutado el paquete. Con el tiempo, las respuestas crecieron a algunas decenas, provenientes tanto de otras Fortune 500 como de startups.

El registro de cada instalación permitió rastrear la cadena de procesos que originó los comandos: los responsables fueron agentes de codificación como Claude (Anthropic), Codex (OpenAI) y Hermes (Nous Research). Las tres empresas no respondieron a pedidos de comentario de Ars Technica antes de la publicación.

El caso Clerk: del documento legítimo al malware activo

Uno de los ejemplos muestra que el problema ya pasó de la teoría a la práctica. Un archivo llms.txt hospedado en el sitio oficial de Clerk contenía el comando npx clerk-next-fix-auth-protection. El formato npx permite a un agente ejecutar un binario directamente desde el caché de npm sin registrarlo como dependencia del proyecto, lo que evita verificaciones habituales del flujo de trabajo.

Los investigadores descubrieron que alguien ya había registrado ese nombre, antes vago, y lo utilizaba para distribuir malware activo. Clerk corrigió el archivo tras ser notificada y aclaró que, si un agente había instalado únicamente el paquete legítimo @clerk/eslint-plugin, no había riesgo. La fuente no precisa si la confusión causó infecciones reales en otras empresas.

Por qué los agentes obedecen instrucciones que nadie les dio

Según Hertz, un agente de IA no diferencia una página de un comando: cualquier contenido que lee lo trata como una posible instrucción. Esto convierte toda la documentación publicada en internet en una superficie de ejecución, sin las garantías de integridad que sí tiene el código fuente revisado.

El caso conecta con un problema más amplio ya conocido en seguridad de IA: la inyección de prompts. La diferencia es que, en este escenario, la instrucción original suele ser legítima y sin intención maliciosa cuando se escribió; el riesgo surge después, cuando el paquete o dominio citado se abandona y otra persona lo registra.

La cadena de suministro de la IA, en el punto de mira

El hallazgo de Hertz no es aislado. El ecosistema de repositorios y registries que alimenta a los agentes de IA viene sufriendo ataques sostenidos durante 2026, según la cobertura de The Next Web:

  • Hugging Face escaneó más de cuatro millones de modelos con Protect AI y encontró aproximadamente 352.000 issues de seguridad en unos 51.700 modelos.
  • La técnica nullifAI inserta código malicioso en el flujo pickle de Python y comprime con 7z para evadir el detector PickleScan de la plataforma; JFrog documentó más de 100 modelos capaces de ejecutar código arbitrario.
  • En ClawHub, el registro de skills del ecosistema OpenClaw (3,2 millones de usuarios), Koi Securityauditó 2.857 skills y halló 341 entradas maliciosas, 335 de ellas parte de una operación coordinada bautizada ClawHavoc.
  • Snyk, en su investigación ToxicSkills, clasificó como maliciosas unas 900 skills (alrededor del 20% del total) y reportó que el 36% de todas las skills tienen fallas de seguridad.
  • En marzo de 2026, el paquete LiteLLM en PyPI fue comprometido y expuso potencialmente 500.000 credenciales, incluidas API keys de Meta, OpenAI y Anthropic. Meta congeló parte de su trabajo de datos tras el incidente.
  • En abril, el CLI de Bitwarden en npm fue secuestrado durante 90 minutos con un payload dirigido específicamente a herramientas de IA para programar como Claude Code, Cursor, Codex CLI y Aider.

El Departamento de Defensa de Estados Unidos publicó en marzo de 2026 una guía formal sobre riesgos de cadena de suministro en IA y aprendizaje automático, reconoció a nivel institucional lo que las empresas de seguridad ya venían alertando: la IA se ha convertido en un asunto de seguridad nacional.

Qué significa esto para tu startup

Si tu equipo ya programa con agentes como Claude Code, Codex o Cursor, asume que cada npx, pip install o npm install sugerido por el agente es código no verificado hasta que demuestres lo contrario. La superficie de ataque ya no está solo en tus dependencias declaradas: está en cualquier texto que el agente pueda leer.

Acciones concretas que puedes implementar esta semana:

  • Audita tu propio llms.txt (si lo tienes) y elimina referencias a paquetes o dominios que no controlas al 100%. Como recuerda Hertz, la primera línea de defensa es la limpieza de la documentación.
  • Restringe los permisos de ejecución de los agentes en tu entorno: nada de让他们 correr npx o instalar paquetes sin una capa de aprobación humana. La guía conjunta de CISA, la NSA y sus socios Five Eyes publicada en mayo de 2026 recomienda explícitamente puntos de control humano antes de acciones de alto impacto y mantener un registro confiable de componentes aprobados.
  • Adopta SBOM (Software Bill of Materials) en tus pipelines para saber exactamente qué paquetes entran en cada build, incluidos los transitorios. Sin inventario no hay forma de responder cuando un paquete de la cadena se ve comprometido, como ocurrió con LiteLLM, Bitwarden o PyTorch Lightning.
  • Revisa los skills o instrucciones que publiques para agentes externos: cualquier archivo markdown que un tercero pueda invocar con npx se ha convertido, en 2026, en código ejecutable.

La velocidad con la que se mueven estos ataques —42 minutos en PyTorch Lightning, 90 minutos en Bitwarden, una hora para que una Fortune 500 instalara el paquete canario de Hertz— confirma que esperar a tener un incidente para reaccionar ya no es una opción.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...