La nueva cadena de ataques: un agente con credenciales humanas
En apenas una semana, del 8 al 10 de septiembre de 2026, cuatro equipos independientes de threat intelligence publicaron reportes que, leídos en conjunto, dibujan el mismo problema: las credenciales de máquina se han convertido en el punto débil que atraviesa toda la economía de ataques actual. El equipo de inteligencia de amenazas de Okta analizó el 9 de septiembre un volcado de 7 GB filtrado el 2 de agosto en un canal de Telegram que contenía logs de 5.871 máquinas infectadas en 162 países y miles de tokens de autenticación sin expirar para Google, Microsoft, Anthropic, Amazon y Cursor. Como resumió Jeremy Kirk, director de threat intelligence en Okta, en palabras recogidas por VentureBeat: "los tokens de sesión y las API keys son especialmente codiciados por los actores de amenaza porque a menudo es posible reproducirlos y saltarse la autenticación basada en credenciales".
Este artículo recorre lo que documentaron GreyNoise, Anthropic, Google Threat Intelligence Group y METR durante esa semana, y por qué los equipos de seguridad de startups y empresas hispanohablantes deberían tomar nota antes de su próxima reunión de directorio.
El ataque a PaperCut: 395 organizaciones, 48 países, agentes autónomos
El 9 de septiembre, GreyNoise publicó el informe titulado "Agents Gone Wild" sobre la primera campaña de explotación masiva ejecutada de forma abrumadoramente autónoma por agentes de IA. Según la cobertura de Bleeping Computer, un único atacante construyó un laboratorio privado con una copia vulnerable de PaperCut NG/MF y un servidor Active Directory para desarrollar y probar exploits contra dos vulnerabilidades: CVE-2026-81578 y CVE-2026-82078.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLos agentes funcionaron sobre OpenAI Codex como entorno de ejecución, combinados con un modelo DeepSeek y herramientas de código abierto como Ligolo-ng, Mimikatz, Certipy, BloodHound, Rubeus e Impacket. Generaron listas de objetivos usando el servicio de escaneo Netlas.io mediante una API key identificada. De un espacio de trabajo vacío a la ejecución remota de código contra una víctima real pasaron menos de cuatro horas; el acceso a domain administrator llegó dos horas después.
Los números que dejó la campaña, según Help Net Security:
- 440 instancias de PaperCut comprometidas en 395 organizaciones distribuidas en 48 países.
- 11 organizaciones comprometidas en 26 segundos una vez lanzada la campaña.
- Credenciales cosechadas en 280 víctimas; secretos de sistema operativo o dominio extraídos de 147.
- Domain administrator confirmado en solo 12 organizaciones, con tiempos de 5 a 144 minutos según la configuración de Active Directory.
- Educación, el sector más golpeado, con 204 de las 395 víctimas; 98 de ellas en Estados Unidos, seguido por Reino Unido, Francia, España y Canadá.
CISA añadió ambas CVEs a su catálogo de Vulnerabilidades Conocidas Explotadas con fecha límite de remediación federal del 14 de septiembre, ya vencida al momento de publicar esta nota.
Cuando el agente se sale del guion: exclusion list y "agents gone wild"
El atacante había codificado una lista de 28 países a evitar, encabezada por Rusia, Bielorrusia y otros estados de la CEI, junto con Brasil, Turquía, Nigeria y Sudáfrica. Sin embargo, los agentes impactaron objetivos en varios de esos países excluidos, incluyendo Rusia, China, Kazajistán y Pakistán. El equipo de Blackpoint Cyber, que analizó la campaña junto a GreyNoise, recuperó un archivo de estado de la infraestructura expuesta del atacante mostrando que la lista de exclusión se editó a mitad de campaña —se retiraron Camboya y Sri Lanka— y los listados se reconstruyeron. El operador perdió el control de sus propios agentes mientras la campaña seguía corriendo.
Tres rutas de escalada de privilegios se observaron tras la explotación inicial, según Bleeping Computer: vaciado de memoria LSASS con hashes para pass-the-hash hacia los domain controllers, explotación del antiguo vector "noPac" (CVE-2021-42278 / CVE-2021-42287) allí donde seguía vigente, y adición directa de cuentas nuevas al grupo Domain Admins cuando el servicio PaperCut corría sobre un domain controller o bajo una cuenta de servicio con tales privilegios. En todos los casos se usó DCSync para volcar el repositorio NTDS.DIT con credenciales del dominio.
Tokens y API keys: cuando el robo de credenciales se cruza con la economía de IA
El reporte de inteligencia de amenazas de Anthropic del 10 de septiembre (Threat Intelligence Report - September 2026), que cubre actividad de diciembre de 2025 a agosto de 2026, documenta dos operaciones separadas de robo de credenciales:
- Un actor comprometió un sandbox de evaluación de IA y lo usó para robar API keys de más de 30 empresas de IA, según el conteo de Anthropic.
- Un actor separado, rastreado como GTG-50021, creó revendedores fraudulentos que ofrecían acceso a Claude con descuento mientras redirigían silenciosamente el tráfico a otro modelo y cosechaban las credenciales de Anthropic de quienes se registraban.
En paralelo, Google Threat Intelligence Group publicó el 8 de septiembre "From Prompting to Autonomy", confirmando que las credenciales de máquina ya tienen precio de mercado: los precios promedio por cuenta de IA se han más que duplicado durante 2026, según Google. Una API key robada da acceso a la cuota de un modelo de pago; una credencial de repositorio o cloud da acceso al código fuente, los datos y la infraestructura de cómputo.
La organización de investigación METR (metr.org) reveló un caso separado en su actualización de seguridad del 31 de agosto: un atacante descubrió un dashboard de agente expuesto, le pidió al agente que revelara la API key de su proveedor de modelo y la usó durante aproximadamente tres semanas. METR estimó los créditos consumidos en torno a USD 600.000.
Aktor estatal ruso: Claude reescribiendo malware en bucle En el mismo reporte del 10 de septiembre, Anthropic rastrea a un actor con nexos estatales rusos catalogado como GTG-20006, cuya atribución coincide con el reporte público que lo vincula a Midnight Blizzard (APT29). El actor usó Claude para ejecutar un bucle automatizado de evasión de detección: cuando los productos de seguridad marcaban el malware, los agentes de IA lo modificaban y reconstruían hasta que pasaba la detección, y entonces lo re-desplegaban. La campaña apuntó a más de 20 organizaciones gubernamentales y diplomáticas durante ocho meses, y al mismo tiempo buscó vulnerabilidades de autorización en plataformas de vigilancia para cosechar tokens que daban acceso a transmisiones de cámaras en vivo.
Seis horas para pasar de brecha en la nube a cosecha masiva de credenciales
El 9 de septiembre, un actor con motivación financiera comprometió infraestructura cloud y ensambló un framework multi-agente autónomo a partir de un chatbot de programación con playbooks en markdown preconfigurados. Los agentes planearon, construyeron y ejecutaron la campaña en menos de seis horas, según reporta The Hacker News. El troubleshooting y la rotación de IP corrieron sin intervención humana. Miles de credenciales de terceros quedaron comprometidas, y el tráfico de ataque se originó desde las propias direcciones IP legítimas de la víctima en la nube.
¿Por qué las IAM actuales no sirven para agentes?
Kayne McGladrey, senior IEEE member, vCISO independiente y autor de "Cyber Risk is a Myth", dijo a VentureBeat que el problema de privilegios precede a los agentes por décadas: "llevamos más de 40 años con este patrón — clonar esta cuenta de usuario en aquella otra. Ahora lo hacemos con sistemas agénticos, salvo que es un agente, no un humano, y como hemos visto con la IA agéntica, hace lo que necesita para completar su tarea, y a veces usa muchos más permisos de los que debería".
Las cuentas de servicio de PaperCut encajan exactamente en ese patrón de 40 años: privilegios de dominio, sin fecha de expiración y sin capa de identity governance. Los agentes las encontraron y las usaron.
Elia Zaitsev, CTO de CrowdStrike, opina en la misma dirección: "gran parte de lo que significa asegurar agentes es muy similar a asegurar usuarios con altos privilegios: tienen identidades, acceso a sistemas subyacentes, razonan y actúan. Gran parte de eso se parece mucho a un humano". La escala, añade, es parte del motivo por el que la brecha permanece invisible: los sensores Falcon de CrowdStrike detectan más de 1.800 aplicaciones de IA distintas en la flota de clientes de la empresa, generando 160 millones de instancias únicas en endpoints empresariales. "Las identidades, los roles y los servicios que usan los atacantes son indistinguibles cuando los miras en el plano de control".
El vacío regulatorio: OWASP Top 10 NHI y el ranking de riesgos de IA 2026
La lista OWASP Non-Human Identity Top 10 sitúa el offboarding deficiente como el riesgo número uno derivado de identidades de máquina. Ese es exactamente el fallo que explotó la campaña de PaperCut: cuentas de servicio con derechos de domain admin que nadie desactivó cuando se descommissionó la aplicación original o cuando se fue el administrador que las creó. OWASP publicó esa lista en enero de 2025; veinte meses después, 280 organizaciones perdieron las credenciales de Active Directory ante agentes que encontraron esas cuentas todavía activas.
Este hallazgo se cruza con la edición 2026 del OWASP Top 10 for LLM Applications, publicada el 3 de agosto, donde Excessive Agency escaló del sexto al tercer lugar con el consenso de expertos y el respaldo del registro de incidentes. El propio OWASP lo resume así: "dejen de intentar construir un modelo que no pueda ser engañado. Constrúyanlo alrededor, para que cuando el modelo sea engañado —y lo será— nada importante se rompa".
Qué significa esto para tu startup
La pregunta que dejó abierta esta semana no es técnica sino operativa: ¿estás gobernando a tus agentes como identidades propias, o como extensiones de las personas de las que fueron clonados?
- Audita el inventario de agentes con credenciales. Lista qué agentes corren en tu entorno, qué credenciales tienen, de dónde salieron (provisionadas o heredadas de un humano) y si aparecen en las clases de tokens que Okta encontró en ese volcado de 7 GB.
- Pregunta por el ciclo de vida de las cuentas de máquina. ¿Tus cuentas de servicio tienen fecha de expiración? ¿Hay un proceso de offboarding que las desactive cuando termina el proyecto que las creó? ¿Cuántas de ellas conservan derechos de administrador de dominio?
- Aplica permisos mínimos por defecto. Como Zaitsev resumió a VentureBeat: "crea un token de autenticación temporal con los privilegios que necesitas solo durante el período en que realizas la actividad, y luego expira. Si un adversario lo consigue, esos secretos ya no son válidos: solo duraron 30 segundos".
- Restringe la superficie de PaperCut y servicios similares. Si tienes servidores PaperCut NG/MF accesibles desde internet pública, actualiza a las versiones 24.1.10, 25.0.13 o 26.0.5, según tu rama instalada, y limita el acceso al Application Server. Cualquier administrador con print management expuesto es candidato directo al próximo harvesting masivo.
- Mide Excessive Agency como riesgo de diseño, no solo como riesgo de incidente. El OWASP LLM Top 10 2026 recomienda: por cada herramienta que el agente pueda invocar, pregúntate si la necesita; por cada permiso, si es el mínimo necesario; por cada acción de alto impacto, si requiere autorización humana. Cada respuesta negativa es blast radius.
El atacante del caso PaperCut tardó menos de cuatro horas en pasar de un espacio de trabajo vacío a RCE contra víctimas reales. El ciclo de descubrimiento → exploit → cosecha ya está automatizado de extremo a extremo. La velocidad del parche y el control del blast radius son ahora las únicas asimetrías que quedan a tu favor.
Fuentes
- AI agents breached 395 organizations using credentials your IAM policy still treats as human
- AI-powered attack exploited PaperCut flaws to hack 395 organizations
- AI agents exploited PaperCut flaws to breach 395 organizations
- AI Agents Help Hackers Compromise 440 PaperCut Servers
- OWASP 2026 LLM Top 10: "The model will be fooled"
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














