Por qué tus agentes de IA pueden instalar código de origen desconocido sin que lo notes
Más de 100 sitios corporativos publican archivos de documentación pensados para agentes de IA que incluyen 227 comandos de instalación apuntando a paquetes y dominios que nadie registró. En cuanto los agentes de Anthropic Claude, OpenAI Codex y Nous Research Hermes procesan esos archivos, ejecutan los comandos de forma automática. Una investigación de una startup stealth de Israel, publicada por Ars Technica, demuestra que en menos de una hora desde que se plantó el «cebo», ya había una empresa Fortune 500 respondiendo desde dentro de su propia red corporativa. Lo que parecía una buena práctica de adopción (dar contexto legible a los agentes) se acaba de convertir en un vector de ataque de cadena de suministro.
Qué es llms.txt y por qué importa ahora
llms.txt es un estándar emergente, descrito por la propia comunidad como el equivalente a robots.txt pero para modelos de lenguaje: un archivo en texto plano que resume la estructura y el contenido del sitio en formato legible por IA. Cloudflare ya lo publica correctamente y Google Lighthouse lo documenta como una buena práctica para developers, según explica Ars Technica.
El problema es que varios sitios lo están usando mal. Los investigadores escanearon 6.214 dominios de contratistas de defensa, Fortune 500 y Big Tech y encontraron 8.265 archivos llms.txt y llms-full.txt. De esos, 120 archivos (uno por sitio) incluían referencias a paquetes o dominios no registrados: nombres «muertos» que cualquiera puede reclamar.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadCómo convierten un archivo de ayuda en una puerta trasera
La mecánica, según el artículo de Ars Technica, es simple y demoledora:
- Un sitio publica un
llms.txtcon instrucciones del tiponpm install …opip install …apuntando a un paquete inexistente. - El agente de IA lee el archivo porque su trabajo es entender el sitio.
- Si el agente tiene permisos para ejecutar comandos, instala el paquete sin preguntar.
- Un atacante registra ese nombre con horas de anticipación y sube un paquete que llama a casa (beacon).
Cuando los investigadores registraron algunos de esos nombres y sirvieron paquetes «inofensivos» que solo hacían una llamada saliente, recibieron respuestas de varias docenas de empresas, incluyendo más Fortune 500. La telemetría de los procesos reveló a los padres: Claude, Codex y Hermes.
El caso más grave ya documentado apunta a clerk.com: un comando npx apuntaba a un paquete que alguien había reclamado previamente para distribuir malware real, según el resumen de AI Directory. Clerk confirmó que resolvió el problema, pero el patrón ya está en producción.
Lo que confirma el caso sobre el modelo de confianza de los agentes
La cita del investigador Alon Hertz lo define sin rodeos: «El modelo de confianza está roto. Los agentes tratan la documentación del vendor como verdad absoluta y no la cuestionan, y los humanos que los supervisan tampoco».
Este hallazgo se suma a una tendencia mayor que ya cubrió GovTech en su entrevista con Manoj Nair, CTO de Snyk: el slopsquatting (registrar nombres de paquetes que los modelos de IA «alucinan» de forma repetible) es ya una categoría de ataque formal. La propia Snyk reportó que 19,7 % de los paquetes generados por LLMs no existen realmente, y que el 43 % de las alucinaciones se repiten cada vez que se les vuelve a preguntar, lo que permite a un atacante registrar el nombre con anticipación.
El mismo fenómeno encaja con la cronología de 2026: en marzo, el incidente de LiteLLM en PyPI expuso 78.330 secretos en 2.186 organizaciones según CloudSEK, citado por Forkast.news. En julio, JadePuffer usó una vulnerabilidad en Langflow (CVE-2025-3248) para robar API keys de LLM y credenciales cloud. La superficie de ataque ya no es solo el prompt: es todo el stack.
Por qué los developers hispanohablantes deben prestarle atención
Latam y España han adoptado Claude Code, Codex y Cursor (y forks locales) a velocidad de adopción temprana. La mayoría de equipos medianos no tienen aún una política de qué puede y qué no puede ejecutar un agente. Si tu llms.txt apunta a un paquete interno, y mañana ese paquete cambia de dueño, tu agente puede instalar malware sin que nadie lo apruebe.
Tres señales de que ya estás expuesto:
- Cualquier sitio SaaS que uses tiene un
llms.txtcon comandosnpm install,pip install,npxocargo add. - Tu agente corre con permisos para instalar dependencias sin aprobación humana.
- No tienes un proxy ni un allow-list sobre los registros que puede tocar tu agente.
Qué significa esto para tu startup
Si tu producto expone documentación para agentes, deja de tratarla como un archivo decorativo y empieza a tratarla como código de producción. Si tu equipo usa agentes para acelerar el desarrollo, deja de tratarlos como editores de texto y empieza a tratarlos como usuarios con privilegios. Las dos acciones concretas que podés tomar esta semana:
- Audita tus archivos
llms.txtyllms-full.txt. Verifica que cada paquete, dominio y URL que mencionan exista, esté bajo tu control y tenga un mantenedor identificado. Elimina cualquier referencia a dependencias que no puedas explicar de memoria. - Pon un proxy entre tus agentes y los registros de paquetes. Bloquea paquetes nuevos (los slopsquatted son nuevos por definición), aplica un período de enfriamiento de 24-72 horas tras el primer release de cualquier dependencia y revisa que el
provenance(atestación SLSA o Sigstore) sea válido antes de instalar. Como dijo Nair en GovTech: «El generador no puede ser también el validador».
Conclusión
La carrera por hacer que los sitios web sean legibles para agentes de IA acaba de cruzarse con la carrera por explotar el software supply chain. No es un fallo de un modelo ni de un vendor: es un fallo de diseño de un estándar que nadie pensó como código ejecutable. Hasta que la industria no endurezca la validación de lo que un agente lee en la web, cada llms.txt mal escrito es un punto de entrada potencial a tu red.
Fuentes
- Claude, Codex, and Hermes installed unowned code inside corporate networks — Ars Technica
- Researchers warn llms.txt files can make AI agents install unowned code — AI Directory
- The Package Registry Layer: How Supply-Chain Attacks Are Targeting Agent Infrastructure — Forkast
- Slopsquatting in the Supply Chain: Weaponized AI Hallucinations — GovTech
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














