MCP: vulnerabilidad expone a Google, JPMorgan y Francia a ataques entre agentes

Vulnerabilidad en MCP expone a Google, JPMorgan y al gobierno de Francia a un nuevo tipo de ataque entre agentes de IA

El protocolo MCP (Model Context Protocol), presentado por Anthropic como estándar abierto para que agentes de IA se comuniquen con herramientas internas dentro de una organización, tiene un fallo estructural que ya ha sido explotado en pruebas de concepto contra agentes de Google, JPMorgan Chase, Weaviate, Rapid7, la Dirección Digital Interministerial del gobierno francés y la administración federal de Estados Unidos, según un reportaje de Ars Technica publicado en octubre de 2026. El investigador independiente Syed Anas Mohiuddin documentó en los últimos cinco meses ataques que aprovechan la confianza implícita entre agentes conectados vía MCP, no la capa del modelo de lenguaje.

El hallazgo no es un bug puntual: es una propiedad del diseño. En una arquitectura MCP, los servidores almacenan credenciales para cada agente y los agentes están construidos para confiar en cualquier otro agente interno. Cuando un prompt malicioso llega a un agente especializado (uno de traducción, uno de análisis de datos, etc.), sus guardrails suelen ser laxos. El agente reenvía la instrucción al siguiente eslabón de la cadena, que la ejecuta porque confía en quien la emitió. Lo que un LLM habría rechazado, lo ejecuta un agente porque el problema no es el texto: es la confianza estructural entre agentes.

¿Qué es exactamente MCP y por qué importa tanto para tu startup?

MCP (Model Context Protocol) es un protocolo abierto basado en JSON-RPC 2.0 que estandariza cómo los modelos de IA y los agentes acceden a herramientas externas: consultar una base de datos, leer un repositorio de código, llamar a una API interna, mover archivos. Piensa en él como el equivalente a USB-C para agentes: una sola interfaz que cualquier modelo puede usar para hablar con cualquier sistema.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Según SDxCentral, MCP ya está siendo integrado por actores grandes: Google lo incorporó a su Security Command Center, Cisco ofrece integración con servidores MCP en su Data Fabric, y Cloudflare habilitó una beta abierta en su plataforma zero trust para enrutar y auditar todo el tráfico de MCP. La Cloud Native Computing Foundation (CNCF) abrió en 2025 la iniciativa TOC #1746 para evaluar formalmente si MCP se convierte en el wire spec por defecto para sistemas de agentes distribuidos sobre Kubernetes. Es decir: lo que estás adoptando hoy como beta puede ser el estándar de infraestructura en uno o dos años.

El atractivo para founders es claro: en lugar de mantener N integraciones a mano entre tu modelo y tus herramientas (Slack, Notion, Postgres, tu CRM), construyes un servidor MCP y todos tus agentes pueden consumirlo. Pero la investigación de Ars Technica demuestra que esa misma superficie es ahora un vector de ataque.

¿Cómo funciona el ataque agent-to-agent?

El ataque descrito por Ars Technica no apunta al LLM central, sino a un agente especializado de menor vigilancia dentro de la red MCP. El flujo es:

  • Un atacante introduce un prompt (a menudo en datos que el agente procesa legítimamente: una traducción, un reporte, un email).
  • Ese agente, con guardrails mínimos, reenvía la instrucción al siguiente agente de la cadena, confiando en él por estar dentro de MCP.
  • El segundo agente ejecuta la instrucción, que suele ser una Server-Side Request Forgery (SSRF): obligar al servidor a hacer llamadas de red no autorizadas, exfiltrar datos o contactar infraestructura del atacante.

Según Forrester (citado por SDxCentral), el problema no es teórico: la firma de investigación Trend Micro descubrió 492 servidores MCP expuestos a internet, y Knostic AI encontró más de 1.800. Recordatorio: hace una década se hablaba de «buckets S3 abiertos» como si fuera la excepción; hoy ya se normalizó. La historia se está repitiendo con servidores MCP.

A esto se suma que, en lo que va de 2026, ya se documentaron vulnerabilidades de Remote Code Execution (RCE) en herramientas derivadas de MCP como Mcp-remote y en MCP Inspector, la utilidad oficial para testear servidores. El propio estándar está madurando rápido y arrastra fallos propios de cualquier protocolo nuevo.

El precedente Anthropic: la primera campaña de espionaje a gran escala orquestada por un agente

En noviembre de 2025, Anthropic publicó el primer caso documentado de un ciberataque a gran escala con mínima intervención humana. Un grupo patrocinado por el Estado chino usó Claude Code orquestado vía MCP para intentar infiltrarse en aproximadamente 30 organizaciones (tecnológicas, financieras, químicas y gubernamentales). La IA ejecutó entre el 80% y el 90% del trabajo táctico; los humanos intervinieron solo en 4 a 6 puntos de decisión por campaña, con picos de miles de peticiones por segundo.

CrowdStrike, en su Global Threat Report 2026, reportó un aumento interanual del 89% en operaciones de adversarios habilitadas por IA, con un tiempo promedio de breakout de eCrime de 29 minutos y el más rápido observado en 27 segundos. Y según el informe DTEX/Ponemon 2026 Cost of Insider Risks, el costo anual promedio de riesgo insider llegó a US$19,5 millones por organización, con el shadow AI como uno de los principales motores. La velocidad de ataque ya supera la velocidad a la que los equipos de defensa fueron diseñados para responder.

Qué significa esto para tu startup

Si tu startup está desplegando agentes MCP (o lo hará en los próximos 6-12 meses), tienes que asumir que la pregunta ya no es si habrá un incidente, sino cuándo. Y la respuesta defensiva no es un prompt más estricto ni un modelo mejor: es una capa de control intermedia que audite cada acción.

Acciones concretas para implementar esta semana:

  • Audita qué agentes MCP tienes en producción hoy. Incluye los oficiales, los que montó ingeniería para una demo, los coding assistants conectados a tu repo y cualquier integración personal de un empleado. El inventario formal suele no detectarlos.
  • Asigna dueño a cada agente. Un agente en producción sin un owner técnico, un owner de negocio y un contacto de seguridad es un agente fuera de control. Esto lo recomienda explícitamente TechRepublic tras el caso Anthropic.
  • Exige credenciales de corta duración (5-15 minutos) por tarea, vinculadas a la tarea específica, no al agente completo. Patrón recomendado por Conor Sherman, CISO in Residence de Sysdig.
  • Inserta un «MCP gateway» o capa de policy-enforcement entre cada agente y la fuente de datos. Un gateway valida el emisor del token, evalúa la acción contra la misma política que enfrentaría un humano, cifra en tránsito y deja un log reconstruible. Cloudflare, Ping Identity (vía Forbes) y los proveedores de Data Governance ya ofrecen este patrón.
  • Diseña un kill switch. Tu equipo tiene que saber cómo revocar credenciales, preservar logs y aislar un agente comprometido en menos de 30 minutos, no en menos de 30 horas.
  • Aplica el principio de least privilege con la misma dureza que en Kubernetes. Ningún agente necesita permisos de admin del host. Cada llamada, scope mínimo.
  • Testea la respuesta, no la implementación. Simula un agente comprometido y mide cuánto tardas en contenerlo. Si nadie sabe apagarlo, no tienes un plan, tienes un documento.

El error más caro que puedes cometer es tratar la seguridad de agentes como una decisión de procurement: «ya evaluamos al vendor, ya firmamos el contrato». El comportamiento de un agente no se fija al aprobarlo: lo determina lo que encuentra en producción. Cualquier política que asuma lo contrario va a quedar obsoleta antes de imprimirse.

La oportunidad competitiva: el «MCP seguro» como producto

Hay un ángulo de mercado que founders técnicos están empezando a ver: la categoría de «MCP Gateway» o «Secure MCP Server» es nueva, está mal servida y está siendo comprada con presupuesto de seguridad, no de producto. Forbes describe el patrón en detalle: validación de token emisor, tokens efímeros, TLS 1.3+, nonces criptográficos contra replay, guardrails bidireccionales (entrada y salida), zero trust continuo, micro-segmentación, acceso just-in-time y observabilidad forense. Si sabes construir infraestructura, aquí hay un wedge claro para 2026-2027.

La misma CNCF reconoce que los proxies REST tradicionales no sirven para MCP: no manejan SSE bidireccional, fan-out de sesiones, negociación de protocolo ni tenencia por agente. Quien resuelva eso a nivel gateway va a tener una capa de estantes durante años.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...