{"id":1173,"date":"2026-06-12T13:10:06","date_gmt":"2026-06-12T13:10:06","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/12\/el-ataque-de-secuestro-de-agentes-engana-a-los-agentes-codificadores-de-ia-para-que-ejecuten-codigo-malicioso-cyberdefensa-mx\/"},"modified":"2026-06-12T13:10:06","modified_gmt":"2026-06-12T13:10:06","slug":"el-ataque-de-secuestro-de-agentes-engana-a-los-agentes-codificadores-de-ia-para-que-ejecuten-codigo-malicioso-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/12\/el-ataque-de-secuestro-de-agentes-engana-a-los-agentes-codificadores-de-ia-para-que-ejecuten-codigo-malicioso-cyberdefensa-mx\/","title":{"rendered":"El ataque de secuestro de agentes enga\u00f1a a los agentes codificadores de IA para que ejecuten c\u00f3digo malicioso \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han descrito lo que dicen es una nueva clase de ataque que puede enga\u00f1ar a los agentes codificadores de inteligencia artificial (IA) para que ejecuten c\u00f3digo arbitrario en las m\u00e1quinas de los desarrolladores.<\/p>\n<p>Llamado <b>secuestro de agente<\/b> Seg\u00fan Tenet Security, el ataque puede desencadenarse mediante un informe de error falso elaborado con Sentry, una plataforma de seguimiento de errores y monitoreo del rendimiento de c\u00f3digo abierto.<\/p>\n<p>\u00abEl ataque explota una falla arquitect\u00f3nica cr\u00edtica en la intersecci\u00f3n de la ingesti\u00f3n de eventos de Sentry (que acepta cargas \u00fatiles arbitrarias de cualquier persona con el DSN) y el servidor Sentry MCP (que devuelve estos datos a los agentes de IA como salida confiable del sistema)\u00bb, los investigadores de seguridad Ron Bobrov, Barak Sternberg y Nevo Poran <a href=\"https:\/\/tenetsecurity.ai\/blog\/agentjacking-coding-agents-with-fake-sentry-errors\/\">dicho<\/a>.<\/p>\n<p>La idea es inyectar informaci\u00f3n dise\u00f1ada en los eventos de error de Sentry, que luego son interpretados por agentes de codificaci\u00f3n como Claude Code y Cursor como pasos leg\u00edtimos de resoluci\u00f3n de diagn\u00f3stico y ejecutan c\u00f3digo controlado por el atacante.<\/p>\n<p>Un ataque exitoso de este tipo puede exponer datos confidenciales, incluidas variables de entorno, credenciales de Git, URL de repositorios privados e identidades de desarrolladores, sin tener que depender de m\u00e9todos como el phishing o el compromiso previo del servidor.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El problema tiene su origen en la confianza impl\u00edcita asociada con la conexi\u00f3n a servicios externos mediante el Protocolo de contexto modelo (MCP). Debido a que un agente de IA no puede distinguir entre un evento de error generado por una falla real de una aplicaci\u00f3n o inyectado por un atacante, crea una v\u00eda para la ejecuci\u00f3n de c\u00f3digo arbitrario cuando el agente procesa la respuesta.<\/p>\n<p>La cadena de ataque ideada por Tenet es la siguiente:<\/p>\n<ul>\n<li>Un atacante encuentra el nombre de la fuente de datos Sentry de un objetivo (<a href=\"https:\/\/docs.sentry.io\/concepts\/key-terms\/dsn-explainer\/\">DSN<\/a>), una credencial p\u00fablica de solo escritura integrada en sitios web.<\/li>\n<li>El atacante env\u00eda un evento de error malicioso al punto final de ingesta de Sentry a trav\u00e9s de una solicitud POST utilizando el DSN.<\/li>\n<li>El evento inyectado contiene \u00abrebajas cuidadosamente formateadas\u00bb en el campo del mensaje y los nombres de las claves de contexto. Cuando el servidor Sentry MCP devuelve este evento a un agente de IA, se presenta como contenido estructurado visualmente id\u00e9ntico a la plantilla del sistema Sentry.<\/li>\n<li>Cuando un desarrollador le pide a su agente de codificaci\u00f3n de IA que \u00absolucione problemas de Sentry no resueltos\u00bb (o un mensaje similar), el agente consulta a Sentry a trav\u00e9s de MCP y recibe el evento malicioso.<\/li>\n<li>El agente ejecuta c\u00f3digo malicioso, que se ejecuta con todos los privilegios del desarrollador.<\/li>\n<\/ul>\n<p><iframe loading=\"lazy\" title=\"Tenet uncovers &quot;Agentjacking&quot; Attacks Validated across 100+ enterprises\" width=\"1170\" height=\"878\" src=\"https:\/\/www.youtube.com\/embed\/QSfdEQ0PE4E?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>\u00abEl atacante nunca toca la infraestructura de la v\u00edctima\u00bb, explicaron los investigadores. \u00abLa instrucci\u00f3n maliciosa llega disfrazada de una &#8216;Resoluci\u00f3n&#8217; leg\u00edtima dentro de un error ordinario. Cuando un desarrollador le pide a su agente de IA que solucione el problema de Sentry, el agente lee el comando del atacante como una gu\u00eda confiable y lo ejecuta, con los propios privilegios del desarrollador, en la propia m\u00e1quina del desarrollador\u00bb.<\/p>\n<p>Agentjacking se destaca porque se dirige al agente de IA en el que conf\u00eda un desarrollador y utiliza un Sentry DSN como punto de partida. Adem\u00e1s, la inyecci\u00f3n de rebajas se realiza de tal manera que el agente no puede distinguirla de la gu\u00eda leg\u00edtima de Sentry.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La compa\u00f1\u00eda de ciberseguridad de IA dijo que encontr\u00f3 al menos 2.388 organizaciones expuestas con DSN inyectables v\u00e1lidos y que prob\u00f3 el ataque de manera controlada contra m\u00e1s de 100 organizaciones, logrando una tasa de \u00e9xito de explotaci\u00f3n del 85% contra errores inyectados en algunos de los asistentes de codificaci\u00f3n de IA m\u00e1s utilizados.<\/p>\n<p>Sentry, por su parte, reconoci\u00f3 el problema, pero opt\u00f3 por no solucionarlo, afirmando que \u00abt\u00e9cnicamente no es defendible\u00bb. Sin embargo, se dice que la compa\u00f1\u00eda activ\u00f3 un filtro de contenido global que bloquea una \u00abcadena de carga \u00fatil espec\u00edfica\u00bb.<\/p>\n<p>\u00abA medida que las empresas se apresuran a implementar agentes de codificaci\u00f3n de IA, esta investigaci\u00f3n demuestra que los propios agentes ahora son la superficie de ataque, vueltos contra los desarrolladores que conf\u00edan en ellos, utilizando nada m\u00e1s que datos que esas organizaciones publican sobre s\u00ed mismas\u00bb, dijo Tenet. \u00abEl ataque evita EDR, WAF, IAM, VPN, Cloudflare y firewalls, porque no hay nada malicioso que detectar. Cada acci\u00f3n en la cadena est\u00e1 autorizada\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descrito lo que dicen es una nueva clase de ataque que puede enga\u00f1ar a los agentes codificadores de inteligencia artificial (IA) para que ejecuten c\u00f3digo arbitrario en las m\u00e1quinas de los desarrolladores. Llamado secuestro de agente Seg\u00fan Tenet Security, el ataque puede desencadenarse mediante un informe de error falso elaborado [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[269,181,3080,376,24,3081,3079,52,41,36,1638],"class_list":["post-1173","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agentes","tag-ataque","tag-codificadores","tag-codigo","tag-cyberdefensa-mx","tag-ejecuten","tag-engana","tag-los","tag-malicioso","tag-para","tag-secuestro"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1173"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1173\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}