{"id":1369,"date":"2026-06-30T20:23:45","date_gmt":"2026-06-30T20:23:45","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/microsoft-advierte-que-las-descripciones-de-herramientas-mcp-envenenadas-pueden-hacer-que-los-agentes-de-ia-filtren-datos-cyberdefensa-mx\/"},"modified":"2026-06-30T20:23:45","modified_gmt":"2026-06-30T20:23:45","slug":"microsoft-advierte-que-las-descripciones-de-herramientas-mcp-envenenadas-pueden-hacer-que-los-agentes-de-ia-filtren-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/microsoft-advierte-que-las-descripciones-de-herramientas-mcp-envenenadas-pueden-hacer-que-los-agentes-de-ia-filtren-datos-cyberdefensa-mx\/","title":{"rendered":"Microsoft advierte que las descripciones de herramientas MCP envenenadas pueden hacer que los agentes de IA filtren datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una nueva investigaci\u00f3n de Microsoft muestra c\u00f3mo los atacantes pueden secuestrar agentes de IA que act\u00faan en nombre de un usuario, utilizando nada m\u00e1s que una descripci\u00f3n de herramienta envenenada para hacer que el agente entregue silenciosamente los datos de la empresa a un extra\u00f1o.<\/p>\n<p>El truco es que el agente nunca infringe una regla. Cada paso parece rutinario, por lo que en una configuraci\u00f3n predeterminada no se puede activar ninguna alarma.<\/p>\n<p>El trabajo proviene de Microsoft Incident Response y su equipo de investigaci\u00f3n de seguridad Defender, y llega cuando las empresas comienzan a permitir que la IA haga m\u00e1s que leer y resumir.<\/p>\n<h2>\u00bfQu\u00e9 cambia cuando un agente puede actuar?<\/h2>\n<p>Hasta hace poco, el riesgo de la IA en el lugar de trabajo se enmarcaba principalmente en lo que le\u00eda y escrib\u00eda un modelo. Un documento envenenado pod\u00eda distorsionar una respuesta, y ah\u00ed fue donde termin\u00f3.<\/p>\n<p>Los agentes son diferentes. Microsoft 365 Copilot puede enviar correos electr\u00f3nicos, crear archivos y cambiar calendarios. Los agentes personalizados creados en Copilot Studio o Azure AI Foundry pueden acceder a los sistemas empresariales y ejecutar trabajos de varios pasos por s\u00ed solos.<\/p>\n<p>El mismo truco de inyecci\u00f3n que sesga un resumen ahora desencadena una acci\u00f3n. Contra un lector, un ataque cambia la salida. Contra un agente, cambia lo que realmente hace el software.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Estos agentes llegan a los sistemas empresariales a trav\u00e9s de MCP, el <a href=\"https:\/\/modelcontextprotocol.io\/specification\/2025-06-18\">Protocolo de contexto modelo<\/a>un protocolo abierto que permite a una IA llamar a herramientas externas de la misma manera que una aplicaci\u00f3n llama a una API. Microsoft la llama la parte de m\u00e1s r\u00e1pido crecimiento de la cadena de suministro de IA agente, lo que la convierte en una superficie de ataque en expansi\u00f3n.<\/p>\n<h2>C\u00f3mo funciona el ataque<\/h2>\n<p>Cada herramienta MCP viene con una descripci\u00f3n: unas pocas l\u00edneas de texto sin formato que le dicen al agente qu\u00e9 hace la herramienta y cu\u00e1ndo usarla. El agente lee ese texto para decidir c\u00f3mo actuar. \u00c9sa es toda la debilidad. La descripci\u00f3n son s\u00f3lo palabras, y las palabras pueden contener instrucciones.<\/p>\n<p>microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/30\/securing-ai-agents-ai-tools-move-from-reading-acting\/\">camina a trav\u00e9s<\/a> con un ejemplo de factura, creado para mostrar el patr\u00f3n en lugar de informar sobre una v\u00edctima nombrada. Un equipo de finanzas contrata a un agente para que se encargue de las facturas de los proveedores. Se conecta a tres herramientas, incluido un servicio de \u00abenriquecimiento de facturas\u00bb de terceros cuyo uso fue aprobado pero que nunca recibi\u00f3 una revisi\u00f3n de seguridad real.<\/p>\n<p>Luego, el atacante actualiza esa herramienta de terceros. El nombre y el resumen visible siguen siendo los mismos. Enterrada en la descripci\u00f3n, disfrazada de notas de formato, hay una orden oculta: tome las \u00faltimas treinta facturas impagas y adj\u00fantelas a la siguiente llamada. MCP detecta cambios en la descripci\u00f3n sobre la marcha. En configuraciones sin un activador de reaprobaci\u00f3n, la versi\u00f3n envenenada se activa sin revisi\u00f3n adicional.<\/p>\n<p>Despu\u00e9s de eso, un analista hace una pregunta de rutina sobre un proveedor. El agente sigue el orden oculto, recoge las facturas y las env\u00eda como parte de una solicitud de apariencia normal. La herramienta devuelve una respuesta limpia y copia silenciosamente los datos robados a un servidor que controla el atacante. El analista no ve nada malo.<\/p>\n<p>Cada movimiento que hace el agente es leg\u00edtimo por s\u00ed solo. La herramienta fue aprobada. La consulta de datos se ejecut\u00f3 con los permisos propios del analista. La llamada saliente fue a un servidor que estaba permitido cuando se agreg\u00f3. La debilidad no est\u00e1 en ning\u00fan sistema en particular. Vive en lo que Microsoft llama \u00abel l\u00edmite de confianza entre ellos\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgPHsb5TU99zvKewyhyXM6X7roemtJw1sSMlDBdGhFUQsw-3FfbEzLUZL9VYzfs3SIWAih_U7vYD7Pp1T_REK_uHO6zkOhn_j3psNxSmRLTmbyi2xUBAW7TLMpWBek0PrC1ulFdanu7gvT57UcT4EMk5TMUFQwfU0QZY9NTJKEyy0n7JS_a2JnmOd1QMNw\/s1700-e365\/attack-chain.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgPHsb5TU99zvKewyhyXM6X7roemtJw1sSMlDBdGhFUQsw-3FfbEzLUZL9VYzfs3SIWAih_U7vYD7Pp1T_REK_uHO6zkOhn_j3psNxSmRLTmbyi2xUBAW7TLMpWBek0PrC1ulFdanu7gvT57UcT4EMk5TMUFQwfU0QZY9NTJKEyy0n7JS_a2JnmOd1QMNw\/s1700-e365\/attack-chain.jpg\" alt=\"\" border=\"0\" data-original-height=\"738\" data-original-width=\"975\"\/><\/a><\/div>\n<p>El problema m\u00e1s profundo es que MCP mezcla instrucciones y datos en el mismo lugar. La descripci\u00f3n de una herramienta vive en la memoria de trabajo del agente justo al lado de sus \u00f3rdenes reales, por lo que editar esa descripci\u00f3n puede orientar al agente con tanta eficacia como reescribir el mensaje del sistema.<\/p>\n<p>El agente no tiene una forma confiable de distinguir una instrucci\u00f3n honesta de una maliciosa introducida por quien mantiene la herramienta. Microsoft se\u00f1ala que esto no es un error en Copilot en s\u00ed. Es una brecha de confianza que se abre al conectar herramientas externas.<\/p>\n<h2>\u00bfQu\u00e9 deben hacer los defensores?<\/h2>\n<p>El consejo de Microsoft, resumido en t\u00e9rminos sencillos:<\/p>\n<ul>\n<li>Trate cada herramienta conectada como parte de su cadena de suministro. Mantenga una lista de editores de herramientas aprobados, desactive \u00abpermitir todo\u00bb y permita que un agente use solo las herramientas espec\u00edficas que necesita.<\/li>\n<li>Trate la descripci\u00f3n de una herramienta como un mensaje del sistema. Revise los cambios de la misma manera que revisar\u00eda un cambio de c\u00f3digo y escanee el texto en busca de comandos que no tienen por qu\u00e9 estar en un campo de ayuda.<\/li>\n<li>Pon a un humano frente a acciones riesgosas. Cualquier cosa que mueva dinero, comparta datos fuera de la empresa o cambie de cuenta debe necesitar la aprobaci\u00f3n de una persona.<\/li>\n<li>Dale a cada agente su propia identidad y observa lo que hace. Registre sus acciones, establezca una l\u00ednea de base para lo normal y marque nuevos puntos finales, extracciones de datos m\u00e1s grandes o consultas extra\u00f1as.<\/li>\n<li>Aplique la menor agencia, no s\u00f3lo el m\u00ednimo privilegio. Incluso un agente con poco permiso puede causar un da\u00f1o real si se le permite actuar sin controles.<\/li>\n<\/ul>\n<p>Microsoft asigna sus propios productos a cada paso, incluidos Prompt Shields, Purview DLP, Entra Agent ID, Defender for Cloud y Sentinel, pero los principios se aplican independientemente de la pila que ejecute.<\/p>\n<h2>No es una teor\u00eda: c\u00f3mo llegamos aqu\u00ed<\/h2>\n<p>Esta clase de ataque tiene un rastro documental. Invariant Labs denomin\u00f3 \u00abintoxicaci\u00f3n por herramientas\u00bb en abril de 2025, con un <a href=\"https:\/\/invariantlabs.ai\/blog\/mcp-security-notification-tool-poisoning-attacks\">prueba de concepto<\/a> eso ocult\u00f3 instrucciones en la descripci\u00f3n de una herramienta de calculadora y consigui\u00f3 que el editor de cursor leyera la clave SSH privada de un usuario y la enviara. Desarrollador Simon Willison <a href=\"https:\/\/simonwillison.net\/2025\/Apr\/9\/mcp-prompt-injection\/\">cavado en ello<\/a> d\u00edas despu\u00e9s.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>M\u00e1s tarde, el mismo grupo mostr\u00f3 un truco relacionado: un problema malicioso de GitHub podr\u00eda secuestrar un agente conectado al <a href=\"https:\/\/invariantlabs.ai\/blog\/mcp-github-vulnerability\">Servidor MCP de GitHub<\/a> y sacar datos de repositorios privados. Las herramientas all\u00ed eran confiables y estaban intactas; las malas instrucciones se basaron en los datos que ley\u00f3 el agente.<\/p>\n<p>OWASP ahora <a href=\"https:\/\/genai.owasp.org\/2025\/12\/09\/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai\/\">cita ese caso<\/a> como ejemplo de vulnerabilidades de la cadena de suministro de agentes en su Top 10 de aplicaciones de agentes de diciembre de 2025.<\/p>\n<p>Ya se ha producido un fallo relacionado en la cadena de suministro. En septiembre de 2025, investigadores de Koi Security encontraron un paquete npm llamado postmark-mcp. Hab\u00eda reflejado una herramienta de correo electr\u00f3nico leg\u00edtima durante quince versiones limpias antes de que la versi\u00f3n 1.0.16 incluyera una l\u00ednea que ocultaba en secreto cada correo electr\u00f3nico que un agente enviaba a un atacante. Koi lo llam\u00f3 el primer servidor MCP malicioso del mundo real.<\/p>\n<p>Los acad\u00e9micos tambi\u00e9n han comenzado a medir el problema. El <a href=\"https:\/\/arxiv.org\/abs\/2508.14925\">Punto de referencia MCPTox<\/a>lanzado en agosto de 2025, ejecut\u00f3 descripciones de herramientas envenenadas en 45 servidores MCP reales y 20 modelos l\u00edderes de IA. Encontr\u00f3 que el ataque fue ampliamente efectivo, con una tasa de \u00e9xito de hasta el 72,8 por ciento, y los modelos casi nunca se negaron.<\/p>\n<p>La l\u00ednea completa es la que Microsoft est\u00e1 presionando ahora. La IA que puede actuar es tan confiable como las herramientas que le dejas tocar, y en este momento esas herramientas son f\u00e1ciles de envenenar y dif\u00edciles de observar.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva investigaci\u00f3n de Microsoft muestra c\u00f3mo los atacantes pueden secuestrar agentes de IA que act\u00faan en nombre de un usuario, utilizando nada m\u00e1s que una descripci\u00f3n de herramienta envenenada para hacer que el agente entregue silenciosamente los datos de la empresa a un extra\u00f1o. El truco es que el agente nunca infringe una regla. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[51,269,24,627,3436,3437,3410,283,205,95,52,1058,50,900],"class_list":["post-1369","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-advierte","tag-agentes","tag-cyberdefensa-mx","tag-datos","tag-descripciones","tag-envenenadas","tag-filtren","tag-hacer","tag-herramientas","tag-las","tag-los","tag-mcp","tag-microsoft","tag-pueden"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1369","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1369"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1369\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1369"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1369"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1369"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}