{"id":1467,"date":"2026-07-08T17:32:51","date_gmt":"2026-07-08T17:32:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/el-nuevo-ataque-hallusquatting-podria-enganar-a-los-asistentes-de-codificacion-de-ia-para-que-instalen-malware-botnet-cyberdefensa-mx\/"},"modified":"2026-07-08T17:32:51","modified_gmt":"2026-07-08T17:32:51","slug":"el-nuevo-ataque-hallusquatting-podria-enganar-a-los-asistentes-de-codificacion-de-ia-para-que-instalen-malware-botnet-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/el-nuevo-ataque-hallusquatting-podria-enganar-a-los-asistentes-de-codificacion-de-ia-para-que-instalen-malware-botnet-cyberdefensa-mx\/","title":{"rendered":"El nuevo ataque HalluSquatting podr\u00eda enga\u00f1ar a los asistentes de codificaci\u00f3n de IA para que instalen malware Botnet \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los asistentes de codificaci\u00f3n de IA tienen la costumbre de inventar cosas. P\u00eddale a uno que busque una herramienta popular y, a veces, le devolver\u00e1 un nombre que suena real para un proyecto que no existe.<\/p>\n<p>Una nueva investigaci\u00f3n, que sus autores denominan <b>HalluEn cuclillas<\/b>convierte ese h\u00e1bito en un ataque: descubra los nombres falsos que inventa una IA de manera confiable, reg\u00edstrelos primero y espere a que el asistente busque su trampa en nombre del usuario.<\/p>\n<p>Cualquiera cuyo asistente de IA pueda buscar un recurso externo y luego ejecutar comandos con poca revisi\u00f3n humana est\u00e1 expuesto. En las pruebas, esa ruta llev\u00f3 al asistente a ejecutar c\u00f3digo proporcionado por el atacante en la m\u00e1quina.<\/p>\n<p>Rep\u00edtalo con un recurso bastante popular y un nombre colocado puede llegar a muchas m\u00e1quinas, raz\u00f3n por la cual los investigadores lo plantean como una forma de montar una botnet.<\/p>\n<h2>como funciona<\/h2>\n<p>El ataque encadena dos peculiaridades de la IA. El primero es un <em>alucinaci\u00f3n<\/em>: una IA que inventa algo y lo presenta como real. El segundo es un <em>inyecci\u00f3n inmediata<\/em>: una instrucci\u00f3n trampa explosiva que secuestra la IA, por lo que sigue a un atacante en lugar del usuario.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Aqu\u00ed, la inyecci\u00f3n es indirecta y se basa en el contenido que el asistente busca en lugar de cualquier cosa que el usuario escriba.<\/p>\n<ol>\n<li><strong>Elige un objetivo.<\/strong> El atacante encuentra un repositorio o complemento que est\u00e1 de moda, por lo que muchas personas le piden a su IA que lo busque. Las tendencias importan, porque un recurso nuevo no est\u00e1 en los datos de entrenamiento de la IA, que es exactamente cuando el modelo comienza a adivinar los nombres.<\/li>\n<li><strong>Aprende el error.<\/strong> El atacante le pide a una IA que busque ese recurso una y otra vez y registra el nombre falso que inventa con mayor frecuencia.<\/li>\n<li><strong>Reclama el nombre falso.<\/strong> El atacante registra ese nombre en GitHub o en una tienda de complementos y oculta instrucciones adversas en su interior.<\/li>\n<li><strong>Esperar.<\/strong> Un usuario real le pide a su asistente que obtenga el popular recurso. El asistente inventa el mismo nombre falso y en su lugar utiliza la versi\u00f3n del atacante. Sus instrucciones ocultas se combinan con lo que el asistente cree que le dijeron que hiciera, y el asistente secuestrado utiliza su propia herramienta de ejecuci\u00f3n de comandos para llevarlas a cabo.<\/li>\n<\/ol>\n<p>La trampa no es un c\u00f3digo que se ejecuta por s\u00ed solo. Funciona porque estos asistentes mantienen una terminal entre sus herramientas integradas, por lo que una vez que las instrucciones establecidas se hacen cargo, \u00abinstalar un bot\u00bb es simplemente algo que el asistente puede hacer.<\/p>\n<p>Lo que lo hace pr\u00e1ctico es que los nombres falsos no son aleatorios. En los experimentos de los investigadores, el error fue consistente: en diferentes frases y en modelos de diferentes compa\u00f1\u00edas, el asistente busc\u00f3 el mismo nombre incorrecto en hasta el 85% de las solicitudes de repositorio y en el 100% de las instalaciones de habilidades. Esas son las tasas m\u00e1ximas que informan los autores; el peri\u00f3dico lleva el desglose completo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhcxYEr5mktKqX4sk0QXZTAe2OXQBHVW3hvAHTDtQxxUkKvRiNn4DXrg8bWdJsTEPb0HvAlIrfiKbolrtKmeFGlLs13wvGuiul-E41kX6NGrKOcXcOGp-IT_RwqRQYEScyHCPAs5AmtSuhuYWqRoevHb4o6uaWOghjh6dUVAboriliviUv66k__WQDBykA\/s1700-e365\/demo-main.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhcxYEr5mktKqX4sk0QXZTAe2OXQBHVW3hvAHTDtQxxUkKvRiNn4DXrg8bWdJsTEPb0HvAlIrfiKbolrtKmeFGlLs13wvGuiul-E41kX6NGrKOcXcOGp-IT_RwqRQYEScyHCPAs5AmtSuhuYWqRoevHb4o6uaWOghjh6dUVAboriliviUv66k__WQDBykA\/s1700-e365\/demo-main.jpg\" alt=\"\" border=\"0\" data-original-height=\"561\" data-original-width=\"1280\"\/><\/a><\/div>\n<p>Lo ejecutaron con herramientas como Cursor, Windsurf, GitHub Copilot, Cline, Gemini CLI de Google y la familia de asistentes OpenClaw, logrando que cada uno ejecutara c\u00f3digo atacante. Las cargas \u00fatiles de prueba eran marcadores de posici\u00f3n inofensivos, no malware real; uno vivo tomar\u00eda el mismo camino.<\/p>\n<p>El <a href=\"https:\/\/sites.google.com\/view\/agentic-botnets\/home\" target=\"_blank\">investigaci\u00f3n<\/a> proviene de Aya Spira y colegas del grupo de Ben Nassi en la Universidad de Tel Aviv, con Stav Cohen en Technion y Ron Bitton en Intuit. El grupo de Nassi ya ha hecho esto antes, creando un gusano de correo electr\u00f3nico con IA que se propaga autom\u00e1ticamente y una invitaci\u00f3n de calendario que secuestr\u00f3 Gemini de Google.<\/p>\n<p>El equipo dice que inform\u00f3 a los proveedores, fabricantes de modelos y operadores del mercado afectados antes de salir a bolsa, y retuvo los pasos exactos necesarios para copiar el ataque.<\/p>\n<h2>\u00bfPor qu\u00e9 es un nuevo tipo de botnet?<\/h2>\n<p>Las botnets tradicionales requieren trabajo para construirse. Se apoyan en contrase\u00f1as d\u00e9biles o malware que se propaga de una m\u00e1quina a otra, y generalmente agrupan un tipo de dispositivo, de la misma manera que Mirai agrupa c\u00e1maras y enrutadores.<\/p>\n<p>Esto no necesita nada de eso. Sin contrase\u00f1as, sin gusanos, y debido a que la carga \u00fatil llega como texto que lee la IA en lugar de un exploit de red, no es el tipo de cosas que un firewall est\u00e1 atento. Las m\u00e1quinas en las que aterriza pueden ejecutar cualquier sistema operativo, no una flota uniforme.<\/p>\n<p>La IA es aqu\u00ed la furgoneta de reparto, no la carga. Las instrucciones colocadas lo enga\u00f1an para que instale un bot com\u00fan y corriente, y una vez que ese bot se est\u00e1 ejecutando, la m\u00e1quina pertenece a una botnet como cualquier otra. Lo nuevo es la combinaci\u00f3n que lo lleva all\u00ed: un nombre que, como era de esperar, inventa una IA, un mercado donde cualquiera puede registrar ese nombre y un agente con permiso para buscar y ejecutar.<\/p>\n<p>Las piezas no son nuevas, aunque la combinaci\u00f3n s\u00ed lo sea. Los atacantes primero aprendieron a registrar nombres de paquetes de software falsos que inventan las IA, un truco llamado \u00abslopsquatting\u00bb.<\/p>\n<p>En enero de 2026, Charlie Eriksen de Aikido Security encontr\u00f3 uno de esos paquetes npm inventados, reaccionar-codeshift, que las instrucciones escritas por IA ya se hab\u00edan extendido a 237 proyectos de c\u00f3digo, y los agentes todav\u00eda intentaban instalarlo diariamente; \u00e9l <a href=\"https:\/\/www.aikido.dev\/blog\/agent-skills-spreading-hallucinated-npx-commands\" target=\"_blank\">lo registr\u00f3 \u00e9l mismo<\/a> antes de que cualquier atacante pudiera hacerlo, por lo que no caus\u00f3 da\u00f1o.<\/p>\n<p>Luego, la idea salt\u00f3 de los paquetes a las direcciones web. La Unidad 42 de Palo Alto Networks descrita recientemente <a href=\"https:\/\/unit42.paloaltonetworks.com\/phantom-squatting-hallucinated-web-domains\/\" target=\"_blank\">\u00aben cuclillas fantasma\u00bb<\/a> aproximadamente 250.000 dominios alucinados no registrados y libres para su uso (el art\u00edculo de THN est\u00e1 aqu\u00ed).<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>HalluSquatting es la versi\u00f3n que llega hasta la ejecuci\u00f3n del c\u00f3digo secuestrando al agente que realiza la b\u00fasqueda. Y los mercados destinados a detectar cargas incorrectas no son un gran respaldo: en junio, Trail of Bits pas\u00f3 sus \u00abhabilidades\u00bb maliciosas por los esc\u00e1neres de varias tiendas en <a href=\"https:\/\/blog.trailofbits.com\/2026\/06\/03\/the-sorry-state-of-skill-distribution\/\" target=\"_blank\">menos de una hora<\/a>.<\/p>\n<h2>que hacer<\/h2>\n<p>Todo depende de una condici\u00f3n: un agente que busca un recurso externo y lo ejecuta sin que nadie lo controle. Ci\u00e9rralo y el ataque se detendr\u00e1. La soluci\u00f3n m\u00e1s eficaz es tambi\u00e9n la m\u00e1s sencilla: hacer que el asistente busque antes de buscar.<\/p>\n<p>Una b\u00fasqueda real fundamenta al agente en lo que realmente existe y elimina dr\u00e1sticamente las conjeturas. Ese es un trabajo para las personas que crean estas herramientas, quienes tambi\u00e9n pueden capacitar al planificador (la parte que asigna una solicitud a los pasos) para buscar un recurso primero y tratar palabras como clonar, instalar y recuperar como indicadores.<\/p>\n<p>Los usuarios y los equipos de seguridad tienen palancas a corto plazo. De forma predeterminada, estos agentes preguntan antes de ejecutar un comando. La exposici\u00f3n son los modos de ejecuci\u00f3n autom\u00e1tica (el indicador de omisi\u00f3n de permisos de Claude Code, el modo yolo de Gemini CLI) que lo desactivan, por lo que la primera regla es no permitir que un agente ejecute sin supervisi\u00f3n nada de lo que haya recuperado.<\/p>\n<p>Algunas herramientas ahora agregan una capa de seguridad que inspecciona lo que el agente lee o est\u00e1 a punto de hacer antes de actuar, como el modo autom\u00e1tico de Claude Code y la verificaci\u00f3n Conseca de Gemini CLI, pero eso reduce el riesgo en lugar de eliminarlo. Ning\u00fan interruptor cierra esto, as\u00ed que verifique tambi\u00e9n que el nombre de un repositorio o paquete se resuelva en la fuente real esperada antes de que un agente lo ingrese, y trate cualquier nombre que le entregue una IA como una suposici\u00f3n, no como un hecho.<\/p>\n<p>Las plataformas tienen su propia palanca. Pueden dejar de permitir que las personas reutilicen nombres de repositorios conocidos en cuentas nuevas y preregistrar los nombres falsos que probablemente inventen las IA (la misma defensa que ya se usa contra la typosquatting), para que esos nombres apunten al proyecto real.<\/p>\n<p>Los investigadores llaman a sus resultados un l\u00edmite inferior: \u00abLos ataques siempre mejoran; nunca empeoran\u00bb. No hay ning\u00fan CVE \u00fanico para parchear aqu\u00ed. No lo plantean como un error de un producto, sino como una debilidad en la forma en que los agentes de IA conf\u00edan en nombres que en realidad nunca les dieron.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los asistentes de codificaci\u00f3n de IA tienen la costumbre de inventar cosas. P\u00eddale a uno que busque una herramienta popular y, a veces, le devolver\u00e1 un nombre que suena real para un proyecto que no existe. Una nueva investigaci\u00f3n, que sus autores denominan HalluEn cuclillasconvierte ese h\u00e1bito en un ataque: descubra los nombres falsos que [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3612,181,173,3423,24,3576,3611,3520,52,60,169,36,1233],"class_list":["post-1467","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-asistentes","tag-ataque","tag-botnet","tag-codificacion","tag-cyberdefensa-mx","tag-enganar","tag-hallusquatting","tag-instalen","tag-los","tag-malware","tag-nuevo","tag-para","tag-podria"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1467","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1467"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1467\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1467"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1467"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1467"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}