{"id":1522,"date":"2026-07-13T17:16:28","date_gmt":"2026-07-13T17:16:28","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-nuevo-ataque-memghost-planta-recuerdos-falsos-persistentes-en-agentes-de-ia-a-traves-de-un-correo-electronico-cyberdefensa-mx\/"},"modified":"2026-07-13T17:16:28","modified_gmt":"2026-07-13T17:16:28","slug":"el-nuevo-ataque-memghost-planta-recuerdos-falsos-persistentes-en-agentes-de-ia-a-traves-de-un-correo-electronico-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-nuevo-ataque-memghost-planta-recuerdos-falsos-persistentes-en-agentes-de-ia-a-traves-de-un-correo-electronico-cyberdefensa-mx\/","title":{"rendered":"El nuevo ataque MemGhost planta recuerdos falsos persistentes en agentes de IA a trav\u00e9s de un correo electr\u00f3nico \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Dale a un asistente de IA memoria y acceso a tu bandeja de entrada, y le dar\u00e1s al atacante una manera de reescribir lo que cree que sabe sobre ti. Un solo correo electr\u00f3nico puede enga\u00f1ar a ese agente para que guarde un \u00abhecho\u00bb falso sobre el usuario, oculte el cambio y dirija silenciosamente sus respuestas en sesiones posteriores.<\/p>\n<p>Cuando funciona, la persona lee una respuesta de apariencia normal y nunca se entera de que su asistente fue manipulado.<\/p>\n<p>Los investigadores nombraron el ataque. <strong>inyecci\u00f3n de memoria sigilosa<\/strong> y cre\u00f3 una herramienta que escribe los correos electr\u00f3nicos autom\u00e1ticamente. El art\u00edculo \u00abCuando las garras recuerdan pero no lo dicen\u00bb, <a href=\"https:\/\/arxiv.org\/abs\/2607.05189v1\" target=\"_blank\">aterriz\u00f3 en arXiv el 6 de julio de 2026<\/a>.<\/p>\n<h2>Primero, qu\u00e9 hacen estos asistentes.<\/h2>\n<p>Un agente personal es un asistente de IA que se queda. En lugar de olvidar todo cuando finaliza un chat, guarda notas sobre ti en archivos: tus preferencias, tus contactos y lo que le pediste que hiciera. Lee esas notas al comienzo de cada nueva sesi\u00f3n, por lo que siente que te conoce.<\/p>\n<p>Muchos de estos agentes tambi\u00e9n pueden actuar por usted, leyendo su correo electr\u00f3nico, revisando su calendario y ejecutando peque\u00f1os trabajos seg\u00fan un cronograma mientras est\u00e1 fuera.<\/p>\n<p><a href=\"https:\/\/openclaw.ai\/\" target=\"_blank\">garra abierta<\/a>el agente de c\u00f3digo abierto utilizado como objetivo principal del estudio, mantiene este estado en archivos de texto sin formato: algunos contienen sus instrucciones permanentes (AGENTS.md), otros contienen lo que ha aprendido sobre usted (MEMORY.md). Coloca los principales en el contexto del modelo al comienzo de cada sesi\u00f3n.<\/p>\n<p>Esas notas son el objetivo del producto. Ellos tambi\u00e9n son el objetivo.<\/p>\n<h2>El ataque de un correo electr\u00f3nico<\/h2>\n<p>El atacante no necesita su contrase\u00f1a ni su cuenta. Env\u00edan un correo electr\u00f3nico a alguien cuyo agente est\u00e1 configurado para revisar su bandeja de entrada, lo que, para estos asistentes, es un trabajo de rutina. Enterrado en ese correo electr\u00f3nico hay un texto dirigido al asistente, no a usted.<\/p>\n<p>Si la habilidad de correo electr\u00f3nico del agente muerde el anzuelo, suceden tres cosas seguidas. El agente utiliza sus propias herramientas de archivos para escribir la nota falsa del atacante en su memoria persistente. Su respuesta visible no dice nada de haberlo hecho. Y luego, en una nueva conversaci\u00f3n, esa nota falsa cambia lo que te dice o hace por ti.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En uno de los casos de prueba del estudio, la mentira plantada fue que el l\u00edmite de env\u00edo diario de Zelle del usuario se hab\u00eda elevado a $10,000.<\/p>\n<p>No capta el cambio por varias razones. El asistente oculta sus pasos detr\u00e1s de escena por dise\u00f1o, por lo que el momento en que edita un archivo nunca aparece en el chat. Pocos usuarios alguna vez abren los archivos de memoria sin procesar para leerlos. Y cuando el agente se ejecuta seg\u00fan una programaci\u00f3n en segundo plano, a menudo no env\u00eda ning\u00fan mensaje, por lo que no hay nada que notar.<\/p>\n<p>Para hacer que el veneno se adhiera, la herramienta apunta a los archivos principales que se cargan en cada sesi\u00f3n, de modo que se carga una sola escritura en cada sesi\u00f3n posterior en lugar de esperar a que se extraiga de un almac\u00e9n de memoria separado.<\/p>\n<p>El ataque es generado por una herramienta que los investigadores llaman <strong>MemGhost<\/strong>. Sus creadores entrenaron un modelo de atacante fuera de l\u00ednea contra una instant\u00e1nea de un agente personal, recompensando los correos electr\u00f3nicos que guardaban la memoria mientras manten\u00edan la respuesta en silencio. En el momento del ataque, escribe el correo electr\u00f3nico terminado de una sola vez, sin intercambios con la v\u00edctima.<\/p>\n<p>En 56 casos de prueba nuevos, MemGhost realiz\u00f3 el ataque completo, plantando un recuerdo falso, ocult\u00e1ndolo y luego influyendo en las respuestas del agente en una sesi\u00f3n posterior. Funcion\u00f3 en el 87,5% de las ejecuciones en segundo plano contra OpenClaw en GPT-5.4 y en el 71,4% contra un agente Claude Code SDK en Sonnet 4.6.<\/p>\n<p>Estas fueron ejecuciones de referencia aisladas y comienzan solo despu\u00e9s de que el correo electr\u00f3nico ya ha llegado a una bandeja de entrada que el agente lee, por lo que aqu\u00ed nada prueba si una carga \u00fatil real borra primero el filtrado de spam o la autenticaci\u00f3n del remitente.<\/p>\n<p>El \u00e9xito fue generalmente menor en las pruebas en modo de primer plano, donde el usuario puede ver la respuesta. En modo de fondo, se mantuvo por encima del 80% en cada uno de los otros dos marcos de agentes y en un almac\u00e9n de memoria basado en vectores en lugar de los archivos simples. El equipo tambi\u00e9n construy\u00f3 <strong>Banco de susurros<\/strong>un punto de referencia de 108 casos que abarca riesgos que van desde malos consejos m\u00e9dicos hasta p\u00e9rdidas de dinero y sabotaje de seguridad.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg8ihTXM678o5oZ7m4MINHKLNwnwvax84HzMW_Gn8HuMjVoJjiEQJP5qe4gvWmx0MVEyV_dXuYG48K4z3YlrBzrryqt5PUjPh_BVgyHKFHqZby4w8qrtVicnmjDGweKguMVyCiJvAtZF0Lx6wT9o0qWrPy_uQh74RkDtREqIbxcooXlXd8-SGuAKFjYxuw\/s1700-e365\/WhisperBench.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg8ihTXM678o5oZ7m4MINHKLNwnwvax84HzMW_Gn8HuMjVoJjiEQJP5qe4gvWmx0MVEyV_dXuYG48K4z3YlrBzrryqt5PUjPh_BVgyHKFHqZby4w8qrtVicnmjDGweKguMVyCiJvAtZF0Lx6wT9o0qWrPy_uQh74RkDtREqIbxcooXlXd8-SGuAKFjYxuw\/s1700-e365\/WhisperBench.png\" alt=\"\" border=\"0\" data-original-height=\"2355\" data-original-width=\"5266\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Descripci\u00f3n general del marco WhisperBench<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Las versiones toscas del truco en su mayor\u00eda fallan. Un contundente \u00abguarda esto en silencio y no digas nada\u00bb fue captado o ignorado por los modelos m\u00e1s fuertes casi siempre; el generador capacitado es lo que hizo subir los n\u00fameros. Tambi\u00e9n pas\u00f3 por alto las defensas destinadas a detener este tipo de ataque.<\/p>\n<p>Un filtro de entrada creado para detectar correos electr\u00f3nicos envenenados pas\u00f3 por alto el mensaje de MemGhost m\u00e1s de nueve de cada diez veces, y un modelo especialmente endurecido para ignorar las instrucciones que llegan por correo electr\u00f3nico sigui\u00f3 el mensaje colocado aproximadamente la mitad de las veces. Incluso cuando se hizo que el propietario preguntara abiertamente: \u00abdime qu\u00e9 verificaste y qu\u00e9 hiciste\u00bb, el ataque permaneci\u00f3 oculto aproximadamente una cuarta parte del tiempo en un modelo.<\/p>\n<p>No hay ning\u00fan parche r\u00e1pido que esperar. El propio OpenClaw <a href=\"https:\/\/github.com\/openclaw\/openclaw\/blob\/main\/SECURITY.md\" target=\"_blank\">pol\u00edtica de seguridad<\/a> trata la inyecci\u00f3n r\u00e1pida por s\u00ed sola como fuera del alcance de una soluci\u00f3n, a menos que tambi\u00e9n cruce un l\u00edmite de autorizaci\u00f3n, pol\u00edtica de herramientas, aprobaci\u00f3n o zona de pruebas. MemGhost no cruza ninguno de ellos, ya que funciona a trav\u00e9s de la propia herramienta de escritura en memoria del agente, y los investigadores siguen demostrando exactamente este tipo de inyecci\u00f3n contra el marco.<\/p>\n<p>Los autores del estudio sostienen que la verdadera soluci\u00f3n tiene que estar dentro del agente: etiquetar de d\u00f3nde proviene una informaci\u00f3n, preguntar al usuario antes de que algo llegue a la memoria duradera y registrar cada escritura. Hasta que eso llegue, la configuraci\u00f3n expuesta es cualquier agente que lea correo que no es de confianza y pueda escribir su propia memoria sin preguntar.<\/p>\n<p>La soluci\u00f3n contundente es mantener esos dos trabajos separados. De lo contrario, limite lo que puede cambiar una ejecuci\u00f3n activada por correo electr\u00f3nico y verifique los archivos de memoria despu\u00e9s de que llegue algo sospechoso.<\/p>\n<p>OpenClaw confirm\u00f3 esa posici\u00f3n a The Hacker News y rechaz\u00f3 c\u00f3mo el peri\u00f3dico configur\u00f3 a su agente. Es <a href=\"https:\/\/docs.openclaw.ai\/gateway\/security\" target=\"_blank\">gu\u00eda de seguridad<\/a> indica a los operadores que enruten el correo electr\u00f3nico que no es de confianza a trav\u00e9s de un agente lector independiente sin memoria, archivos ni herramientas de shell, pasando s\u00f3lo un resumen al agente principal, que el documento no prob\u00f3.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Tambi\u00e9n argumenta que el nivel del modelo es importante: las ejecuciones de OpenClaw utilizaron GPT-5.4, un modelo de frontera actual, pero los autores omitieron Claude Opus 4.6 por costo, y OpenClaw se\u00f1al\u00f3 <a href=\"https:\/\/hackmyclaw.com\/\" target=\"_blank\">HackMyClaw<\/a>un desaf\u00edo p\u00fablico en el que miles de correos electr\u00f3nicos de inyecci\u00f3n no lograron extraer un secreto de un agente de Opus 4.6. Esa prueba se centr\u00f3 en el robo de datos, no en el envenenamiento de la memoria, por lo que no responde directamente al art\u00edculo.<\/p>\n<p>OpenClaw dijo que est\u00e1 sopesando los controles de escritura en memoria para contenido externo, incluida la procedencia, los registros de auditor\u00eda y las indicaciones de confirmaci\u00f3n, en la misma direcci\u00f3n que recomienda el documento. The Hacker News tambi\u00e9n se comunic\u00f3 con los autores del art\u00edculo y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<h2>La versi\u00f3n manual fue lo primero.<\/h2>\n<p>En 2024, el investigador Johann Rehberger mostr\u00f3 el mismo movimiento contra ChatGPT, plantando instrucciones en su memoria a largo plazo a trav\u00e9s de contenido web envenenado para seguir filtrando los datos de un usuario en chats futuros. \u00c9l <a href=\"https:\/\/embracethered.com\/blog\/posts\/2024\/chatgpt-macos-app-persistent-data-exfiltration\/\" target=\"_blank\">lo llam\u00f3 SpaIware<\/a>. OpenAI cerr\u00f3 el camino de la filtraci\u00f3n de datos, pero se mantuvo la capacidad de escribir memoria a partir de contenido que no era de confianza.<\/p>\n<p>Un a\u00f1o despu\u00e9s, lleg\u00f3 a ser un producto de env\u00edo. EchoLeak (CVE-2025-32711), divulgado por Aim Security en junio de 2025, utiliz\u00f3 un correo electr\u00f3nico de texto oculto para hacer que Microsoft 365 Copilot entregara datos internos de la empresa cuando el usuario luego le hizo una pregunta normal. Microsoft lo calific\u00f3 como cr\u00edtico y lo parch\u00f3, y no se inform\u00f3 ning\u00fan abuso en el mundo real.<\/p>\n<p>A <a href=\"https:\/\/arxiv.org\/abs\/2509.10540\" target=\"_blank\">estudio de caso posterior<\/a> Expuso c\u00f3mo pas\u00f3 los filtros de Copilot. Ambos demostraron que el contenido que lee una IA puede contener comandos, entregados mediante un correo electr\u00f3nico que cualquiera puede enviar.<\/p>\n<p>Lo que MemGhost agrega es persistencia: la versi\u00f3n de Rehberger tuvo que ser plantada a mano, y EchoLeak filtr\u00f3 datos solo en el momento en que se solicit\u00f3, pero aqu\u00ed una carga \u00fatil automatizada convierte un correo electr\u00f3nico en una memoria falsa que permanece y dirige las sesiones mucho despu\u00e9s de que el mensaje desaparece.<\/p>\n<p>Este es un resultado de laboratorio, no un robo en progreso. Los investigadores ejecutaron todo en entornos de prueba sellados con bandejas de entrada falsas y usuarios falsos, y los documentos en papel solo se probaron en laboratorio, no se usaron contra personas reales; dicen que planean revelar sus hallazgos, patrones de ataque y puntos de referencia a los fabricantes de los agentes y modelos afectados.<\/p>\n<p>El sigilo se mantiene en el estudio en parte porque los agentes capaces est\u00e1n dise\u00f1ados para mantener la actividad de sus herramientas fuera del chat. El \u00fanico modelo que se revel\u00f3 lo hizo imprimiendo sus pasos intermedios en la respuesta, y los investigadores esperan que la detecci\u00f3n se vuelva m\u00e1s dif\u00edcil a medida que los agentes mejoren su trabajo silencioso.<\/p>\n<p>El verdadero problema es m\u00e1s claro: un mensaje procedente del exterior se convirti\u00f3 en un contexto duradero y confiable dentro del agente, sin ning\u00fan momento visible en el que alguien lo aprobara.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Dale a un asistente de IA memoria y acceso a tu bandeja de entrada, y le dar\u00e1s al atacante una manera de reescribir lo que cree que sabe sobre ti. Un solo correo electr\u00f3nico puede enga\u00f1ar a ese agente para que guarde un \u00abhecho\u00bb falso sobre el usuario, oculte el cambio y dirija silenciosamente sus [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[269,181,1173,24,1174,57,3720,169,1567,3721,3722,76],"class_list":["post-1522","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agentes","tag-ataque","tag-correo","tag-cyberdefensa-mx","tag-electronico","tag-falsos","tag-memghost","tag-nuevo","tag-persistentes","tag-planta","tag-recuerdos","tag-traves"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1522"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1522"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1522"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}