Llevo meses repitiendo lo mismo en cada Assessment que hago: un permiso otorgado no es garantía de que el comportamiento detrás sea legítimo. Una app con acceso a la cámara, al micrófono, a la ubicación, puede tener ese acceso de forma completamente válida y aun así estar haciendo algo que el usuario nunca autorizó en la práctica. Ese es el hallazgo que sostiene todo lo que hago: primero vemos, luego decidimos. No al revés.
El 1 de julio, Sysdig documentó JadePuffer, el primer caso documentado de ransomware operado de punta a punta por un agente de IA. Entró explotando una vulnerabilidad de ejecución remota sin autenticar en Langflow (CVE-2025-3248). Pero lo que pasó después es lo que me detuvo a pensar: una vez adentro, el agente recolectó credenciales del propio servidor (llaves de proveedores de IA, credenciales de nube y de bases de datos), se conectó a MySQL con acceso root (Sysdig no pudo determinar de dónde salió esa credencial) y contra Nacos probó varias vías a la vez, entre ellas una falla de autenticación conocida desde 2021 y un token forjado con una llave de firma por defecto, publicada desde 2020. Dejó persistencia con una tarea programada y terminó cifrando 1,342 configuraciones con una llave que nunca guardó ni transmitió, así que la víctima no las podía recuperar ni pagando.
Casi nada de ese movimiento requirió ingenio: fueron credenciales que ya estaban ahí y configuraciones por defecto que nadie había cambiado, usadas a velocidad de máquina. El propio agente se corrigió tras un login fallido en 31 segundos y dejó comentarios en lenguaje natural explicando su razonamiento dentro del payload.
Esto no es una nota de curiosidad técnica. Es la confirmación, a escala de infraestructura empresarial, de algo que como profesional de seguridad ya sabía a escala de un teléfono: la autenticación válida no dice nada sobre si lo que sigue es legítimo. Cambia quién decide moverse (antes un atacante humano, ahora un agente autónomo), pero no cambia el principio que uno tiene que aplicar para evaluarlo: verificar el comportamiento real, no confiar en que el acceso otorgado implica intención correcta.
Si esto es cierto para un teléfono personal, es aún más cierto para la infraestructura de una empresa, donde las credenciales válidas se mueven constantemente entre sistemas y nadie está mirando si ese movimiento tiene sentido.
¿Quieres saber si tu infraestructura tiene el mismo tipo de exposición? Agenda una conversación técnica con Directsales PTY.
