Seguridad de la IA Agente: Cuando los agentes de IA se convierten en objetivo de ataque
Los agentes de IA actúan de forma autónoma: invocan APIs, escriben en bases de datos, envían correos electrónicos y toman decisiones sin aprobación humana. Según Gartner, para finales de 2026 más del 40 por ciento de las aplicaciones empresariales integrarán tales agentes. Al mismo tiempo, al 68 por ciento de las organizaciones les faltan controles de seguridad de identidad para sistemas de IA (CyberArk 2025). Los atacantes ya lo han entendido: EchoLeak, una vulnerabilidad Zero-Click en Microsoft 365 Copilot con CVSS 9.3, necesitaba únicamente un correo enviado para acceder a todas las fuentes de datos conectadas.
En resumen
- 🔒 El 68 por ciento de las organizaciones no dispone de controles de seguridad de identidad para sistemas de IA (CyberArk 2025).
- ⚠️ Más del 40 por ciento de todos los proyectos de IA agente se cancelarán para finales de 2027 (Gartner, junio 2025).
- 🛡️ La inyección de indicaciones (Prompt Injection) es el número 1 en el OWASP Top 10 para aplicaciones LLM. Tasas de éxito: entre 57 y 84 por ciento.
- 📊 EchoLeak (CVE-2025-32711): ataque Zero-Click sobre Microsoft 365 Copilot, CVSS 9.3.
- 🔧 OWASP publicó en diciembre de 2025 su propia lista Top 10 específica para aplicaciones agente.
Por qué los agentes presentan un perfil de riesgo distinto
Los modelos LLM clásicos son sistemas de pregunta-respuesta. Generan texto. Un agente de IA, en cambio, actúa: puede eliminar archivos, cambiar contraseñas, ejecutar código, invocar otros sistemas y encargar tareas a otros agentes. Un agente comprometido no es un chatbot que dice tonterías. Es un empleado comprometido con acceso a APIs.
McKinsey documenta en el State of AI 2025: el 23 por ciento de las empresas ya escala al menos un caso de uso de IA agente. Otro 39 por ciento está experimentando. Gartner pronostica que más del 40 por ciento de las aplicaciones empresariales integrarán agentes de IA específicos para tareas hasta finales de 2026, frente a menos del 5 por ciento en 2025. La difusión está explotando. La protección, no.
CyberArk cuantifica la brecha: el 68 por ciento de las organizaciones no dispone de controles de seguridad de identidad para sistemas de IA. El 47 por ciento no puede proteger la IA oculta (Shadow AI). Las identidades de máquina superan a las identidades humanas en una proporción de 82 a 1. Cada agente es una identidad de máquina adicional con acceso potencialmente privilegiado.
Fuentes: CyberArk 2025, Gartner junio 2025
Los cuatro vectores de ataque más peligrosos
1. Inyección de indicaciones (Prompt Injection). Los atacantes manipulan al agente mediante instrucciones ocultas en documentos, correos electrónicos o páginas web que el agente procesa (Inyección de indicaciones indirecta). OWASP incluye la inyección de indicaciones como riesgo número 1 desde hace dos años. Las tasas de éxito son alarmantes: NIST documenta un 57 por ciento en cinco tareas diferentes de inyección. En editores de código con IA como GitHub Copilot, marcos especializados alcanzan hasta el 84 por ciento. Google Gemini muestra, incluso tras aplicar todas las medidas de protección, una vulnerabilidad residual del 53,6 por ciento.
Incidente real: EchoLeak (CVE-2025-32711). Microsoft 365 Copilot contenía una vulnerabilidad Zero-Click con puntuación CVSS de 9.3. Un atacante solo necesitaba enviar un correo electrónico. Sin clic, sin enlace de phishing. La vulnerabilidad combinaba un bypass de CSP con una violación de alcance del LLM y permitía el acceso a todas las fuentes de datos conectadas al agente.
2. Envenenamiento de herramientas y ataques MCP. El Protocolo de Contexto del Modelo (Model Context Protocol, MCP) es el nuevo estándar mediante el cual los agentes de IA conectan herramientas externas. Los atacantes ocultan instrucciones maliciosas en las descripciones de herramientas, visibles para el LLM pero no para el usuario. Invariant Labs demostró en 2025 cómo un servidor MCP malicioso exfiltró todo el historial de WhatsApp de un usuario. Un estudio en arxiv muestra que ya el 5 por ciento de los servidores MCP de código abierto están preparados para ataques de envenenamiento de herramientas.
3. Exceso de agencia (Excessive Agency). Los agentes tienen más permisos de los necesarios. OWASP describe tres causas: demasiadas funciones (el agente puede hacer más de lo necesario), permisos excesivamente amplios (las herramientas operan con derechos de administrador en lugar de privilegio mínimo) y demasiada autonomía (acciones de alto riesgo sin intervención humana). El principio del permiso mínimo, ya estándar en la seguridad en la nube, se ignora sistemáticamente en los agentes.
4. Ataques a la cadena de suministro sobre la infraestructura de agentes. En agosto de 2025, versiones maliciosas del paquete NX se distribuyeron a través de NPM tras comprometerse la cuenta de GitHub del desarrollador. El atacante utilizó herramientas de IA instaladas localmente como Claude y Gemini para exfiltrar datos sensibles de los entornos de desarrollo. Así, los agentes de IA se convierten no solo en objetivo, sino también en herramienta de ataques a la cadena de suministro.
«Los agentes reciben únicamente la autonomía mínimamente necesaria para tareas claramente delimitadas.»
Principio fundamental «Mínima Agencia» (Least Agency), OWASP Top 10 para Aplicaciones Agente (diciembre 2025)
OWASP Agentic Top 10: El nuevo marco de referencia
En diciembre de 2025, OWASP publicó su propia lista Top 10 específica para aplicaciones agente, separada del Top 10 clásico para LLM. Más de 100 investigadores de seguridad trabajaron en ella durante más de un año. La lista define diez categorías de riesgo específicas para agentes autónomos: desde la suplantación del objetivo del agente (Agent Goal Hijack) mediante inyección de indicaciones, hasta el uso indebido de herramientas (Tool Misuse), pasando por fallos en cascada (Cascading Failures) y la explotación de la confianza entre humano y agente (Human-Agent Trust Exploitation), en la que los agentes engañan a los operadores mediante explicaciones convincentes.
Para los equipos de seguridad informática, el OWASP Agentic Top 10 es el marco de referencia más importante para evaluar los despliegues de agentes. Proporciona mitigaciones concretas para cada categoría de riesgo y se basa en incidentes documentados, no en teoría.
Qué deben hacer ahora los equipos de seguridad informática
1. Crear un inventario de agentes. ¿Qué agentes de IA están operativos en la organización? ¿Qué herramientas pueden invocar? ¿Qué datos pueden leer y escribir? El 47 por ciento no puede proteger la IA oculta. Antes de poder proteger, hay que saber qué existe.
2. Aplicar la mínima agencia (Least Agency). Cada agente recibe únicamente los permisos necesarios para su tarea específica. Nada de tokens de administrador, nada de claves API con acceso total, nada de acceso ilimitado al sistema de archivos. Para cada acción de alto riesgo: exigir la intervención humana (Human-in-the-Loop).
3. Auditar servidores MCP. ¿Qué herramientas externas están conectadas mediante MCP? ¿Quién las opera? ¿Se han verificado las descripciones de las herramientas? El 5 por ciento de los servidores MCP de código abierto ya están comprometidos. Solo deben usarse servidores MCP verificados, autoalojados o auditados.
4. Implementar controles de identidad para agentes. Tratar a cada agente como una identidad de máquina: credenciales propias, rotación propia, supervisión propia. No reutilizar las credenciales del usuario humano.
5. Definir un plan de respuesta a incidentes para la compromisión de agentes. ¿Qué ocurre si un agente es manipulado? ¿Cómo se aísla? ¿Qué acciones deben revertirse? Los incidentes con agentes escalan más rápido que los humanos, porque los agentes actúan más rápido de lo que los humanos pueden reaccionar.
Conclusión: Los agentes son empleados con acceso a API
Los agentes de IA no son chatbots. Son actores autónomos con acceso a sistemas. Cada agente requiere el mismo nivel de seguridad que un empleado privilegiado: control de identidad, permisos mínimos, supervisión y planes de respuesta a incidentes. Quien en 2026 despliegue agentes sin estos fundamentos, no está construyendo innovación, sino superficie de ataque.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué diferencia a un agente de IA de un chatbot?
Un chatbot genera texto. Un agente actúa: invoca APIs, escribe en bases de datos, envía correos electrónicos y toma decisiones de forma autónoma. Un agente comprometido puede causar daños reales, no solo generar texto erróneo.
¿Qué es la inyección de indicaciones (Prompt Injection)?
Los atacantes introducen instrucciones en datos que el agente procesa (documentos, correos, páginas web). El agente ejecuta estas instrucciones como si vinieran del usuario. Las tasas de éxito oscilan entre el 57 y el 84 por ciento, dependiendo del sistema y del método.
¿Qué es el Protocolo de Contexto del Modelo (MCP)?
Un estándar mediante el cual los agentes de IA conectan herramientas externas. Los atacantes pueden ocultar instrucciones maliciosas en las descripciones de herramientas MCP. Ya el 5 por ciento de los servidores MCP de código abierto están comprometidos.
¿Existe un estándar de seguridad para agentes de IA?
OWASP publicó en diciembre de 2025 el Top 10 para Aplicaciones Agente. NIST está trabajando en el Perfil de Ciberseguridad para IA (IR 8596). Ambos son actualmente los mejores marcos de referencia para la protección de despliegues de agentes.
¿Qué debo hacer en primer lugar?
Crear un inventario de agentes (qué agentes están activos, qué herramientas utilizan), luego aplicar la mínima agencia (permisos mínimos) y auditar servidores MCP. Sin inventario, no hay protección posible.
Selección de la redacción
RecomendadoBrecha de Seguridad de Identidad: Lo que Zero Trust no protege y cómo cerrarlaRecomendadoConfiguraciones incorrectas en la nube: Las 10 brechas de seguridad más peligrosas en AWS y AzureRecomendadoLey de Resiliencia Cibernética de la UE a partir de 2026: Qué deben verificar los CISO al adquirir productos digitales
Más de la red MBF Media
cloudmagazinConsultoría AI-native: por qué el futuro no necesita pirámideMyBusinessFutureAuge ciberseguridad: NIS2 impulsa industria alemana de seguridadDigital ChiefsAgente IA sin dueño: ¿Quién responde cuando el agente de IA falla?
Lectura adicional
WithSecure: Del pionero del antivirus al especialista en seguridad en la nube
WithSecure es desde el 1 de julio de 2022 la escisión B2B de F-Secure. Elements, Co-Security y un enfoque europeo en protección de datos …
AI sombra: 40% ya se evitan por permisos inútiles
AI sombra: 40% ya se evitan por permisos inútiles. Patricia Leppert (TeamViewer) en entrevista sobre riesgos, IA falsa y medidas del CISO.
NIS2: Cuatro países demandados ante el Tribunal de la UE
La Comisión Europea demanda a Irlanda, España, Francia y Países Bajos por incumplir la directiva NIS2. Impacto para los CISO en Alemania.





