BRIEFING DE SEGURIDAD · 18.07.2026 DEENFRES

Práctica e Implementación

Copilot Coworker actúa solo, el Centro de Operaciones de Seguridad no lo detecta

Por Alec Chizhik · 15 de mayo de 2026 · 11 min de lectura

Microsoft ha introducido con Copilot Cowork en la Wave 3 un modo que actúa de forma autónoma: envía correos electrónicos, planifica citas, modifica documentos, a lo largo de varios pasos y en segundo plano. Esto ya no es un chatbot, es un actor con los derechos de su usuario. Para los equipos de seguridad, la pregunta cambia. Ya no se trata de lo que el usuario escribe, sino de lo que el agente desencadena en su nombre. Y si el SOC lo ve siquiera.

Lo más importante en resumen

  • Cowork actúa, ya no solo responde. El modo Wave 3 ejecuta tareas de varios pasos de forma autónoma en segundo plano y realiza acciones reales con los permisos del usuario correspondiente.
  • La inyección de prompt se convierte en una cadena de acciones. Un correo electrónico manipulado o un documento preparado que el agente lee en medio de la tarea puede desviar los siguientes pasos.
  • La puerta de parada es opcional. Cowork se puede verificar, dirigir y detener. Sin un umbral de aprobación establecido, el ser humano ve la acción con consecuencias solo después.
  • La pista de auditoría no está disponible automáticamente. Los eventos de Cowork se pueden registrar, pero el registro de Purview debe configurarse específicamente para ello. Sin este paso, el SOC no tiene telemetría.

Relacionado:Autoreplicación: agentes de IA del 6 al 81 por ciento  /  Phishing con IA: los filtros de correo se vuelven ciegos

¿Qué es Copilot Cowork? Cowork es el nuevo modo central de la Wave 3 de Copilot de Microsoft, presentado el 9 de marzo de 2026 y desarrollado en colaboración con Anthropic. A diferencia del Copilot basado en diálogo, Cowork ejecuta tareas de larga duración y varios pasos, y realiza acciones reales: planifica citas, envía correos electrónicos, edita documentos. La tarea se ejecuta en segundo plano mientras el usuario trabaja en otra cosa. Cowork comienza como Research Preview con clientes seleccionados y se ejecuta a través del programa Frontier.

De asistente a actor

La ruptura relevante para la seguridad no radica en la IA en sí, sino en la transición de la sugerencia a la acción. Un Copilot basado en diálogo formula un borrador de correo electrónico que un ser humano lee, verifica y envía. Cowork envía el correo electrónico por sí mismo porque el envío es parte de la tarea encomendada. Entre la intención y el efecto ya no hay un clic humano.

Microsoft describe Cowork conscientemente con vocabulario de control. El trabajo es observable, las acciones son transparentes, el progreso se puede verificar, dirigir y detener. Todo se ejecuta dentro del marco de seguridad, identidad y gobernanza de Microsoft 365. Esto es cierto. Sin embargo, es solo la mitad de la afirmación. Observable no significa observado. Detenible no significa detenido. Las capacidades existen, su efectividad depende de la configuración y el proceso.

Para un equipo de seguridad, esta es la distinción crucial. Cowork actúa con la identidad y los permisos del usuario que inició la tarea. Un agente que se ejecuta para un ejecutivo de ventas puede acceder a su bandeja de entrada, sus documentos y sus contactos. Si este agente se desvía en una dirección incorrecta, no actúa como un script anónimo, sino como ese ejecutivo.

La inyección de prompt se convierte en una cadena de acciones

La inyección de prompt es un patrón de ataque conocido. Lo nuevo es el efecto de palanca cuando el objetivo no es una ventana de chat, sino una cadena de acciones en curso. Un ejemplo desde la perspectiva del incidente: Cowork recibe la tarea de revisar los correos electrónicos de los proveedores entrantes y responder a las preguntas. En uno de estos correos electrónicos, hay una instrucción para el agente, invisible en el texto o en letra blanca. Le pide que establezca una regla de reenvío o que envíe un archivo específico a una dirección externa.

El agente distingue entre datos e instrucciones peor que un ser humano. Si lee el correo electrónico manipulado en medio de una tarea de varios pasos, el comando insertado puede modificar los siguientes pasos. El usuario ha encargado una tarea inocua. Al final, el agente ejecuta una adicional que nunca fue autorizada. Debido a que ambos suceden en la misma sesión y bajo la misma identidad, en el registro parece una acción coherente y deseada.

Esta es la diferencia con la inyección clásica. Antes, el ataque terminaba con una respuesta incorrecta en el chat. Ahora termina con una acción ejecutada con un efecto real, incrustada en una cadena de pasos legítimos. La cadena es la camuflaje.

Representación esquemática de un ataque de inyección de prompt a través de un correo electrónico a un agente de IA, que conduce a una transferencia de datos no deseada.
Los comandos ocultos en los correos electrónicos pueden llevar a los sistemas de IA a realizar acciones no deseadas.

Donde falta la puerta de control humano

Microsoft ha previsto los puntos de control. Cowork se puede verificar, dirigir y detener. La pregunta abierta es en qué momento el ser humano debe intervenir obligatoriamente antes de que se ejecute una acción con consecuencias. Precisamente aquí, la configuración decide sobre el riesgo.

Sin un umbral de aprobación definido, se aplica la lógica estándar: el agente trabaja sin interrupción, el ser humano puede observar. Quien no observa, ve el resultado. Para una tarea como resumir notas internas, esto es aceptable. Para una tarea que en un paso envía un correo electrónico al exterior o modifica un documento aprobado, no lo es. Estas acciones deben estar detrás de una puerta que exija una confirmación humana.

Los equipos de seguridad no deberían permitir o prohibir las tareas de Cowork de manera general, sino clasificarlas según su efecto. Las acciones sin efecto externo se ejecutan sin interrupción. Las acciones con efecto externo o con acceso de escritura a contenidos compartidos necesitan un paso de confirmación. Esta clasificación es trabajo manual. Es la palanca individual más efectiva que una empresa puede accionar antes del lanzamiento.

La brecha de detección en el SOC

El punto más peligroso es el más discreto. Microsoft afirma que cada acción de Cowork es auditables. En el mismo aliento, establece la condición: las organizaciones deben configurar el registro de auditoría de Purview específicamente para eventos de Cowork para mantener la conformidad. Auditable y auditado son dos estados diferentes.

Lo que queda abierto

  • Los eventos de Cowork sin registro de Purview configurado no generan telemetría SOC
  • Las acciones de los agentes se ejecutan bajo la identidad del usuario y no se destacan en los registros estándar
  • No hay puerta antes de acciones con consecuencias si no se establece un umbral de aprobación
  • Inyección de Prompt en cadenas de acciones deja una secuencia de pasos aparentemente legítima

Lo que aporta antes del despliegue

  • Activar explícitamente el registro de auditoría de Purview para eventos de Cowork
  • Clasificar tareas de Cowork según su impacto externo y establecer puertas
  • Complementar reglas de detección para acciones anómalas de agentes en el SOC
  • Limitar permisos de Cowork a un círculo piloto, no liberarlos ampliamente

Una empresa que libera Cowork sin activar el registro correspondiente tiene un actor autónomo en la red cuyas acciones no aparecen en la ruta de auditoría estándar. En caso de incidente, falta precisamente la pista que muestra qué hizo el agente y cuándo. La investigación forense comienza entonces no en los registros, sino en una brecha.

Además, está el problema de identidad. Debido a que Cowork actúa bajo la identidad del usuario que lo solicita, sus acciones no generan anomalías obvias en SIEM y EDR. Un correo electrónico enviado por una cuenta de usuario es, al principio, normal. Que detrás de él haya un agente que fue desviado por una entrada manipulada no se refleja en ninguna alerta estándar. La detección de actividad de agentes es una tarea propia, no un subproducto de reglas existentes.

Qué deben hacer ahora los equipos de seguridad

Cowork está en marcha a través del programa Frontier y como Research Preview. Este es el momento adecuado para establecer controles antes de que llegue el despliegue amplio. Cuatro pasos deben adelantarse.

Primero, el registro. Activar el registro de auditoría de Purview para eventos de Cowork antes de que se ejecute el primer agente productivo. Sin este paso, cualquier otra medida es ciega.

Segundo, la clasificación. Clasificar tareas de Cowork según su impacto externo. Las acciones que envían hacia afuera o modifican contenido compartido obtienen una confirmación humana forzada. Las acciones sin impacto externo pueden continuar.

Tercero, la detección. El SOC necesita reglas para comportamientos anómalos de agentes: reglas de reenvío inusuales, accesos masivos a archivos en un corto período, comunicación externa fuera del patrón habitual. Estas reglas no surgen por sí solas.

Cuarto, el círculo piloto. Cowork comienza con un grupo limitado de usuarios, no con toda la plantilla. El piloto proporciona los patrones de acción reales contra los que se pueden calibrar las reglas de detección.

La evaluación es sobria. Cowork no es un riesgo incontrolable. Microsoft ha proporcionado las herramientas para el control. El error sería considerar las herramientas como el control en sí mismo. Un agente que actúa de manera autónoma es tan seguro como las puertas y registros que un equipo de seguridad establece antes del despliegue. Después, es trabajo de limpieza.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es Copilot Cowork?

Cowork es el nuevo modo autónomo de la ola 3 de Copilot de Microsoft, presentado el 9 de marzo de 2026. Realiza tareas largas y de varias etapas en segundo plano y lleva a cabo acciones reales, como programar citas, enviar correos electrónicos y editar documentos. Cowork se desarrolló en colaboración con Anthropic y comienza como Research Preview a través del programa Frontier.

¿Por qué Cowork es un tema de seguridad?

Porque Cowork no solo sugiere texto, sino que ejecuta acciones con la identidad y los permisos del usuario que lo solicita. Entre la intención y el efecto ya no hay un clic humano. Si el agente se desvía mediante una entrada manipulada, actúa como ese usuario sin que se note en el protocolo estándar.

¿Cómo funciona la inyección de Prompt en un agente autónomo?

El agente lee contenidos como correos electrónicos o documentos durante una tarea. Si dicho contenido contiene una instrucción oculta, el agente puede tratarla como una orden en lugar de como datos. En una tarea de varias etapas, esto desvía los siguientes pasos. El resultado es una acción ejecutada y no autorizada, incrustada en una secuencia de pasos legítima.

¿Se pueden rastrear las acciones de Cowork?

Son auditables, pero no se registran automáticamente. Las organizaciones deben configurar el registro de auditoría de Purview específicamente para los eventos de Cowork. Sin este paso, las acciones no generan telemetría SOC. En caso de incidente, falta la pista de qué hizo el agente y cuándo.

¿Qué deben hacer los equipos de seguridad antes del despliegue?

Cuatro cosas: activar el registro de auditoría de Purview para Cowork, clasificar las tareas de Cowork según su impacto externo y establecer puertas de aprobación, complementar las reglas de detección para acciones anómalas de agentes en el SOC y limitar inicialmente Cowork a un círculo piloto en lugar de liberarlo ampliamente.

Selección de la redacción

RecomendadoAuditoría NIS2: Cuando la lista de proveedores se desmorona en dos horasRecomendadoMFA adaptativo: La presión del NIS2 como palanca de Zero Trust en la PYMERecomendadoIngeniería de detección sin bloqueo de proveedor: pila Wazuh 2026

Más de la red MBF Media

cloudmagazinCopilot Studio se convierte en la central de agentesMyBusinessFuture¿Vale la pena el paquete de IA de Microsoft por $99?Digital ChiefsAgente 365 ordena los agentes de inteligencia artificial, la responsabilidad sigue abierta

Lectura adicional

Práctica e Implementación · 17 de julio de 2026

CI/CD publicó el cargador de botnet AsyncAPI

Cuatro paquetes AsyncAPI de npm con origen OIDC válido entregaron un cargador de botnet. El punto de entrada fue un flujo de trabajo de …

Práctica e Implementación · 15 de julio de 2026

LegacyHive PoC afecta parches recientes de Windows

PoC público de escalada de privilegios en Windows LegacyHive tras el Patch Tuesday. Detección en carga de Hive y servicio de perfil de usuario, …

Una revista de Evernine Media GmbH