Durante los últimos años, la seguridad de las aplicaciones tenía un límite claro: el repositorio y el pipelineAhí era donde se ubicaban los controles, donde se ejecutaban los análisis, donde los equipos decidían si algo se enviaba a producción. Todo se basaba en una premisa: un desarrollador elegía explícitamente qué código y qué dependencias ingresaban al sistema.
Esa suposición ya no es válida. Una proporción cada vez mayor de código hoy en día es escrito, sugerido o instalado por un agente de IA, a menudo sin que nadie mire el nombre de lo que se está incorporando. Cuando el decisA medida que cambia la forma en que se introduce el código, también cambia el ataque. Se traslada al inicio del proceso: al momento en que se crea el código, dentro del propio asistente y en los archivos que lo configuran.
Esta es la superficie de ataque de la IA: cada modelo, agente, servidor MCP, habilidad y dependencia sugerida por la IA que ahora puede introducir riesgos antes de que un humano la revise. La misma IA en la que confían sus desarrolladores ahora forma parte de ella. Este no es un riesgo futuro. Es un cambio que ya se ha producido, y así es como se ve en la práctica.
Una oleada de ataques, no un incidente aislado.
Ninguno de los siguientes es un ejercicio de laboratorio.ciso una hipótesis. Se trata de incidentes públicos y documentados, casi todos del último año, y cada uno se acerca un poco más al agente de IA en sí:
- Agosto de 2025, s1ngularity: Los atacantes robaron un token de publicación de Nx, uno de los sistemas de compilación más utilizados, e introdujeron versiones maliciosas en npm, utilizando herramientas de IA para buscar Secretos en las máquinas de los desarrolladores.
- Septiembre de 2025, chalk/debug: Uno de los mayores fracasos de npm por alcance: 18 paquetes con más de dos mil millones de descargas semanales, tomados mediante el secuestro de la cuenta de un solo mantenedor.
- Septiembre de 2025, Shai-Hulud: Fue uno de los primeros gusanos documentados capaces de autopropagarse a través de npm. Su segunda oleada, en noviembre, fue más agresiva y estuvo vinculada a Secretos, que se expuso en más de 25,000 repositorios.
- Octubre de 2025, importaciones no utilizadas: Parte de la campaña PhantomRaven, donde una alucinación de IA introdujo malware real en npm a través de una técnica de slopsquatting.
- Este año, ClawHub: Un registro de habilidades de IA manipulado, donde cinco de las siete habilidades más descargadas eran malware.
La industria está formalizando la misma conclusión. El OWASP Top 10 para aplicaciones LLM sitúa la inyección rápida en primer lugar. El OWASP MCP Top 10 (actualmente en beta) apunta al protocolo que usan los agentes para comunicarse con las herramientas. El OWASP Agentic Skills Top 10, un nuevo proyecto en fase de incubadora, identifica las habilidades maliciosas como su principal riesgo. OWASP suele actuar con cautela; abrir tres frentes a la vez, uno de ellos con urgencia, da una idea de la rapidez con la que avanza la situación.
Las tres coinciden en la misma idea: las instrucciones, herramientas y configuraciones de un modelo forman parte de la superficie de ataque de la IA y, por lo general, residen en tu propio repositorio. Esto plantea la primera pregunta que conviene formular a tus equipos: ¿quién revisa los archivos de reglas, las habilidades y las configuraciones de MCP que se encuentran en tu repositorio?
Vector 1: la habilidad envenenada
Una habilidad es un archivo de instrucciones y capacidades que enseña a un agente de IA cómo realizar una tarea. No es la única forma de moldear el comportamiento de un agente (archivos de reglas, hooks(y las configuraciones de MCP hacen lo mismo), pero todas comparten una propiedad: viajan dentro del repositorio, junto con el código.
Este año, una investigación analizó 4,000 de estas habilidades:
- El 36% tenía al menos una falla de seguridad.
- El 13.4% fueron casos críticos.
- Cerca de 100 contenían directamente cargas útiles maliciosas.
El cambio fundamental: el atacante ya no ataca tu código. Ataca al agente que escribe tu código, implantando instrucciones ocultas (a veces usando caracteres invisibles) que el modelo lee y trata como operativas. Un revisor humano aprueba el pull request De buena fe porque, a su parecer, el archivo está limpio. El modelo interpreta instrucciones que el revisor nunca vio.
Esto no es teórico. La vulnerabilidad CVE-2025-59536 (CVSS 8.7) permitía ejecutar Claude Code desde un repositorio no confiable, donde una configuración maliciosa podía ejecutar comandos antes de que el usuario aceptara el diálogo de confianza. Una segunda vulnerabilidad, CVE-2026-21852, permitía la exfiltración de una clave API a través de la configuración controlada por el proyecto, sin la aprobación del usuario.
H2: Vector 2: slopsquatting
El nombre combina la palabra "basura" (el código basura que a veces genera una IA) con el clásico ataque de typosquatting. El typosquatting se basa en el error humano: un atacante registra un nombre de paquete similar a uno popular y espera a que se produzca un error tipográfico. Es aleatorio.
Ocupación ilegal de terrenos descuidados no espera a que se produzca un error. En el estudio al que se hace referencia durante esta sesión, El 19.7% de las referencias a paquetes generadas por los modelos de IA apuntaban a paquetes que no existen. Los modelos tienden a generar repetidamente los mismos nombres, por lo que un atacante observa qué nombres inventa la IA, registra esos nombres con código malicioso y espera a la siguiente instalación sugerida por la IA para incorporarlo a su aplicación.
La escala no es pequeña: En 2025 se identificaron más de 450,000 nuevos paquetes maliciosos. Dos ejemplos lo hacen concreto:
- Un investigador plantó un paquete de prueba inofensivo llamado Huggingface-cli para demostrar el punto. Se registró Más de 30,000 descargas en tres meses.
- importaciones no utilizadasSegún la cronología anterior, se confirmó que se trataba de malware alojado en un registro público, que utilizaba precisamente esta técnica. No se trataba de una prueba.
La cuestión no es si esto le puede ocurrir a tu equipo, sino cuántos paquetes sugeridos por IA se están incorporando a tu código hoy en día sin que nadie los revise.
La respuesta: standardLos s se están poniendo al día
Dos fuerzas corren en paralelo. Mientras los ataques se aceleran, standardLos cuerpos están reaccionando:
- Norma NIST SP 800-218A Amplía el marco de desarrollo de software seguro con prácticas específicas para modelos de IA, incluyendo pruebas de integridad y procedencia.
- In 2026 mayo, CISA y sus socios internacionales del G7 Se ha publicado una guía sobre la lista de materiales de software para IA, que define qué debe incluirse en ese inventario: modelos, conjuntos de datos, componentes, proveedores y dependencias.
La dirección es clara: el SBOM se está expandiendo hacia una lista de materiales basada en IA. No se puede certificar ni dar fe de lo que no se puede inventariar. Y hoy en día, la mayoría de las organizaciones no pueden:
- 43% No pueden auditar ni inventariar las herramientas de IA que ya están utilizando.
- 79% No tienen visibilidad sobre los agentes de IA y los sistemas MCP que se ejecutan en su propio entorno.
En entornos regulados, este inventario está pasando de ser una buena práctica a una expectativa contractual o una obligación de cumplimiento. Pero un inventario solo indica lo que se tiene. Por sí solo, no impide un ataque.
La brecha: un EDR para la seguridad de las aplicaciones
SAST y SCA Las herramientas están diseñadas para analizar el código y las dependencias, no el comportamiento de un agente ni su configuración. EDR Observa procesos y conexiones de red, pero generalmente carece del contexto de seguridad de la aplicación necesario para interpretar una dependencia o la configuración de un agente. Entre estas dos categorías de herramientas existe una brecha, precisamente donde se está creando el código y donde reside la superficie de ataque de la IA.
Esa brecha tiene tres puntos ciegos:
- activos de IA. Los modelos, agentes y servidores MCP no aparecen en su SAST's o SCAradar. No se puede inventariar lo que no se ve.
- Archivos de configuración. Las habilidades, las reglas y las configuraciones de MCP dan forma al comportamiento de los agentes, pero normalmente se revisan como si fueran texto plano inofensivo.
- Instalación de paquetes. A Una dependencia maliciosa puede ejecutarse antes de que se sepa que es maliciosa., luego extrae Secretos y tokens sin que nadie lo apruebe.
Cómo lo cierra Xygeni
Lo que hace un EDR por los puntos finales, xygeni Shield ¿Qué hace la IA en el ciclo de vida del desarrollo asistido por IA? Protege el lugar donde se crea el código, al tiempo que comprende el contexto de seguridad de la aplicación.
- Visibilidad donde SAST y SCA No alcance. Xygeni detecta habilidades maliciosas y archivos de reglas, analiza las configuraciones de MCP y crea un sistema listo para auditoría. AI-BOM, mapeado a los Top 10 de OWASP LLM, MCP y Agentic Skills.
- Inteligencia, no solo firmas. MEW (Malware Early Warning) analiza el comportamiento y el riesgo de un paquete para bloquearlo antes de que exista una vulnerabilidad (CVE), un aviso o una firma pública. La inteligencia de red actualizada corta las conexiones a infraestructuras maliciosas conocidas.
- Un único punto de control, desde el código hasta el punto final. Un único agente, desplegado sin necesidad de rediseñar la arquitectura del entorno, con la soberanía de los datos europeos y la evidencia de cumplimiento integradas.
En una demostración en vivo, esta política bloqueó el intento de un agente de IA de instalar un paquete malicioso a través de tres rutas de instalación diferentes (entorno virtual, gestor de paquetes y descarga directa) antes de que finalizara la instalación. Todo quedó registrado en tiempo real y se pudo exportar a un SOC. La incorporación de un primer proyecto suele tardar aproximadamente una hora; extender la cobertura a toda la organización suele llevar de una a dos semanas, dependiendo de la estructura.
Preguntas Frecuentes
¿Cuál es la superficie de ataque de la IA en un párrafo?
La superficie de ataque de la IA es el conjunto de modelos, agentes, servidores MCP, habilidades, archivos de reglas y dependencias sugeridas por la IA a través de los cuales el riesgo puede ingresar a una aplicación, a menudo antes de que un humano la revise. Va más allá del código y las dependencias tradicionales e incluye los archivos de configuración e instrucciones que determinan el comportamiento de un agente de IA.
¿Cómo puedo saber si el nombre de un paquete sugerido por mi asistente de IA es una alucinación o simplemente es legítimo pero desconocido?
Valida antes de instalar: comprueba el registro y analiza el contenido y la finalidad del paquete en lugar de fiarte solo del nombre. Xygeni automatiza esta validación en tiempo real durante la generación del código, de modo que la instalación se aprueba o se bloquea antes de ejecutarse, independientemente de si reconoces el paquete o no.
¿El problema de la ocupación ilegal de terrenos afecta a todos los modelos de IA por igual?
La investigación que respalda la cifra del 19.7 % abarcó múltiples modelos y reveló que el problema está ampliamente distribuido, con solo pequeñas variaciones entre ellos. Este es un patrón común en el desarrollo asistido por IA, no un fallo específico de un solo asistente.
¿Podemos comprobar retroactivamente si ya hemos instalado un paquete fraudulento o malicioso?
Sí. La plataforma de Xygeni ofrece a los clientes acceso a una base de datos actualizada de paquetes maliciosos detectados, que se puede consultar en su inventario de componentes existente, para que pueda confirmar en un par de clics si algo ya instalado es una amenaza conocida.
¿Cuánto tiempo tarda la implementación en una organización mediana con varios equipos?
La incorporación a un primer proyecto suele llevar aproximadamente una hora. La implementación a gran escala en toda la organización generalmente lleva de una a dos semanas, dependiendo de la estructura del equipo y las metodologías de trabajo.
Mapea tu superficie de ataque de IA, gratis.
Mapea la huella de IA de tu aplicación gratis: crea una cuenta y Realizar un primer escaneo en minutosEmpiece con una sola aplicación, vea qué IA contiene y determine qué parte de su superficie de ataque de IA es peligrosa.
*Algunas de las capacidades mencionadas anteriormente se implementan a través de Xygeni. Shield y conectar ASPMMódulos de seguridad de IA; la disponibilidad puede variar según el plan. Ver xygeni.io para obtener detalles actualizados del producto.





