Seguridad de la cadena de suministro con IA

Seguridad de la cadena de suministro con IA: cómo la IA ataca y defiende el código.

En un estudio controlado presentado en USENIX Seguridad 2025Los investigadores pidieron a 16 grandes modelos de lenguaje que generaran 576 000 ejemplos de código. Casi uno de cada cinco paquetes de código abierto que recomendaron esos modelos no existía: 205 474 nombres de paquetes falsos únicos, inventados de la nada. Esto sería curioso si fuera aleatorio. Pero no lo es. El 43 % de los nombres inventados aparecieron repetidamente en varias solicitudes. Los atacantes no tienen que adivinar qué inventará un asistente de codificación. Pueden observar, esperar y registrar el nombre primero.

Ese es el problema central de Seguridad de la cadena de suministro mediante IA En un experimento: la misma IA que acelera el desarrollo de software se ha convertido en un punto de entrada predecible y explotable al mismo. La pregunta para los equipos de seguridad ya no es si la IA afecta la cadena de suministro de software. Es si se puede ver lo que está haciendo en ambos lados de la batalla: la IA que escribe tu código, la IA que defiende tu... pipeliney la IA a la que apunta el atacante apunta a ambos.

¿Qué es la seguridad de la cadena de suministro basada en IA?

La seguridad de la cadena de suministro de IA es la práctica de proteger la cadena de suministro de software contra los riesgos introducidos o amplificados por la inteligencia artificial, y de utilizar la IA para defender esa misma cadena de suministro. Se sitúa en la intersección de dos tendencias que la mayoría de los programas de seguridad aún tratan por separado: el código generado por IA que entra en la base de código y los ataques impulsados ​​por IA dirigidos a las dependencias, compilaciones pipeliney las herramientas de desarrollo que lo rodean.

La seguridad de las aplicaciones tradicionales se pregunta si existe una vulnerabilidad conocida en un componente conocido. La seguridad de la cadena de suministro de IA plantea preguntas más complejas y rápidas: ¿Existe realmente esta dependencia que acaba de instalar un agente de IA, o fue una ilusión? ¿Este paquete recién publicado se comporta de forma maliciosa, aunque aún no exista una firma para él? ¿Qué modelos, agentes y conexiones de IA se ejecutan a lo largo del ciclo de vida del desarrollo de software, y a qué pueden acceder?

Responder a esas preguntas a la velocidad a la que se implementa el código es la esencia de toda la disciplina.

Cómo la IA se convirtió en una superficie de ataque para la cadena de suministro

Los atacantes dejaron de experimentar con IA hace algún tiempo. Ahora la incorporan en operaciones que atacan directamente el código y sus dependencias, no solo las bandejas de entrada y login Esta página se centra en el estándarMáquinas desbobinadoras de bobinas de XNUMX kg a XNUMX toneladasIncluye desbobinadores motorizados y carretes manuales sin motor. Está diseñado para compradores que comparan el peso, el ancho y el espesor de la bobina, el diámetro interior/exterior, la velocidad de la línea y la disposición de la equipo aguas abajo antes de solicitar un presupuesto. Para cargas de bobina más pesadas, requisitos de expansión hidráulica o carga automática de bobinas, consulte nuestra documentación especializada.desbobinador hidráulico de alta resistencia y desbobinador con carro de carga de bobinas.

Ocupación ilegal de terrenos baldíos: convertir en armas los inventos de la IA

La técnica ya tiene nombre: sentadillas descuidadasEl término, acuñado en abril de 2025 por Seth Larson, desarrollador de seguridad residente en la Python Software Foundation, se basa en una mecánica simple pero brutal. Los asistentes de codificación de IA suelen sugerir nombres de paquetes inexistentes. Dado que estas sugerencias se repiten, un atacante puede registrar el nombre inventado como un paquete real y malicioso, y esperar a que el siguiente desarrollador (o el siguiente agente autónomo) lo instale.

El precedente ya está documentado. En 2023, el investigador de seguridad Bar Lanyado publicó un paquete de marcador de posición vacío bajo un nombre que los modelos frecuentemente alucinaban, Huggingface-cliEn tres meses, se había descargado más de 30 000 veces, e incluso el comando de instalación ficticio apareció en el archivo README de un repositorio público de una importante empresa tecnológica. Aquello fue una prueba inofensiva. El mismo procedimiento, con una carga útil real, se ha convertido en un modelo de negocio repetible para los atacantes.

Los agentes de codificación autónomos empeoran la situación al eliminar el último punto de control humano. Un agente que instala dependencias sin revisión elimina el único momento en que un desarrollador podría haber notado que el paquete parecía incorrecto.

Paquetes maliciosos a escala industrial

El slopsquatting es una táctica dentro de un cambio mucho más amplio. En 2025, campañas de paquetes maliciosos de alto volumen se convirtió en el modelo operativo base para los ataques a la cadena de suministro, como Xygeni Nuevas tendencias de ataques de AppSec para 2026 Los atacantes han adoptado la economía del spam: publican miles de paquetes maliciosos, aceptan eliminaciones rápidas y se basan en la probabilidad en lugar de la persistencia. Los registros públicos ahora gestionan cientos de miles de nuevos paquetes maliciosos al año, e incluso un breve período de exposición contamina las compilaciones posteriores.

MCP: una nueva capa de conexión, en gran medida no segura.

El Protocolo de Contexto de Modelo (MCP) permite que los agentes de IA se conecten a herramientas y fuentes de datos. Sin embargo, también crea una nueva superficie de ataque que la mayoría de los escáneres nunca inspeccionan. Un servidor MCP malicioso puede coexistir de forma invisible con servidores legítimos, siendo accesible para cualquier agente con permisos. OWASP publicó un Top 10 de MCP en 2025. catalogar estos riesgos, desde la inyección directa y el envenenamiento de herramientas hasta los servidores no autenticados a los que puede acceder cualquier agente de la red.

Secretos se filtra a través de código generado por IA

Las credenciales comprometidas aumentaron aproximadamente un 160% en 2025 en comparación con 2024, según Check Point External Risk Management (anteriormente Ciberint), impulsado en parte por el phishing mejorado con IA y el malware de robo de información. En entornos de software, eso se corresponde directamente con claves y tokens codificados en el código generado por IA. Un asistente de codificación que ha ingerido un .env El archivo en su contexto puede reproducir un Secreto en una sugerencia, y los atacantes buscan precisamente ese patrón.

La dimensión humana tampoco ha desaparecido. El informe de IBM sobre el coste de una filtración de datos de 2025 reveló que, entre las filtraciones que involucran IA, el 37 % utilizó phishing generado por IA y el 35 % utilizó suplantación de identidad mediante deepfake, técnicas cada vez más dirigidas a desarrolladores a través de falsos contactos de reclutadores y cuentas de mantenedores suplantadas.

Cómo la IA defiende la cadena de suministro

Las capacidades que hacen que la IA sea peligrosa son precisamente las que la hacen útil para los defensores. En la cadena de suministro, esta disyuntiva se manifiesta de forma más evidente en cuatro puntos.

Detección de malware antes de la firma

Esta es la capacidad definitoria. El escaneo tradicional espera una firma maliciosa conocida antes de poder marcar un paquete, lo cual es estructuralmente demasiado lento para ataques que acumulan miles de descargas a las pocas horas de su publicación. La detección basada en el comportamiento, en cambio, califica un paquete recién publicado en el momento en que aparece: sus acciones en el momento de la instalación, llamadas de red, patrones de ofuscación y anomalías en los metadatos. Eso cierra la ventana de la que dependen las campañas de slopsquatting y typosquatting. Las campañas de npm de Shai-Hulud y GlassWorm de finales de 2025, que los detectores basados ​​en firmas pasaron por alto por completo, son precisEl análisis del comportamiento del caso está diseñado para detectarlo.

Priorización por explotabilidad, no por volumen.

La contribución más práctica de la IA a la seguridad de aplicaciones moderna no reside en encontrar más problemas, sino en filtrar el ruido de lo que ya se ha detectado. El análisis de accesibilidad determina si una ruta de código vulnerable se ejecuta realmente. La puntuación de explotabilidad compara los datos de ataques reales con un valor CVSS sin procesar. En conjunto, permiten a los equipos centrarse en la fracción de hallazgos que representan un riesgo real y explotable, en lugar de clasificar manualmente miles de alertas de baja relevancia.

Detección de anomalías en el pipeline nivel

In Encuesta de Darktrace sobre el estado de la ciberseguridad en IA en 2026Los líderes de seguridad señalaron la detección de amenazas y la identificación de anomalías (72%) como el área donde la IA ofrece el mayor impacto, por delante de la respuesta automatizada (48%) y la gestión de vulnerabilidades (47%). Aplicado a CI/CD, esto significa marcar un script de instalación que se comporta de manera diferente a todo lo visto anteriormente en ese pipelineo una actualización de dependencia que introduce una llamada de red inesperada.

Corrección automatizada y revisable

Más allá de encontrar y clasificar el riesgo, la IA ahora genera la solución: un cambio de código seguro y específico del marco enviado como un pull request en lugar de un ticket que se pudre en la lista de espera. IBM Se descubrió que las organizaciones que utilizan ampliamente la IA y la automatización en sus operaciones de seguridad redujeron el ciclo de vida total de las brechas de seguridad a 204 días, frente a los 284 de las que no lo hicieron (aproximadamente 80 días menos), ahorrando un promedio de 1.9 millones de dólares por brecha. Detectar un riesgo sin resolverlo simplemente traslada la acumulación de casos pendientes; combinar la clasificación mediante IA con las soluciones generadas por IA cierra el ciclo.

La brecha de gobernanza que la mayoría de los equipos no han cerrado

Aquí viene lo incómodo. La encuesta de Darktrace de 2026 reveló que el 77 % de las organizaciones ya utilizan IA generativa en su infraestructura de seguridad, pero solo el 37 % cuenta con una política formal para su uso seguro. Esta cifra, de hecho, descendió desde el 45 % del año anterior. La adopción de IA supera la capacidad de gobernanza, y los atacantes están aprovechando esta brecha.

Para los equipos de software, se manifiesta de forma concreta: los asistentes de codificación de IA, los agentes y las conexiones MCP ya están funcionando en todo el mundo. SDLCA menudo, sin una visibilidad centralizada sobre a qué acceden o qué han introducido. La mayoría de las organizaciones pueden nombrar a sus proveedores de nube. Muy pocas pueden nombrar todos los modelos de IA, agentes y servidores MCP accesibles desde la máquina de un desarrollador. Ese inventario, una lista de materiales de IA (AI-BOM), es la base sobre la que se construye el resto de la seguridad de la cadena de suministro de IA. No se puede proteger lo que no se ha inventariado.

¿Qué deben hacer ahora los equipos de seguridad de aplicaciones?

El violación de datos promedio costará 4.44 millones de dólares en 2025 (IBM), y la cadena de suministro se está convirtiendo cada vez más en uno de los puntos de entrada. La respuesta práctica no es “adoptar la IA” en abstracto. Es una lista breve y concreta:

  • Inventaría qué IA se está ejecutando en tu SDLC. Los modelos, agentes, servidores MCP y herramientas de codificación de IA son activos. Primero, crea la lista de materiales de IA (AI-BOM).
  • Trata el código generado por IA como si fuera código escrito por humanos. El código que compila no es automáticamente seguro, y sus dependencias merecen la misma revisión que cualquier otro código.
  • Detecta el malware por su comportamiento, no por sus firmas. El escaneo basado en firmas es estructuralmente demasiado lento para campañas de paquetes de gran volumen y corta duración.
  • Priorice según la vulnerabilidad, no según el volumen de alertas. El valor defensivo de la IA reside en separar el riesgo real del ruido, no en generar más.
  • Automatice la corrección, no solo la detección. La detección sin una solución simplemente traslada la acumulación de tareas a otro lugar.

Hacia dónde se dirige la seguridad de la cadena de suministro basada en IA.

Dos patrones definirán los próximos años. Primero, los ataques se están volviendo predecibles a gran escala en lugar de aleatorios: el slopsquatting funciona precisEn primer lugar, porque las alucinaciones de la IA son consistentes, lo que significa que la defensa debe pasar de firmas puntuales al reconocimiento de patrones que se adapta a la escala. En segundo lugar, la defensa está pasando de "alertar a un humano" a "identificar, evaluar y responder antes de que exista un ticket". Las organizaciones que están ganando terreno son las que detectan el comportamiento de un paquete malicioso en el momento de su publicación, en lugar de esperar a que se escriba un CVE.

La IA es su riesgo más reciente y su mejor defensa, a menudo en el mismo sistema.

La IA impulsa dos fuerzas simultáneamente. Proporciona a los atacantes herramientas automatizadas y escalables, y a los defensores la capacidad de detectar y responder a una escala que la revisión manual jamás podría alcanzar. Esta dualidad es precisamente la razón por la que la seguridad de la cadena de suministro basada en IA no puede implementarse como un añadido de última hora ni prohibirse por completo.

Esta es la brecha xygeni Fue construido para cerrar. Alerta temprana de malware (MEW) Supervisa continuamente los registros públicos y privados y detecta paquetes maliciosos en el momento en que se publican, antes de que exista cualquier firma, utilizando veredictos de IA validados por un equipo de investigación humano. xygeni Shield pone esa inteligencia a trabajar en el punto final del desarrollador: bloquea los paquetes maliciosos en el momento de la instalación antes de que se ejecuten sus scripts, e inventaría las herramientas de IA, los agentes y los servidores MCP en cada máquina. Juntos están diseñados específicamente para las amenazas que describe este artículo: slopsquatting, typosquatting, confusión de dependencias y compromiso del mantenedor, incluyendo el Shai Hulud y las clases de ataque de GlassWorm que las herramientas basadas en firmas pasaron por alto. Combinado con la priorización basada en la accesibilidad, una AI-BOM en todo su SDLCy la remediación automatizada de solicitudes de extracción, el código generado por IA y Ataques impulsados ​​por IA Recibir el mismo escrutinio, sin ralentizar a los desarrolladores.

Empieza gratis. El plan para desarrolladores de Xygeni cuesta 0 €: 10 repositorios, 200 escaneos al mes, hasta 5 colaboradores, sin necesidad de tarjeta de crédito. Sign up with GitHub, GitLab o Google y ejecuta tu primer escaneo en menos de 10 minutos; Shield La protección de endpoints estará disponible próximamente en el plan para desarrolladores. 

Preguntas Frecuentes

¿Qué es la seguridad de la cadena de suministro basada en IA?

La seguridad de la cadena de suministro basada en IA protege la cadena de suministro de software contra los riesgos que la IA introduce o amplifica, como dependencias ficticias, código generado por IA que contiene vulnerabilidades y conexiones MCP maliciosas, al tiempo que utiliza la IA para defenderla mediante la detección de malware basada en el comportamiento, la priorización de la explotabilidad y la remediación automatizada.

¿Cómo se utiliza la IA para proteger la cadena de suministro de software?

La IA permite defensas que las herramientas basadas en firmas no pueden igualar: calificar el comportamiento de un paquete recién publicado en el momento en que aparece, determinar si una ruta de código vulnerable es realmente alcanzable, señalar anomalías pipeline actividad y generación de correcciones específicas del marco como pull requests en lugar de tickets pendientes.

¿Por qué los escáneres tradicionales no pueden detectar los ataques a la cadena de suministro impulsados ​​por IA?

Las herramientas tradicionales se basan en firmas conocidas y vulnerabilidades CVE publicadas, por lo que solo detectan un paquete después de que ya ha sido identificado como malicioso. Las campañas de paquetes de gran volumen y corta duración acumulan descargas a las pocas horas de su publicación (mucho antes de que exista una firma), razón por la cual se requiere una detección previa a la firma basada en el comportamiento.

¿Qué es una lista de materiales con IA y por qué es importante?

Una lista de materiales de IA (AI-BOM) es un inventario de todos los modelos, agentes y conexiones MCP de IA que se ejecutan a lo largo del ciclo de vida del desarrollo de software. Es importante porque no se puede proteger lo que no se ha inventariado, y la mayoría de las organizaciones no tienen visibilidad centralizada de qué IA es accesible desde la máquina de un desarrollador.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Obtén tu cuenta gratuita.
Sin tarjeta de crédito.

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni