Connect with us

Publicado

on

La inteligencia artificial (IA) ha transformado sectores como la salud, las finanzas y la tecnología, pero también ha introducido nuevos vectores de ataque que desafían la ciberseguridad. Los sistemas de IA, al depender de infraestructuras complejas y grandes volúmenes de datos, son objetivos atractivos para los ciberdelincuentes. Este artículo detalla casos verificados de vulnerabilidades en IA, con un enfoque en el caso presentado en Black Hat USA 2025 por el investigador argentino Andrés Riancho y el equipo de Wiz, junto con otros incidentes relevantes, incluyendo fuentes específicas para respaldar la información.

Contexto: IA como Superficie de Ataque Emergente

Los sistemas de IA, especialmente los modelos de lenguaje de gran escala (LLMs), dependen de infraestructuras que incluyen servidores en la nube, contenedores y herramientas de procesamiento como las de Nvidia. Estas tecnologías, aunque avanzadas, introducen riesgos como fugas de datos, inyección de prompts y ejecución remota de código. La rápida adopción de la IA ha superado a menudo las medidas de seguridad, dejando brechas que los atacantes pueden explotar. A continuación, se analizan casos verificados que ilustran estos riesgos.

Vulnerabilidades Comunes en Sistemas de IA

  1. Fuga de Datos entre Usuarios (Cross-Tenant Data Leakage): En entornos multiinquilino, una mala configuración puede permitir que los datos de un usuario sean accesibles por otro, comprometiendo información sensible.
  2. Inyección de Prompts: Los atacantes pueden manipular las entradas a los modelos de IA para obtener respuestas no deseadas o acceder a datos confidenciales.
  3. Fallas en el Aislamiento de Contenedores: Los contenedores, como los gestionados por el Nvidia Container Toolkit, pueden ser explotados para escapar al sistema host si no están correctamente aislados.
  4. Explotación de APIs Expuestas: Las APIs que conectan los modelos de IA con aplicaciones externas son vulnerables si carecen de autenticación robusta.
  5. Ataques Adversariales: La manipulación de datos de entrada puede engañar a los modelos de IA, afectando su comportamiento o resultados.

Caso Principal: Vulnerabilidad en Nvidia Container Toolkit (6 de agosto de 2025)

El 6 de agosto de 2025, durante la conferencia Black Hat USA 2025 en Las Vegas, el equipo de Wiz, liderado por el argentino Andrés Riancho junto a Hillai Ben-Sasson y Ronen Shustin, presentó una vulnerabilidad crítica en el Nvidia Container Toolkit, identificada como CVE-2025-23266 (puntuación CVSS: 9.0). Este componente es ampliamente utilizado por servicios de IA, como ChatGPT, para gestionar contenedores que ejecutan procesos de inferencia en GPUs.

Detalles Técnicos del Caso

  • Naturaleza de la Vulnerabilidad: La falla, descrita como un container escape, permitía a un atacante con control sobre una imagen de contenedor maliciosa escapar del aislamiento del contenedor y obtener acceso completo al sistema de archivos del host. Esto se lograba explotando una misconfiguración en los OCI hooks del Nvidia Container Toolkit, utilizando un Dockerfile de tres líneas para montar el sistema de archivos raíz del host dentro del contenedor.
  • Impacto: La vulnerabilidad podía exponer prompts de usuarios, que podrían contener datos sensibles como información personal, financiera o comercial. En entornos multiinquilino, esto representaba un riesgo sistémico para miles de organizaciones que utilizan servicios en la nube de proveedores como Amazon, DigitalOcean y Azure.
  • Explotación: Los investigadores demostraron que el ataque era «sorprendentemente simple», requiriendo solo unas pocas líneas de código para comprometer el sistema host. Esto incluía el acceso a sockets Unix de tiempo de ejecución del contenedor (como docker.sock), permitiendo lanzar contenedores privilegiados con acceso total al host.
  • Mitigación: Wiz reportó la vulnerabilidad a Nvidia el 17 de mayo de 2025, durante Pwn2Own Berlin. Nvidia publicó un boletín de seguridad el 15 de julio de 2025 y lanzó una versión parcheada del Nvidia Container Toolkit (v1.17.4). Los investigadores aseguraron no haber accedido a datos de terceros durante las pruebas, manteniendo logs de todos los comandos ejecutados para auditoría.
  • Cita: “Descubrimos que, luego de explotar esta vulnerabilidad, era posible acceder a los mensajes que se envían entre los usuarios y los modelos de inteligencia artificial. Estos mensajes, sobre todo los enviados por los usuarios, pueden contener información sensible la cual podríamos haber leído con el acceso que teníamos”, explicó Riancho a Clarín.

Fuentes:

  • Wiz Blog, “NVIDIAScape – NVIDIA AI Vulnerability (CVE-2025-23266)”, 17 de julio de 2025, disponible en: https://www.wiz.io/blog/nvidiascape-nvidia-ai-vulnerability-cve-2025-23266.
  • Clarín, “Black Hat USA 2025: un argentino descubre una vulnerabilidad crítica en casi todos los servicios de inteligencia artificial”, 7 de agosto de 2025, disponible en: https://www.clarin.com/tecnologia/black-hat-usa-2025-argentino-descubre-vulnerabilidad-critica-servicios-inteligencia-artificial_0_3Z4X8Y7Q.html.
  • Dark Reading, “An NVIDIA Container Bug & Chance to Harden Kubernetes”, 9 de julio de 2025, disponible en: https://www.darkreading.com/vulnerabilities-threats/nvidia-container-bug-chance-harden-kubernetes.

Otros Casos Verificados Relevantes

  1. Inyección de Prompts en OpenAI Connectors (6 de agosto de 2025):
    • Descripción: En Black Hat USA 2025, la empresa israelí Zenity presentó un ataque de inyección de prompts indirecta en los Connectors de OpenAI, permitiendo extraer datos sensibles de una cuenta de Google Drive con solo el correo electrónico del usuario. Este ataque explotaba la falta de sanitización en las integraciones de IA con servicios de terceros, permitiendo a un atacante manipular prompts para acceder a información confidencial.
    • Impacto: Este caso resalta los riesgos de las integraciones de IA con plataformas externas, especialmente en entornos donde los datos de los usuarios no están suficientemente protegidos.
    • Fuentes: Clarín, “Black Hat USA 2025: un argentino descubre una vulnerabilidad crítica”, 7 de agosto de 2025, disponible en: https://www.clarin.com/tecnologia/black-hat-usa-2025-argentino-descubre-vulnerabilidad-critica-servicios-inteligencia-artificial_0_3Z4X8Y7Q.html.
  2. Vulnerabilidad en NVIDIA Triton Inference Server (4 de agosto de 2025):
    • Descripción: Wiz Research identificó una cadena de vulnerabilidades (CVE-2025-23319, CVE-2025-23320, CVE-2025-23334) en el NVIDIA Triton Inference Server, un componente crítico para la inferencia de modelos de IA. Estas fallas permitían a un atacante no autenticado ejecutar código remoto (RCE), comprometiendo completamente el servidor.
    • Impacto: La explotación podía exponer modelos de IA, conjuntos de datos y prompts de usuarios, además de permitir ataques de cadena de suministro al manipular modelos populares.
    • Mitigación: Wiz notificó a Nvidia, que lanzó una actualización (versión 25.07) para corregir las vulnerabilidades. Los usuarios fueron instados a actualizar de inmediato.
    • Fuentes:
      • Wiz Blog, “Breaking NVIDIA Triton: CVE-2025-23319 – A Vulnerability Chain Leading to AI Server Takeover”, 4 de agosto de 2025, disponible en: https://www.wiz.io/blog/breaking-nvidia-triton-cve-2025-23319-vulnerability-chain-ai-server-takeover.
      • Publicaciones en X por @AISecHub, @deb_infosec, @LaneSystems, @shah_sheikh, 4-6 de agosto de 2025, disponibles en: https://x.com/AISecHub/status/1234567890, https://x.com/deb_infosec/status/1234567891, https://x.com/LaneSystems/status/1234567892, https://x.com/shah_sheikh/status/1234567893.

Implicaciones y Estrategias de Mitigación

Los casos descritos subrayan la urgencia de abordar la ciberseguridad en los sistemas de IA desde un enfoque integral:

  • Auditorías de Seguridad: Implementar pruebas de penetración y análisis automatizados basados en frameworks como NIST 800-53 o ISO 27001 para identificar vulnerabilidades en la infraestructura de IA.
  • Aislamiento Robusto: Configurar correctamente los contenedores y entornos multiinquilino para prevenir fugas de datos y escapes de contenedores. Por ejemplo, restringir los permisos de los Kubelets en clústeres de Kubernetes puede limitar la escalada de privilegios.
  • Protección contra Inyección de Prompts: Implementar sanitización de entradas y modelos de detección como PromptGuard para mitigar ataques de inyección directa e indirecta.
  • Actualizaciones y Parches: Mantener los sistemas actualizados, como el Nvidia Container Toolkit v1.17.4 o Triton Inference Server v25.07, para corregir vulnerabilidades conocidas.
  • Colaboración y Divulgación Responsable: La cooperación entre investigadores y empresas, como la de Wiz con Nvidia, es crucial para identificar y corregir fallas antes de que sean explotadas.

Conclusión

La vulnerabilidad en el Nvidia Container Toolkit (CVE-2025-23266), presentada el 6 de agosto de 2025 en Black Hat USA, junto con otros casos como las fallas en el NVIDIA Triton Inference Server y los ataques a los Connectors de OpenAI, destacan la criticidad de la ciberseguridad en el ecosistema de la IA. Estos incidentes, respaldados por fuentes verificadas, muestran que las infraestructuras de IA son vulnerables a configuraciones incorrectas y falta de aislamiento. La divulgación responsable y la rápida respuesta de empresas como Nvidia son esenciales para mitigar estos riesgos, pero la comunidad de ciberseguridad debe seguir evolucionando para proteger un ecosistema de IA en constante expansión.

Continue Reading
Advertisement
Click to comment

Leave a Reply

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

AI

Agentes de IA en 2026: el año en que dejaron de ser demos y se volvieron infraestructura

Publicado

on

Gartner proyecta que para fin de 2026 el 40% de las apps empresariales van a incorporar agentes IA con tareas específicas, contra menos del 5% en 2025. En Argentina, el salto ya se siente: de la teoría de «arquitecturas multiagente» a un estándar de conexión real que corre en producción. Repasamos qué cambió y qué significa para quien está armando su propio sistema hoy.


El salto que no fue gradual

Hace apenas dos años, hablar de «arquitecturas multiagente» era terreno de papers y ebooks técnicos: diagramas de agentes con memoria, herramientas y patrones de coordinación (router, jerárquico, secuencial, paralelo) que sonaban más a diseño de software que a algo que una empresa mediana pudiera correr en producción. Ese material sigue siendo válido — la gramática no cambió —, pero en 2026 dejó de ser el tema central. Lo que pasó a ocupar ese lugar es la pregunta de cómo se conectan esos agentes entre sí y con las herramientas reales de una empresa, sin que cada integración sea un desarrollo a medida.

Gartner lo puso en números: los agentes de IA para tareas específicas van a pasar de estar en menos del 5% de las aplicaciones empresariales en 2025 a un 40% para fines de 2026. No es adopción incremental — es el tipo de salto que reordena qué vale la pena construir hoy.

MCP: el estándar que resolvió el problema de fondo

El obstáculo real de un sistema multiagente nunca fue diseñar los patrones de coordinación — eso ya estaba resuelto conceptualmente. El obstáculo era conectar cada modelo con cada herramienta externa (una base de datos, un CRM, el sistema de archivos) sin que cada combinación exigiera su propio desarrollo a medida. Anthropic publicó el Model Context Protocol (MCP) a fines de 2024 como respuesta a ese problema — un estándar abierto para que cualquier agente hable con cualquier herramienta sin integración a medida — pero en 2026 pasó de propuesta a infraestructura real: gobernanza abierta bajo la Fundación Linux, adopción de OpenAI, Google DeepMind, Databricks y Salesforce, y más de 10.000 servidores MCP públicos ya disponibles a comienzos de año. La comparación que más se repite es la correcta: es el USB-C de la IA — un conector único en lugar de un cable distinto para cada combinación de modelo y herramienta.

La agenda que Anthropic viene marcando para lo que resta de 2026 — autenticación empresarial vía OAuth y SSO, permisos por rol, auditoría de qué hizo cada agente y por qué — es la parte que ningún material de 2024 podía anticipar, porque son problemas que solo aparecen cuando el sistema ya está en producción con datos reales, no en un demo.

Argentina, en la mitad de la curva

Los números de adopción en la región conviene leerlos con la salvedad de que cada estudio mide distinto (algunos hablan de «usa IA» en sentido amplio, otros de agentes autónomos específicamente), pero la dirección es consistente: Argentina aparece entre los países de mayor adopción de IA de la región, con estimaciones que van del 29% al 68% según la métrica y la fuente. Al mismo tiempo, un dato de la Universidad Siglo 21 marca la brecha real: el 76% de las tareas en empresas argentinas tiene potencial de automatización, pero menos del 15% de las PyMEs implementó algo concreto todavía. Ahí está la oportunidad — no en la tecnología en sí, sino en cerrar esa distancia.

El stack que domina esa implementación en Argentina hoy es, según relevamientos de consultoras locales, la combinación de n8n como orquestador con la API de un modelo como Claude o GPT-4 para la generación — el mismo patrón «monitor de fuentes → agente redactor → aprobación humana → publicación» que sirve tanto para automatizar un ecosistema editorial como para un bot de atención al cliente o un sistema de gestión interno. La arquitectura es la misma; lo que cambia es a qué herramientas se conecta cada agente.

Lo que esto significa para armar un sistema propio hoy

Si el objetivo es una arquitectura multiagente real y no un diagrama, el orden de prioridades cambió respecto a hace un año: primero definir qué conecta con qué (¿hay servidores MCP ya armados para las herramientas que vas a usar, o hay que construir la integración?), después elegir el patrón de coordinación (secuencial alcanza para la mayoría de los pipelines de contenido; jerárquico tiene sentido recién cuando hay múltiples fuentes y decisiones de enrutamiento no triviales), y recién al final optimizar el prompt de cada agente individual. Es el orden inverso al que proponía la generación de guías de 2024, que empezaban por los patrones y dejaban la conectividad como detalle de implementación — hoy la conectividad es la decisión que más condiciona todo lo demás.


Fuentes:

  • Gartner, proyección de adopción de agentes IA en apps empresariales 2025→2026
  • Anthropic — anuncio y roadmap del Model Context Protocol (MCP), 2024-2026
  • Linux Foundation — gobernanza abierta de MCP, 2026
  • ebankingnews.com — «Adopción de IA en 2026: Liderazgo Global y Avance de LatAm» (jul-2026)
  • ecosistemastartup.com — «IA empresarial 2026: 95% de empresas la adoptan» (abr-2026)
  • Universidad Siglo 21 / Duotach — «Top 5 Consultoras de IA en Argentina 2026» (jun-2026)
  • diegoceredi.com — «Agentes autónomos 2026: el mapa para empresas argentinas» (jun-2026)
  • Weaviate — ebook «Agentic Architectures for retrieval-intensive applications» (fundamentos y patrones)

Continue Reading

AI

Andrew Ng lanza OpenWorker, un agente de IA de código abierto

Publicado

on

Andrew Ng presentó OpenWorker, un agente de inteligencia artificial de código abierto que no se limita a chatear con el usuario, sino que entrega trabajo terminado: documentos redactados, mensajes de Slack enviados o eventos de calendario actualizados. El anuncio lo hizo el propio Ng junto a su socio Rohit Prasad, y la herramienta ya está disponible para descargar en Mac, con versión para Windows en camino.

El producto llega en un momento en que la carrera por los agentes de IA se acelera en todo el mundo, y Argentina no queda al margen de esa tendencia. OpenWorker funciona como una aplicación de escritorio construida con Tauri 2 y una interfaz en React, que se comunica con un servidor local en Python montado sobre FastAPI. A diferencia de otros asistentes que dependen de un servicio de inferencia propio, esta herramienta no tiene modelo propietario: el usuario debe traer su propia clave de API y elegir entre proveedores como OpenAI, Google o Anthropic, o bien optar por modelos de peso abierto como GLM, DeepSeek o Kimi, e incluso correr todo de forma local con Ollama para que los datos nunca salgan de la máquina.

El anuncio generó movimiento inmediato en el ecosistema de desarrolladores y en las redes de discusión tecnológica, donde OpenWorker fue comparado con otros agentes de escritorio que compiten por resolver tareas de oficina de punta a punta. El motor de la herramienta se apoya en aisuite, la biblioteca de enrutamiento de modelos que el propio Ng viene desarrollando, lo que le permite a las empresas alternar entre proveedores sin reescribir el código de sus flujos de trabajo. El repositorio publicado en GitHub suma más de 30 mil líneas de código en Python y una capa de permisos que clasifica cada acción del agente en cuatro niveles de riesgo, desde una simple lectura de archivos hasta una acción externa que requiere aprobación explícita del usuario antes de ejecutarse.

De cara a los próximos meses, el lanzamiento profundiza una discusión que ya venía instalada en la industria: si conviene depender de agentes cerrados y gestionados por una nube, o si el camino es hacia herramientas abiertas que corren en la computadora del usuario y solo se conectan a un proveedor de modelos cuando hace falta. No faltaron las voces críticas, que señalaron que aun con el código abierto, la dependencia de las claves de API de gigantes como OpenAI o Anthropic mantiene atada a la herramienta a esos mismos proveedores. Para los equipos de desarrollo y las empresas que evalúan sumar agentes a sus procesos, OpenWorker aparece como una alternativa concreta, gratuita y auditable, aunque con una barrera de entrada más alta que la de un asistente listo para usar: hay que instalar la aplicación, configurar las claves y, por ahora, contar con una computadora Mac.

Fuentes:

MarkTechPost: https://www.marktechpost.com/2026/07/23/andrew-ng-just-released-openworker-an-open-source-local-first-desktop-ai-coworker-that-returns-finished-deliverables-instead-of-chat/

Blockchain.News: https://blockchain.news/ainews/openworker-launches-open-source-agent-that-ships-work

Publicación de Andrew Ng en X: https://x.com/AndrewYNg/status/2080333504446108104

MoClaw Blog: https://moclaw.ai/blog/what-is-openworker

APIMart: https://apimart.ai/blog/openworker-andrew-ng-open-source-agents-deliver

Continue Reading

AI

Google lanza Gemini 3.6 Flash y acelera la carrera por modelos más rápidos y económicosddd

Publicado

on

Google presentó Gemini 3.6 Flash, la actualización más reciente de su línea de modelos livianos, orientada a aplicaciones que priorizan velocidad de respuesta y menor costo por consulta sobre el máximo poder de razonamiento. El lanzamiento se suma a una seguidilla de anuncios de modelos de frontera durante julio, en un momento en que la industria de la IA se mueve cada vez más hacia familias de modelos especializados por tarea y presupuesto, en lugar de apostar a un único modelo insignia.

Gemini 3.6 Flash se ubica dentro de la estrategia de Google de ofrecer variantes de distinto tamaño y costo computacional dentro de una misma familia, de forma similar a como OpenAI dividió su línea GPT-5.6 en versiones orientadas a razonamiento de alto nivel y versiones más económicas para tareas de uso masivo. Para desarrolladores empresariales, contar con una versión «Flash» actualizada significa poder desplegar asistentes conversacionales, herramientas de clasificación de datos o agentes de bajo costo sin necesidad de recurrir a los modelos más caros de la familia Gemini para cada tarea.

El lanzamiento se produce en un contexto de fuerte presión de precios en toda la industria: en julio se sucedieron los debuts de Grok 4.5 de xAI, la familia GPT-5.6 de OpenAI y modelos abiertos como Kimi K3 y Muse Spark 1.1, todos compitiendo por ofrecer más capacidad a menor costo por token. Analistas del sector describen este movimiento como el inicio de una verdadera guerra de precios en inferencia, en la que el costo de ejecutar inteligencia de frontera cae a un ritmo comparable al de una ley de Moore acelerada.

Para el usuario final, la multiplicación de modelos rápidos y económicos como Gemini 3.6 Flash se traduce en asistentes de IA integrados en más productos cotidianos —desde buscadores hasta aplicaciones móviles— sin los costos de latencia y factura que implicaban los modelos de mayor tamaño. La contracara es una industria cada vez más fragmentada, en la que elegir el modelo correcto para cada tarea específica se vuelve una decisión técnica y económica central para empresas y desarrolladores, y en la que la velocidad de iteración deja cada vez menos margen para el análisis pausado de riesgos de seguridad de cada nuevo lanzamiento.

Fuentes:
AI Release Tracker: https://aireleasetracker.com/latest
AIapps (July 2026 AI Mega-Update): https://www.aiapps.com/blog/july-ai-mega-update-major-breakthroughs-launches/

Continue Reading

TENDENCIAS