{"id":20234,"date":"2026-10-03T09:41:30","date_gmt":"2026-10-03T12:41:30","guid":{"rendered":"http:\/\/laf5.publisher.highstack.com.ar\/?p=20234"},"modified":"2026-10-03T09:41:30","modified_gmt":"2026-10-03T12:41:30","slug":"una-ia-hackeo-a-los-cazadores-de-hackers-un-agente-autonomo-uso-dos-fallas-desconocidas-y-tomo-el-control-en-segundos","status":"publish","type":"post","link":"https:\/\/laf5.publisher.highstack.com.ar\/?p=20234","title":{"rendered":"Una IA hacke\u00f3 a los cazadores de hackers: un agente aut\u00f3nomo us\u00f3 dos fallas desconocidas y tom\u00f3 el control en segundos"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/10\/hacker-1024x683.jpg\" \/><\/p>\n<div>\n<p><span style=\"font-weight: 400;\">El Instituto Neerland\u00e9s para la Divulgaci\u00f3n de Vulnerabilidades (DIVD) se dedica a una tarea muy particular: buscar fallas de seguridad en programas de todo el mundo y avisar a sus responsables antes de que alguien las aproveche. Su equipo, formado en gran parte por voluntarios, es lo m\u00e1s parecido a un grupo de cazadores de hackers. El 21 de septiembre de 2026, los cazadores se convirtieron en presa.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Ese d\u00eda, un atacante entr\u00f3 en la red de la organizaci\u00f3n aprovechando dos vulnerabilidades desconocidas hasta entonces. Lo inusual no fue el ataque en s\u00ed, sino qui\u00e9n lo ejecut\u00f3: seg\u00fan la investigaci\u00f3n del propio DIVD, fue un agente de inteligencia artificial que se mov\u00eda de forma aut\u00f3noma, decidiendo por su cuenta cada paso siguiente.<\/span><\/p>\n<h2><b>La puerta de entrada: un sistema de soporte<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">El punto d\u00e9bil estaba en Zammad, un sistema de c\u00f3digo abierto para gestionar tickets de atenci\u00f3n al cliente, que seg\u00fan la empresa usan m\u00e1s de 2.000 organizaciones, entre ellas Amnist\u00eda Internacional y la marca de electrodom\u00e9sticos De\u2019Longhi. El atacante combin\u00f3 dos fallas que nadie conoc\u00eda, lo que en ciberseguridad se llama vulnerabilidades de d\u00eda cero porque los desarrolladores tuvieron cero d\u00edas para corregirlas.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">La primera permit\u00eda ejecutar c\u00f3digo de forma remota y la segunda, escalar privilegios hasta obtener control total del servidor. \u201cUsadas juntas, permitieron a los atacantes secuestrar sesiones, ejecutar c\u00f3digo de forma remota y escalar privilegios hasta root, en segundos\u201d, explic\u00f3 el DIVD, seg\u00fan recogi\u00f3 el sitio especializado <\/span><span style=\"font-weight: 400;\">BleepingComputer<\/span><span style=\"font-weight: 400;\">. Las fallas fueron catalogadas como CVE-2026-102489 y CVE-2026-102490.<\/span><\/p>\n<h2><b>R\u00e1pido, ruidoso y ca\u00f3tico<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Lo que delat\u00f3 a la IA fue su comportamiento. Los investigadores describieron el ataque como \u201cruidoso y muy, muy ca\u00f3tico\u201d. El agente avanzaba a una velocidad que ning\u00fan humano podr\u00eda igualar, pero con una l\u00f3gica desordenada: probaba t\u00e9cnicas poco eficientes, como intentar contrase\u00f1as de forma masiva, e incluso llegaba a interferir con sus propias acciones al lanzar varios intentos a la vez.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">El detalle m\u00e1s curioso es que la IA dej\u00f3 explicaciones detalladas de sus decisiones dentro de los sistemas atacados, como si fueran notas de trabajo. Esos comentarios, pensados para guiar sus propios pasos, terminaron ayudando a los investigadores a reconstruir el ataque de principio a fin.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">El DIVD cont\u00f3 con el apoyo de la empresa neerlandesa Merlon Security para identificar las fallas, y notific\u00f3 el incidente a la autoridad de protecci\u00f3n de datos de los Pa\u00edses Bajos, al centro nacional de ciberseguridad y a la polic\u00eda. Gracias a la segmentaci\u00f3n de su red, el da\u00f1o qued\u00f3 limitado, aunque la organizaci\u00f3n asume que hubo acceso a datos. Por ahora no se sabe qui\u00e9n est\u00e1 detr\u00e1s del ataque.<\/span><\/p>\n<h2><b>Qu\u00e9 deben hacer los usuarios de Zammad<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">La recomendaci\u00f3n del DIVD a quienes usan Zammad es actualizar a la versi\u00f3n 7 o desconectar los servidores expuestos de inmediato. Al momento de la divulgaci\u00f3n, la falla de escalada de privilegios afectaba tambi\u00e9n a las versiones m\u00e1s recientes, por lo que la desconexi\u00f3n o el aislamiento de los servidores es la medida m\u00e1s segura hasta que haya un parche completo.<\/span><\/p>\n<h2><b>Una nueva era de ataques<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">El caso es uno de los primeros documentados en los que un agente de IA ejecuta de forma aut\u00f3noma un ataque real con vulnerabilidades desconocidas. Llega en un momento en que las grandes empresas de inteligencia artificial y los gobiernos advierten que los modelos m\u00e1s avanzados ya son capaces de encontrar y explotar fallas de software con poca intervenci\u00f3n humana.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">La paradoja es evidente: la v\u00edctima fue precisamente una organizaci\u00f3n dedicada a descubrir vulnerabilidades. Si los cazadores de hackers pueden caer frente a una IA torpe pero veloz, el desaf\u00edo para empresas y gobiernos con menos recursos es todav\u00eda mayor. La buena noticia, al menos esta vez, es que la propia IA dej\u00f3 las pistas para entender c\u00f3mo lo hizo.<\/span><\/p>\n<\/p><\/div>\n","protected":false},"excerpt":{"rendered":"<p>El Instituto Neerland\u00e9s para la Divulgaci\u00f3n de Vulnerabilidades (DIVD) se dedica a una tarea muy particular: buscar fallas de seguridad en programas de todo el mundo y avisar a sus responsables antes de que alguien las aproveche. Su equipo, formado en gran parte por voluntarios, es lo m\u00e1s parecido a un grupo de cazadores de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":20235,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-20234","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria"],"_links":{"self":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/20234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=20234"}],"version-history":[{"count":0,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/20234\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/media\/20235"}],"wp:attachment":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=20234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=20234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=20234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}