Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores en ciberseguridad han identificado una nueva técnica de ataque que explota la confianza de los asistentes de programación basados en IA para ejecutar código arbitrario en máquinas de desarrolladores, sin necesidad de comprometer previamente servidores ni recurrir a phishing. La táctica, bautizada por Tenet Security como Agentjacking, aprovecha cómo los agentes consumen datos de servicios externos a través del llamado Model Context Protocol (MCP) y cómo Sentry, una plataforma de seguimiento de errores, devuelve eventos que los agentes interpretan como instrucciones confiables.
En esencia, el ataque consiste en publicar un evento malicioso en Sentry usando una credencial pública conocida como DSN, que por diseño admite envíos desde cualquier origen. Ese evento contiene texto formateado —principalmente markdown y claves de contexto manipuladas— que cuando es devuelto por el servidor MCP del servicio se presenta al asistente como una resolución o guía legítima sobre cómo arreglar un fallo. Si el desarrollador pide al agente que "arregle los problemas de Sentry" o similar, el asistente puede ejecutar las instrucciones embebidas con los mismos privilegios del usuario y revelar así variables de entorno, credenciales Git, URLs privadas de repositorios y otros secretos.

El hallazgo pone el foco en dos fallos combinados: por un lado, la exposición pública de credenciales de envío como el DSN de Sentry y, por otro, la ausencia de una frontera clara entre datos externos y "salida de sistema" que los agentes tratan como confiables. El riesgo no es sólo teórico: los investigadores reportaron cientos de organizaciones con DSNs inyectables y una tasa de explotación alta en pruebas controladas, lo que sugiere que este vector es práctico y efectivamente explotable en entornos reales.
La novedad de Agentjacking no reside únicamente en la inyección de contenido, sino en transformar un servicio de diagnóstico público en una vía para comprometer estaciones de trabajo de desarrolladores. A diferencia de ataques que intentan penetrar redes o sortear controles perimetrales, aquí cada paso del ataque está autorizado y parece legítimo, lo que lo hace difícil de detectar por herramientas tradicionales como EDR o WAF. Esa cualidad eleva el agente mismo a la condición de nueva superficie de ataque: el asistente de programación es ahora una pieza que, si se engaña, puede actuar contra el propietario.
Sentry reconoció el problema pero indicó que la mitigación completa no es sencilla, calificando el vector como "técnicamente no defendible" en su forma más pura y aplicando un filtrado global para bloquear cadenas de carga útiles identificadas. Esa respuesta parcial subraya que muchas defensas recaen en los consumidores del servicio (equipos de desarrollo y operaciones) y en cómo configuran y usan agentes de IA.
Para reducir exposición inmediata, las organizaciones deben adoptar medidas de contención y diseño. Lo primero es tratar cualquier dato devuelto por servicios externos como no confiable: los asistentes no deberían ejecutar de forma automática instrucciones remitidas por terceras partes ni abrir procesos con privilegios elevados sin validación humana. Es recomendable mover la ejecución de asistentes a entornos aislados o sandboxes con permisos mínimos, impedir acceso directo a credenciales sensibles desde esos entornos y evitar almacenar secretos en variables que puedan ser leídas por procesos de usuario.
En paralelo, conviene auditar el código cliente para localizar y minimizar la presencia de DSNs públicos o tokens de ingestión en aplicaciones web o repositorios. Cuando sea posible, sustituir mecanismos públicos por soluciones con control de acceso más estricto o limitar el alcance de los tokens. Los equipos de desarrollo deberían además incorporar controles operativos como aprobación humana obligatoria para cambios sugeridos por asistentes, revisiones de seguridad en pull requests que incluyan validación de fuentes de datos y registro exhaustivo de comandos que los agentes intenten ejecutar.

A nivel organizacional, la mitigación incluye políticas de menor privilegio para cuentas de desarrollo, segmentación de redes, restricciones de egress para evitar que asistentes contacten libremente a servicios externos y detección de patrones inusuales en la interacción con herramientas de depuración y error tracking. También es recomendable monitorizar intentos de ingestión anómala en sistemas como Sentry y mantener líneas de comunicación abiertas con los proveedores del servicio para aplicar filtros o reglas temporales mientras se diseña una solución más completa.
Este incidente refuerza un punto clave: la incorporación de IA en flujos de desarrollo no elimina la necesidad de controles clásicos de seguridad; los transforma. Validar la procedencia y la intención de la información, segregar ambientes y limitar privilegios son prácticas ya conocidas pero que ahora deben aplicarse con rigor sobre interfaces que antes se consideraban inofensivas. Para profundizar en la naturaleza técnica de inyecciones y cómo prevenirlas, es útil revisar recursos generales sobre amenazas de inyección en la web como los que publica OWASP en https://owasp.org/www-community/attacks/Injection_attack, y la documentación del propio Sentry sobre el manejo de DSNs que orienta sobre su uso correcto.
En definitiva, Agentjacking no es una invitación a dejar de usar asistentes de programación, sino una alarma para repensar cómo se confía en las entradas externas y cómo se configuran los asistentes en el flujo de trabajo del desarrollador. La ventaja práctica es que muchas mitigaciones son implementables hoy mismo: no ejecutar automáticamente sugerencias no validadas, reducir privilegios, aislar entornos y auditar la exposición de credenciales son pasos concretos que pueden cerrar la mayoría de las rutas de ataque descritas por los investigadores.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...