En los últimos dos años, las empresas han intentado adaptar modelos de lenguajes grandes (LLM) al soporte, el análisis, el desarrollo y la automatización interna como nunca antes.
Junto con la creciente adopción de tecnología de inteligencia artificialotra tendencia está ganando impulso: los ciberdelincuentes se están aprovechando de la desconexión entre las suposiciones sobre los LLM y sus características reales.
En 2025 y 2026, varias fuentes independientes han destacado la misma tendencia: la inyección rápida sigue siendo uno de los vectores de ataque más impactantes y ampliamente demostrados contra los sistemas LLM. El OWASP LLM Top 10 (2025) enumera la inyección rápida como LLM01, identificándola como la categoría más crítica de vulnerabilidades específicas de LLM, para el segunda edición consecutiva. La clasificación de OWASP refleja el hecho de que los LLM todavía luchan por separar de manera confiable las instrucciones de los datos, lo que los hace susceptibles a la manipulación mediante entradas diseñadas.
CrowdStrike 2026 Informe de amenazas globales (basado en inteligencia de primera línea de más de 280 adversarios rastreados) documentó que los actores de amenazas inyectaron mensajes maliciosos en herramientas de inteligencia artificial generativa legítimas en más de 90 organizaciones en 2025. Luego usaron esas inyecciones para generar comandos que robaban credenciales y criptomonedas. El informe lo decía claramente: «Los avisos son el nuevo malware». Los adversarios habilitados para IA aumentaron su volumen general de ataques en un 89% año tras año, con la inyección rápida funcionando como punto de entrada y multiplicador de fuerza.
Los incidentes del mundo real ilustran el impacto operativo. En agosto de 2024, investigadores de PromptArmor reveló una vulnerabilidad de inyección rápida en Slack AI que permitió a un atacante exfiltrar datos de canales privados de Slack a los que no tenían acceso, incluidas claves API compartidas en canales de desarrolladores privados, colocando una instrucción maliciosa en un canal público o incrustándola en un documento cargado.
En junio de 2025, investigadores de Aim Security reveló EchoLeak (CVE-2025-32711, CVSS 9.3), el primer exploit de inyección rápida sin clic documentado contra un sistema de inteligencia artificial de producción, dirigido a Microsoft 365 Copilot. Al enviar un único correo electrónico diseñado, sin necesidad de interacción del usuario, un atacante podría hacer que Copilot acceda a archivos internos y transmita su contenido a un servidor controlado por el atacante.
Ambas vulnerabilidades fueron parcheados. Estos incidentes subrayan el hecho de que la inyección rápida no es una debilidad teórica, sino una amenaza práctica y repetible que las organizaciones deben abordar al implementar sistemas de IA a escala.
Las técnicas de inyección rápida han experimentado importantes evoluciones en los últimos años, y ahora apuntan a arquitecturas de múltiples agentes, canalizaciones de generación aumentada de recuperación (RAG), enrutadores modelo y capacidades de memoria a largo plazo.
la eDesafío empresarial: demasiada confianza
Empresas implementar LLM para procesar instrucciones, resumir información y activar flujos de trabajo automatizados, pero es difícil para los LLM saber:
Esto crea una oportunidad para que los atacantes manipulen e influyan en el comportamiento del modelo, ya sea directa o indirectamente.
Inyección rápida moderna
Inyección rápida entre modelos
El uso de LLM es una práctica común entre las empresas. Los atacantes corrompen la salida de un modelo en particular, sabiendo que otros modelos estarían procesando el contenido. Por tanto, la corrupción se propaga a través de todos los sistemas de IA.
Envenenamiento de la cadena de suministro de RAG
ALos atacantes crean información maliciosa: documentación, artículos de blogs, archivos README de GitHub. Luego esperan hasta que esta información maliciosa sea ingerida en los canales RAG de las empresas y luego la utilizan como vector de ataque.
Secuestro de agentes
Agentes de IA han evolucionado hasta el punto en que pueden enviar correos electrónicos, modificar la infraestructura de la nube, ejecutar fragmentos de código e interactuar con los sistemas corporativos internos. Basta una sola instrucción para que los agentes actúen de manera diferente y perjudicial.
Ataques de desbordamiento de contexto
Con la ayuda de ventanas contextuales de millones de tokens, los atacantes colocan código malicioso dentro del documento y esperan que un LLM lo encuentre y lo ejecute, anulando así todas las instrucciones anteriores.
Envenenamiento de la memoria
Debido a la implementación de la memoria a largo plazo en los LLM, los atacantes pueden inyectar instrucciones que reconfiguren permanentemente su estado.
Manipulación del modelo-enrutador
Las empresas utilizan cada vez más enrutadores modelo para seleccionar entre varios LLM. Los atacantes crean indicaciones que obligan a dirigirse al modelo más débil o menos protegido.
Por qué esto es importante para los líderes empresariales
La inyección rápida no es un problema teórico. Afecta directamente:
-
doSistemas de cara al cliente (chatbots, agentes de soporte)
-
Icopilotos internos (herramientas de desarrollo, asistentes de seguridad)
-
Aflujos de trabajo de automatización (emisión de tickets, operaciones en la nube, procesos de recursos humanos)
-
Dgobernanza de datos (canalizaciones RAG, bases de conocimiento)
El riesgo ya no se limita a «el modelo dijo algo que no debería».
En 2026, la inyección inmediata puede:
-
tacciones no autorizadas del aparejador
-
ldatos confidenciales
-
doflujos de trabajo internos corruptos
-
METROmanipular análisis
-
Afiltrar la lógica de negocios
-
docomprometer los sistemas multiagente
La superficie de ataque se ha ampliado espectacularmente.
¿Qué deberían hacer las empresas ahora?
1. Restringir los permisos del modelo.
Limite lo que el modelo puede hacer, no sólo lo que debería hacer.
2. Segmentar contenido que no sea de confianza
Trate todos los datos externos, incluidas las fuentes de RAG, como potencialmente hostiles.
3. Monitorear la invocación de la herramienta
Requerir la aprobación humana para acciones de alto impacto.
4. Validar la procedencia del contenido
Asegúrese de que las canalizaciones de RAG no ingieran contenido externo envenenado.
5. Endurecer los enrutadores modelo
Evite que los atacantes fuercen el enrutamiento a modelos más débiles.
6. Trate los LLM como componentes que no son de confianza
Este cambio de mentalidad es la base de la seguridad de la IA moderna.
El resultado final
La inyección rápida sigue siendo la forma más eficaz de comprometer los sistemas de inteligencia artificial empresariales porque explota la forma fundamental en que los LLM interpretan el texto. Hasta que las organizaciones traten a los LLM como intérpretes no confiables, no como tomadores de decisiones autónomos, la inyección rápida seguirá dominando el panorama de amenazas de la IA.
Julie Brunias es arquitecta de seguridad de IA.
¡Bienvenido a la comunidad VentureBeat!
Nuestro programa de publicaciones invitadas es donde los expertos técnicos comparten conocimientos y brindan análisis profundos neutrales y no adquiridos sobre inteligencia artificial, infraestructura de datos, ciberseguridad y otras tecnologías de vanguardia que dan forma al futuro de las empresas.
Leer más de nuestro programa de publicaciones de invitados y consulte nuestro pautas ¡Si estás interesado en contribuir con un artículo propio!
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.











































































