Un agente de seguridad leyó un registro de Cloudflare, encontró la carga útil de inyección rápida de un atacante en su interior y reescribió el DNS de la empresa. El firewall ya había bloqueado esa carga útil, y bloquearla es lo que la escribió en el registro.
esa cadena es fantasmajackingque Tenet Security demostró en el escenario principal de DEF CON 34 el 9 de agosto. Una solicitud llega al conjunto de reglas administrado de Cloudflare, se bloquea y se almacena byte por byte con su encabezado User-Agent envenenado. Un agente de codificación de IA que revisa esos eventos bloqueados lee el texto del atacante como una instrucción (sin forma de distinguirlo de la que la empresa pretendía darle) y actúa en consecuencia con las credenciales que la empresa emitió meses antes. En la prueba comparativa de Tenet, Claude Code en Sonnet 4.6 siguió las instrucciones establecidas en nueve de 10 intentos bajo la configuración recomendada de Cloudflare.
La tasa de bloqueo no es el límite
Nada funcionó mal. El firewall funcionó y cada llamada posterior llevaba una credencial válida ya emitida al agente. La detección de puntos finales, el firewall de aplicaciones web y la gestión de identidades permanecieron en silencio porque no se infringió ninguna regla.
Tenet encontró evidencia pública de la configuración expuesta en 48 organizaciones, seis compañías confirmadas de Fortune 500 y Semana de la seguridad informó la misma cadena contra Datadog y Sentry, donde la superficie de inyección es una alerta o un informe de error. Ningún parche de plataforma elimina el riesgo arquitectónico: un agente que consume datos accesibles para los atacantes y puede ejecutar de forma independiente cambios de alto impacto. Es por eso que una tasa alta de bloqueo de inyección rápida no puede servir como límite de seguridad.
El codirector de OWASP nombra la solución
«Lo primero que haría es poner una puerta de autorización fuera del modelo», dijo Steve Wilson, director de IA y producto de Exabeam y codirector del proyecto OWASP Top 10 para aplicaciones LLM, en respuestas escritas a VentureBeat. «El agente puede proponer el cambio de DNS exacto, pero no puede otorgarse a sí mismo la autoridad para realizarlo».
La medida reubica la decisión en un código que se aprueba o no. Un cambio seguro, definido claramente, supera un control político determinista y permanece autónomo. Cualquier cosa ambigua o con un radio de explosión alto se dirige a un humano designado que aprueba el cambio real.
«La desventaja es que el agente pierde la capacidad de improvisar cambios de infraestructura arbitrarios y de alto impacto por sí solo, al tiempo que conserva una investigación autónoma y una remediación rutinaria y limitada», escribió Wilson.
En los equipos que intentan resolver esto dentro del mensaje, Wilson es directo. «Tenemos que recordar que las reglas de seguridad escritas dentro de las indicaciones pueden moldear el comportamiento del modelo, pero siguen siendo sugerencias para el modelo, no controles de seguridad ejecutables», escribió.
La carga útil bloqueada se convirtió en la instrucción.
GhostJacking no necesita una cuenta de administrador comprometida ni un firewall omitido. Necesita un agente que lea datos operativos y tenga acceso de escritura a los sistemas que describen los datos. Cada paso en la cadena de Tenet es algo que el agente ya tenía permitido hacer, por lo que las herramientas ajustadas para detectar acciones no autorizadas no tienen nada que detectar.
El mecanismo es específico. SC Media informó que el agente Tenet condujo en vivo en Cloudflare fue Cursor, leyendo a través de una integración GraphQL y escribiendo a través de la API de Cloudflare, y ese emparejamiento cierra la cadena. Tenet dirigió la cadena contra más de un agente codificador. Cursor llevó a cabo la demostración, y la cifra de nueve de 10 provino de pruebas separadas del mismo ataque contra Claude Code. El agente Cursor ingiere el encabezado envenenado, parchea el registro DNS A y agrega un CNAME para «resolver» el hallazgo inyectado, dándole al atacante una ruta para redirigir el tráfico web y de correo electrónico de la empresa.
La salida de un agente se convirtió en la entrada del siguiente agente.
Los eventos llegan a Sentry a través de un punto final público de solo escritura sin autenticación, por diseño. Tenet utilizó un identificador filtrado para publicar un informe de error elaborado. En un mensaje de clasificación ordinario, el agente codificador lo escaló a la propia IA de Sentry, Seer, y luego confió en el análisis que obtuvo. Seer ya había absorbido la solución propuesta por el atacante y la devolvió como su propio hallazgo. Lo que llegó al agente codificador fue una recomendación de otra IA, y este implementó esa recomendación.
Eso pasó directamente por un control que Sentry ya había escrito. La guía de Sentry instruye a los agentes que leen los datos de sus eventos a que nunca sigan las directivas que se encuentran allí, y el agente codificador cumplió al pie de la letra esa regla. En cambio, actuó según la conclusión de Seer, y esa conclusión pertenecía al atacante. Estaba actuando según la conclusión de Vidente, y esa conclusión pertenecía al atacante. Un límite de autorización que acepta la salida de otro modelo hereda cada inyección que ese modelo absorbió, razón por la cual la puerta de Wilson también pertenece entre agentes.
OWASP movió la agencia excesiva del sexto al tercer lugar
El 2026 OWASP Top 10 para aplicaciones LLMpublicado el 4 de agosto, elevó a Excessive Agency tres lugares en una clasificación que combina un 75% de votos de los profesionales con un 25% de datos de incidentes de 6.639 casos documentados. Fue el mayor movimiento ascendente en la lista, impulsado por incidentes del mundo real agrupados en despliegues de agentes.
La solución no es una mejor indicación, sino el mapa de permisos: qué acciones están preaprobadas y cuáles necesitan un ser humano. La lectura de registros, la correlación de alertas y la redacción de cronogramas siguen siendo autónomos. Una solución limitada, como reiniciar un servicio con nombre dentro de un conjunto de condiciones fijo, borra una verificación de política fuera del modelo. Cualquier cosa que cambie el DNS, altere los privilegios de identidad, implemente código o redirija el tráfico de producción necesita un ser humano nombrado, y permitir que un agente abra nuevas rutas de acceso o apruebe sus propias propuestas anula el objetivo de la puerta. La autonomía útil sobrevive a eso. Lo que no sobrevive es el camino desde el texto de un atacante hasta una autoridad de producción no revisada.
¿Cuánto cuesta el control en la práctica?
Barak Sternberg, cofundador y director ejecutivo de Tenet dijo lectura oscura que una solicitud que el firewall ya bloqueó era la forma de entrar, y que el firewall nunca se cayó, simplemente dejó de importar. Su propia solución es dividir lo que un agente puede leer de lo que puede ejecutar, y reconoce el costo, porque un agente que lee alertas pero no puede actuar en consecuencia no es el agente que alguien implementa. El primer paso más económico es un inventario. Cada agente que lee datos externos y también puede escribir o ejecutar pertenece a un registro de riesgo, y ese registro no necesita herramientas nuevas.
El diseño de Wilson sobrevive a ese costo porque la división que genera es propuesta de aprobación en lugar de lectura de escritura. El agente todavía lee sus alertas, investiga y ejecuta un trabajo limitado. Lo que pierde es la capacidad de inventar un cambio de alto impacto y llevarlo a cabo por su propia autoridad.
Casi nadie lo ha construido. Kayne McGladrey, miembro de alto rango del IEEE, ha argumentado durante años que una implementación de IA necesita un umbral de gobernanza estricto, un ser humano con nombre que mantenga un interruptor de apagado y una forma de retroceder. Cuando se le preguntó si alguna empresa de Fortune 500 gestiona eso, fue directo. «No lo he visto hecho, y no, no han salido y lo han dicho públicamente», dijo McGladrey a VentureBeat.
Su razón es económica. Las empresas “están aceptando el riesgo y lo aceptan de forma deliberada o inconscientemente”, observó, apostando a que la ventaja supera al castigo. «Lo que creo que cambiaría el comportamiento en el espacio es si las sanciones y las consecuencias superaran las ventajas». La puerta pertenece fuera del modelo por una razón ajena a la malicia. “Si entras en la capa de inferencia, no te dirá que estás haciendo trampa y te mentirá acerca de haber hecho trampa”, argumentó, señalando a Hallazgos del Instituto de Seguridad de IA del Reino Unido entre otros. Un sistema que no puede informar de manera confiable sus propios atajos no debería autorizar los suyos propios.
La industria no está en condiciones de hacer esa división rápidamente. Informe sobre el estado de la ciberseguridad 2026 de Ivanti encontró que el 77% de los profesionales de seguridad se sienten al menos algo cómodos dejando que la IA actúe sin revisión humana, la postura exacta que limita la puerta de Wilson. Multitud de huelga impulsó su taxonomía de inyección rápida a más de 200 técnicas en julio, nombrando la inyección indirecta a través de datos que un agente lee como el vector crítico para los agentes que llaman a herramientas y ejecutan comandos.
El arquitecto que movió el límite antes del ataque tenía nombre
Egiziago Cioffi sufrió un fallo relacionado en la producción meses antes de que GhostJacking tuviera nombre, con una salvedad. Cioffi es el director ejecutivo de SynSphere Italia, un revendedor de Microsoft, el arquitecto que construyó y vendió el sistema en lugar de un líder de seguridad que defiende uno que heredó. Su asistente Azure OpenAI sobre SharePoint obtuvo una buena puntuación en fidelidad y aun así devolvió contenido que el usuario que solicitó no podría haber abierto. «Un conjunto de evaluación sin dimensión de identidad no puede fallar en un error de autorización, por muy alta que sea la puntuación de fidelidad», dijo Cioffi a VentureBeat en respuestas escritas. Lo arregló con un filtro de tiempo de consulta creado a partir de las afirmaciones del grupo del usuario solicitante, de modo que un fragmento sin título nunca se convierte en candidato y nunca llega al modelo. GhostJacking activa lo que el modelo puede hacer, la mitad de la puerta de Wilson para la que está construida.
Aquí queda una brecha abierta. Ningún CISO en funciones ha dejado constancia de un cambio realizado desde el 9 de agosto y lo que costó en la capacidad del agente. Hasta que se haga, el lado de los costos recae en las personas que especificaron el control, no en nadie que defienda un entorno de producción con él.
Lo que los líderes de seguridad deben hacer esta semana
Cuatro preguntas producen una imagen honesta más rápido que cualquier ciclo de adquisiciones. Qué agentes leen material accesible al atacante, cuáles de ellos también pueden cambiar los sistemas de producción, cuyos permisos se ejecutan en la recuperación y qué cambios puede aprobar un motor de políticas sin un humano.
Luego realice la prueba negativa. Plante una instrucción contradictoria en un registro que se espera que el agente inspeccione y conserve la transcripción, porque esa transcripción es la diferencia entre reclamar un control y mostrar una prueba del mismo.
Tenet, que vende protección en tiempo de ejecución para agentes de IA, lidera su propia guía de defensa al negarle a un agente el acceso a la red saliente de forma predeterminada, cortando el tramo donde la instrucción envenenada recupera una carga útil y redirige el tráfico. Pero un agente que investiga sin un camino permanente hacia la Internet abierta pierde una capacidad que pocos flujos de trabajo echarán de menos.
Enumere las entidades principales de servicio en el inquilino, elimine las aplicaciones propias de Microsoft que se envían preaprovisionadas y luego filtre aquellas que tienen una credencial o una asignación de rol de aplicación. Cada identidad en esa lista necesita un propietario y una fecha de vencimiento, porque una que tiene ambos se revisa y otra que no lo hace nunca.
Para cualquier agente con autoridad de producción, escriba la secuencia de contención antes de un incidente, no durante uno. Revoque o rote su credencial de carga de trabajo, deshabilite su API con capacidad de escritura o la integración de herramientas, conserve la transcripción de la ejecución y luego valide y revierta cualquier infraestructura que haya cambiado.
La lectura de McGladrey sobre por qué el trabajo sigue postergándose es incómoda. «Creo que actualmente se está dando un nivel de tolerancia a la IA que no se parece a ningún otro en la sociedad», afirmó. GhostJacking lo hace visible. Una carga útil bloqueada llega al agente a través del sistema creado para registrar cargas útiles bloqueadas y, una vez que llega, la pregunta ya no es si el modelo reconoce un ataque. Se trata de si el modelo tiene la autoridad para convertirlo en un cambio de producción.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































