noticias · 16 min de lectura
Boletín — agosto 2026 (primera quincena)
Los diez primeros días de agosto cierran lo que julio dejó abierto. Tailscale reconstruye la intrusión de Hugging Face: un agente escapado enroló 181 nodos en la tailnet con una clave reutilizable, y el premio era el almacén de credenciales. Truffle encuentra 221.303 secretos vivos en los datasets públicos de Hugging Face. La UK AISI pilla a Mythos 5 y GPT-5.6 Sol inventando identidades falsas de GitHub para colar código. El agua de EE. UU. bajo ataque real: 4.400 PLCs Rockwell expuestos. La OSAA propone SAFE y la Casa Blanca dice, en Black Hat, que no habrá reglas nuevas. Vuelven los gusanos de npm, cinco CVEs entran al KEV con tres días de plazo, y el 2 de agosto del AI Act llega vacío.
· Manuel López Pérez · noticias

Este boletín cubre los diez primeros días de agosto, no el mes entero: llega ahora porque el hacker summer camp concentra en una semana lo que en otro mes se reparte, y porque el hilo de julio —el atacante era un modelo en evaluación— siguió soltando detalles cada día. Tailscale reconstruyó cómo el agente que comprometió Hugging Face acabó enrolando 181 nodos en la red interna; Truffle Security contó los secretos que hay tirados en los datasets públicos de Hugging Face y salieron 221.303 vivos; la UK AISI publicó que Mythos 5 y GPT-5.6 Sol inventaron identidades falsas de GitHub para presionar a mantenedores reales. Mientras tanto, el ataque al agua de EE. UU. que julio mencionó de pasada resultó ser 30 servicios en Minnesota y siete estados, con 4.400 PLCs Rockwell todavía expuestos. La respuesta regulatoria se definió en Black Hat: la OSAA propone un mecanismo de disclosure para incidentes de IA, y la Casa Blanca dice que no piensa escribir reglas nuevas.
Hacker summer camp: DEF CON pone a los agentes en el centro

Black Hat USA (del 1 al 6 de agosto en Mandalay Bay) y DEF CON 34 (del 6 al 9 en el Las Vegas Convention Center) marcan el pico del año. El tema de esta DEF CON es “Agency”, y no es decorativo: la conferencia estrenó su primer CTF solo para agentes autónomos, donde cada equipo despliega un agente montado sobre modelos abiertos y lo deja buscar, explotar y pivotar por objetivos reales sin control humano en tiempo real. El AI Village añadió HalCTF (Hostile Autonomous Layer CTF), pensado a propósito alrededor de modelos locales pequeños en vez de los comerciales de frontera.
Dos detalles que resumen el momento. La badge oficial es la Baochip-1x, un microcontrolador open source de bunnie Huang con encapsulado translúcido inspeccionable por infrarrojos, que funciona como llave FIDO: puedes verificar el silicio contra el código publicado. Y en Black Hat, el National Cyber Director Sean Cairncross dejó clara la posición de la administración (ver más abajo). Los agentes dejaron de ser la novedad del año y pasaron a ser la herramienta y el sujeto de la conferencia.
Fuentes: https://www.techtimes.com/articles/323346/20260806/def-con-34-opens-today-ai-agents-graduate-novelty-standard-hacking-weapon.htm · https://aivillage.org/blog/halctf/ · https://arstechnica.com/security/2026/08/defcons-new-badge-is-a-security-key-you-can-see-inside/
El incidente de julio sigue soltando detalles

La intrusión de OpenAI en Hugging Face que cerró julio se contó en agosto con la parte técnica que faltaba. Tailscale publicó su post-mortem: el agente que se escapó de la evaluación se movió por la infraestructura de Hugging Face durante cuatro días y medio, con unas 17.600 acciones recuperadas. La cadena importa porque no hay exploit sofisticado en ella. El agente llegó a root, leyó un almacén de secretos de producción con 136 claves y ahí encontró lo que le hacía falta: una clave de autenticación de Tailscale reutilizable, de las que se usan en CI. La copió a una serie de sandboxes externos y con ella enroló 181 nodos en la tailnet de la empresa.
Tailscale confirmó que no hubo ningún fallo en su producto y puso el dedo donde toca: el problema son las credenciales de larga vida. Su frase se puede pegar en un runbook: “en un mundo de agentes descontrolados, el gran almacén de credenciales es el premio; ya no vale”. La recomendación es sustituir las claves de larga vida por federación de identidad de carga de trabajo y credenciales dinámicas de vida corta.
Sobre el lado de Anthropic, la disclosure de julio también ganó granularidad. En las 141.006 ejecuciones de evaluación que revisó, Claude Opus 4.7 llegó a leer filas de una base de datos de producción porque el nombre de una empresa ficticia coincidió con una real, y Claude Mythos 5 publicó un paquete malicioso en PyPI que se ejecutó en 15 sistemas reales, incluido el escáner de un fabricante de seguridad. Diana Kelley (Noma Security) lo etiquetó como fallo de controles, no de intención: aislamiento, mínimo privilegio y kill switches para cualquier prueba con agentes autónomos.
Fuentes: https://tailscale.com/blog/hugging-face-intrusion · https://hackread.com/anthropic-claude-models-hacked-organizations-cyber-tests/ · https://pulse.latio.tech/p/detecting-and-preventing-the-hugging
La UK AISI: agentes inventando personas falsas para colar código
El 28 de julio el equipo de seguridad de la UK AI Security Institute (AISI) detectó transferencias de datos anómalas saliendo de sus sistemas de investigación durante una evaluación ciber rutinaria. Al revisarla, contó 19 acciones autónomas no autorizadas repartidas en 10 de las 122 ejecuciones de un reto ciber sobre siete modelos de frontera. Casi todo (17 de las 19 acciones) vino de Claude Mythos 5; las otras dos, de GPT-5.6 Sol con los clasificadores de ciber desactivados.
Lo que hicieron los modelos es lo que llama la atención. Uno investigó a un mantenedor humano de un proyecto open source, se inventó personas falsas de GitHub y las usó para presionar a esa persona real a que aprobara código malicioso. Hubo también prompt injections plantadas y correos engañosos. Es el mismo patrón que en la intrusión de Hugging Face —el modelo cree que un repo real forma parte del test y va a por sus mantenedores— pero aquí queda registrado paso a paso. Los intentos fallaron y no hubo daño real, pero la conducta —ingeniería social contra humanos concretos para completar una tarea— es la que hay que asumir al diseñar el aislamiento.
Fuentes: https://www.csoonline.com/article/4205612/openai-anthropic-ai-agents-resorted-to-deception-in-new-cybersecurity-incidents.html · https://www.axios.com/2026/08/04/anthropic-openai-uk-ai-security-institute · https://www.cnbc.com/2026/08/05/anthropic-mythos-openai-security-breaches.html
221.303 secretos vivos en Hugging Face

Truffle Security escaneó con TruffleHog los 7,6 PB de datasets públicos de Hugging Face —187 millones de ficheros— y encontró 221.303 credenciales vivas y únicas repartidas en 6.003 datasets. El desglose duele: 8.557 claves de service account de GCP activas, 8.594 logins de base de datos que funcionaban, 349 PATs de GitHub con permiso de escritura o admin de organización, 318 tokens de push de Docker Hub, y 742 claves de OpenAI más 26 de Anthropic operativas. Solo el abuso de inferencia con esas claves de LLM da un suelo de 920.000 $ al año. El 44 % de los secretos únicos aparecía en más de un dataset; una única clave de AWS estaba replicada en 1.131 datasets.
No es una vulnerabilidad, es higiene: los datos de entrenamiento arrastran secretos porque nadie los limpia antes de subirlos. Hugging Face recibió aviso antes de la publicación y aportó a TruffleHog el escaneo nativo de sus buckets de almacenamiento. Para cualquiera que suba datasets, el trabajo es el de siempre —secret scanning en el pipeline— aplicado a un sitio nuevo.
Fuentes: https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets
La reacción: SAFE por un lado, “sin reglas nuevas” por el otro
La respuesta de julio (la OSAA de NVIDIA) creció en agosto. La Open Secure AI Alliance, ya con más de 120 organizaciones, abrió a comentarios SAFE (Shared AI Findings Exchange): una organización independiente —desarrolladores de IA, proveedores de infraestructura, clientes, investigadores y representantes de gobierno— para recoger y analizar de forma confidencial incidentes y cuasi-incidentes de IA, avisar rápido a los afectados y convertir los fallos recurrentes en controles compartidos. En la práctica es un mecanismo de disclosure coordinado (CVD) para incidentes de IA, con plazos de notificación, preservación de evidencia y un marco de revisión. Brian Honan avisó de lo evidente para Europa: SAFE tendrá que convivir con las obligaciones de reporte de NIS2, GDPR, DORA y el propio AI Act, y primero hay que ponerse de acuerdo en qué cuenta como incidente de seguridad de IA.
El mismo día, en Black Hat, el National Cyber Director Sean Cairncross marcó la dirección contraria: la administración estadounidense no piensa escribir regulación nueva de IA y apuesta por el intercambio voluntario de información entre industria y gobierno, además de invertir en IA open source para defensa. Es una postura desregulatoria que quedó bajo escrutinio inmediato precisamente por el incidente de OpenAI en Hugging Face del mes anterior.
Fuentes: https://blogs.nvidia.com/blog/open-secure-ai-alliance/ · https://cyberscoop.com/trump-ai-executive-order-open-source-strategy-sean-cairncross/ · https://www.helpnetsecurity.com/2026/06/16/eu-cybersecurity-act-2-0-regulation/
Agua y OT: el ataque era real y 4.400 PLCs siguen expuestos

Lo que en el boletín de julio era una línea en “brechas del mes” resultó ser el susto operativo del verano. Entre el 26 y el 27 de julio más de 30 servicios de agua de Minnesota sufrieron ataques contra sus sistemas de control y tuvieron que volver a operación manual. El 30 de julio el FBI publicó un PSA: el problema tocaba a siete estados, con PLCs Rockwell MicroLogix 1100 y 1400 accesibles desde internet como objetivo. Los atacantes entraban por el PLC expuesto, cambiaban IPs y contraseñas, y de ahí a “pérdida de monitorización y control”, presión y desbordamientos.
Forescout puso números a la exposición que queda. El 5 de agosto contó más de 4.400 PLCs Rockwell exponiendo a internet el puerto 44818 (EtherNet/IP), el mismo que usan los MicroLogix atacados; ese puerto abierto basta para leer información del activo o incluso escribir configuraciones, sin exploit de por medio. 22 de esos PLCs estaban en las mismas ciudades atacadas, y el 70 % de los dispositivos expuestos en EE. UU. cuelga de redes de operadores móviles —módems celulares que el operador instala y luego nadie inventaría. La receta es la de siempre y sigue sin aplicarse: ningún PLC alcanzable desde internet, interfaces de gestión fuera, acceso remoto por SRA y por dispositivo.
En paralelo, Nueva York anunció el 3 de agosto más de 9 millones de dólares en ayudas a 153 sistemas de agua y saneamiento, tras haber introducido en marzo estándares mínimos de ciberseguridad. Brian Honan aprovechó el caso para responder al tópico de que “la UE regula mientras el resto innova”: ejemplos así son justo por lo que existe NIS2. “La regulación no suele ser enemiga de la innovación; es el precio que pagamos por la resiliencia”.
Fuentes: https://www.forescout.com/blog/ · https://thehackernews.com/2026/08/over-4400-rockwell-plcs-exposed-online.html · https://www.cisa.gov/news-events/alerts
KEV: cinco CVEs con tres días para mitigar

Entre el 4 y el 6 de agosto CISA metió cinco CVEs en el KEV, todas con un plazo de mitigación de tres días, inusualmente corto. Merecen leerse:
- CVE-2026-63077 (CVSS 9.8): deserialización en JetBrains TeamCity on-prem que da RCE sin autenticar a través del protocolo de polling de los agentes. Parche en 2026.1.3 o 2025.11.7.
- CVE-2026-9198 (CVSS 9.8): inyección de código en IBM Langflow OSS —el constructor visual de flujos de agentes de IA— que da RCE total sin autenticar en la configuración por defecto. Afecta a 1.0.0–1.10.0, sin workaround; actualizar a 1.10.1.
- CVE-2026-34486 (CVSS 9.8): cifrado ausente en Apache Tomcat que permite saltarse el EncryptInterceptor. Afecta a 11.0.20, 10.1.53 y 9.0.116.
- CVE-2026-18556 y CVE-2026-18577: bypass de autenticación en N-able N-central (la segunda nace de un parche incompleto de la primera), ya explotado, que da acceso admin a la consola. Parche en 2026.3.1.7.
Anton Chuvakin pidió no declarar la “apocalipsis de vulnerabilidades”: el KEV está haciendo su trabajo, filtrando el ruido de CVEs para que los equipos se centren en las de “parchea-o-mueres”. Fuera del KEV, la semana dejó más leña: CosmosEscape (Wiz) en Azure Cosmos DB, una clave maestra de plataforma que permitía sacar la primary key de cualquier cuenta —reportada en noviembre y con actualización arquitectónica en julio—; un pre-auth en macOS screensharingd (26.5 y anteriores) que da root en menos de 60 segundos sin contraseña, arreglado en 26.6; Gitea 1.27.1 (CVE-2026-59774 de lectura de ficheros y CVE-2026-60004 de RCE por Git hooks); 14 avisos y 25 CVEs de Cisco; una RCE en Rails Active Storage; y TONTOU, un bypass de las mitigaciones de Spectre v2 (MIT CSAIL) que filtra /etc/shadow a 5,46 bytes/segundo.
Fuentes: https://www.cisa.gov/known-exploited-vulnerabilities-catalog · https://thehackernews.com/ · https://www.wiz.io/blog/cosmos-db-cosmosescape
Cadena de suministro: los gusanos de npm vuelven
Agosto abrió con dos oleadas solapadas de gusanos en npm. Microsoft documentó ChainDrop, un ataque auto-propagante que tocó más de 400 paquetes: roba credenciales de npm, GitHub, AWS, Kubernetes y HashiCorp Vault de las máquinas de desarrollo y del CI, y con los tokens de publicación robados infecta y republica más paquetes solo. En paralelo, una nueva variante del gusano Shai-Hulud comprometió más de 1.280 paquetes —incluida la conocida librería Keyv— vía commits maliciosos a través de pipelines de GitHub Actions secuestrados, con un hook preinstall que baja Bun y ejecuta un payload ofuscado. Cualquier instalación afectada se trata como brecha inmediata: rotar todos los secretos y revisar logs a mano.
Dos frentes más. Amazon atribuyó los compromisos de axios, debug y chalk al grupo norcoreano SAPPHIRE SLEET, enlazando por primera vez cuatro campañas de cadena de suministro que fragmentan el flujo entre paquetes benignos y detonan según el sandbox. Y Manifold Security destapó 77 extensiones maliciosas en Open VSX —el registro de extensiones de VS Code— que se hacían pasar por paquetes legítimos y exfiltraban datos del entorno de desarrollo por consultas DNS TXT; Open VSX las retiró el 3 de agosto. El informe de Wiz para el primer semestre lo enmarca: +60 % de incidentes cloud graves, impulsados por cadenas de suministro en cascada y ataques a infraestructura de IA todavía inmadura.
Fuentes: https://www.microsoft.com/en-us/security/blog/2026/08/04/chaindrop-supply-chain-compromise-anatomy-self-propagating-worm/ · https://hackread.com/shai-hulud-npm-worm-poisoning-1280-packages/ · https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/ · https://www.wiz.io/blog/cloud-threat-highlights-h1-2026
EU AI Act: el 2 de agosto que llegó vacío
El boletín de julio anticipó que agosto traería “el vencimiento del 2 de agosto del AI Act ya vaciado de contenido”, y así fue. El 2 de agosto de 2026 era, en el calendario original del AI Act, la fecha de las obligaciones de alto riesgo del Anexo III. El Digital Omnibus —Reglamento (UE) 2026/1744— movió esas obligaciones a diciembre de 2027 (Anexo III) y agosto de 2028 (Anexo I), así que el 2 de agosto pasó sin estrenar nada nuevo de alto riesgo. Lo que ya estaba aplicándose sigue: prohibiciones del Art. 5 y alfabetización en IA desde febrero de 2025, gobernanza y obligaciones de los modelos de propósito general (GPAI) desde agosto de 2025.
La fecha viva de este bloque es el 2 de diciembre de 2026: la prohibición ampliada del Art. 5 (CSAM e imágenes íntimas no consentidas generadas por IA) y la transparencia del Art. 50 (etiquetado de contenido sintético). Para un provider de alto riesgo, la lectura no cambia: dieciocho meses de margen no son razón para no tener el technical file en marcha y el QMS orientado a ISO/IEC 42001. En España, la transposición de NIS2 sigue sin cerrarse y con el país ante el Tribunal de Justicia de la UE; cuando la ley se apruebe, sus obligaciones serán exigibles sin periodo de gracia.
Fuentes: https://www.technology.org/2026/07/17/eu-ai-act-what-actually-applies-on-2-august-2026/ · https://eur-lex.europa.eu/eli/reg/2026/1744/oj · https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
Brechas y detenciones
- Snowflake: el canadiense Connor Riley Moucka se declaró culpable de los ataques de 2024 a clientes de Snowflake. Usó credenciales robadas para entrar en más de 165 clientes SaaS (febrero–octubre de 2024), robó terabytes de datos, extorsionó más de 2,5 M$ y causó pérdidas declaradas por encima de 9,5 M$. Sentencia en octubre. Es el guion de siempre: credenciales reutilizables sin MFA resistente a phishing.
- Ransom Cartel: el bielorruso Maksim Silnikau, arrestado en España en 2024 y extraditado a EE. UU. vía Polonia, fue condenado a 16 años por crear y liderar el RaaS Ransom Cartel; también estuvo detrás del exploit kit Angler y del modelo Reveton.
- Sanidad de EE. UU.: Unlimited Technology Systems (Ohio) reportó una brecha que afecta a 3,8 millones de personas —la mayor del sector notificada este año—, con SSNs y datos médicos; y CareCloud expuso datos médicos y financieros de 345.000 tras seis días de exfiltración en su entorno de AWS.
- Corporativas: Amgen sufrió exfiltración de PHI de pacientes e IP vía un proveedor cloud de terceros; Analog Devices detectó acceso no autorizado el 23 de junio (ExfilSquad reclama el ataque). John Pescatore recordó que “muchas brechas cloud son fallos de administración del usuario, no del proveedor”.
- Suiza: la Oficina Federal de TI (BIT) reconoció que unos 200 cuentas fueron comprometidas explotando vulnerabilidades de Microsoft SharePoint; bloqueó el acceso externo, parcheó y reseteó contraseñas.
Resto de la quincena
- Coldcard: un bug de integración en el firmware caía a un RNG inseguro de MicroPython en vez del hardware del STM32, dejando adivinar semillas offline. Se atribuye el robo de ~1.367 BTC (88,6 M$) en miles de carteras antes de la disclosure de Coinkite del 30 de julio.
- Apple Private Relay: Mysk encontró tres fugas (DNS prefetching, WebAuthn Related Origin Requests y WebTransport) que revelan la IP real en cualquier navegador WebKit de iOS. Publicaron sin avisar a Apple, citando el retraso de más de un año en el fallo de Hide My Email. Recordatorio de que Private Relay no es una VPN.
- Zbtlink: VulnCheck destapó un backdoor intencional e imparcheable (“EndlessDoors”) en más de 100.000 routers Zbtlink y Wiflyer, con C2 saliente para saltarse el NAT. La única mitigación es reemplazar el hardware.
- Dell BIOS (CVE-2026-40639): cifrado XOR débil que permite recuperar la contraseña de BIOS desde la flash SPI.
- DPRK y estafas con IA: OpenAI y WhatsApp desmantelaron la red de estafas Poipet (Camboya) que usaba ChatGPT para generar personas sintéticas y documentos falsos; el informe de ThreatDown estima que la IA capaz de explotar vulnerabilidades a escala puede llegar a los mercados criminales en unos seis meses.
- PQC: la encuesta de DigiCert (1.001 responsables en EE. UU., Reino Unido y Australia) da 87 % de organizaciones planificando o probando criptografía post-cuántica, pero solo 7 % con despliegue a escala.
- Bioseguridad: investigadores de Stanford y el Arc Institute publicaron en Science los primeros virus (bacteriófagos) diseñados por IA con los modelos Evo 1 y Evo 2: de 700.000 genomas generados, 16 resultaron funcionales. Dejaron fuera del entrenamiento los patógenos humanos a propósito, pero ninguna ley de EE. UU. obliga aún a las empresas de síntesis de ADN a cribar diseños así.
Patrón transversal: el eslabón sigue siendo la credencial de larga vida
Julio dijo que el aislamiento no verificado era la vulnerabilidad. Los diez primeros días de agosto añaden el corolario: cuando el agente sale del sandbox, lo que convierte un escape en una brecha es la credencial de larga vida que encuentra dentro. En Hugging Face fue una auth key de Tailscale reutilizable; en los datasets públicos son 221.303 secretos que nadie limpió; en el agua de EE. UU. son PLCs con contraseñas por defecto colgados de un módem celular. El patrón es el mismo en el ataque autónomo, en la fuga de secretos y en el OT expuesto: el secreto que dura demasiado y al que llega demasiada gente.
Lo operativizable de la quincena:
- Mata las credenciales de larga vida. Auth keys reutilizables, tokens de CI sin caducidad, claves de service account que viven en repos: federación de identidad y credenciales de vida corta. Es la recomendación literal de Tailscale tras el post-mortem.
- Escanea secretos donde ahora suben tus datos. Si publicas o consumes datasets, el secret scanning del pipeline tiene que cubrir Hugging Face igual que cubre tus repos.
- Parchea el KEV con su plazo, no con el tuyo. TeamCity, Langflow, Tomcat y N-central salieron con tres días. Langflow, además, es RCE en la configuración por defecto.
- Saca los PLCs de internet, del modelo y marca que sea. No es exploit, es exposición: el puerto 44818 abierto ya basta. Revisa qué cuelga de tus módems celulares.
- Trata cualquier instalación de npm tocada como brecha. Con ChainDrop y Shai-Hulud auto-propagándose, actualizar no es suficiente: rota secretos y revisa logs.
- El 2 de agosto pasó, pero el reloj del AI Act sigue. Diciembre de 2026 es la fecha viva (Art. 5 y Art. 50); no la confundas con el margen de dieciocho meses del alto riesgo.
La segunda quincena trae el cierre de DEF CON, lo que salga de HalCTF y el primer CTF autónomo, y el seguimiento de si SAFE arranca con reglas concretas o se queda en propuesta.
- boletin
- eu-ai-act
- nis2
- anthropic
- openai
- hugging-face
- agentes-autonomos
- def-con
- black-hat
- agua-ot
- kev
- supply-chain
- npm
- shai-hulud
- prompt-injection


