La empresa Sysdig documentó el primer caso de ataque Ransomware Agéntico, que ejecutó la operación, robó credenciales y tomo control de una red. Para ello, un humano le tuvo que decir qué hacer paso a paso.
Imagina esto: es finales de junio de 2026. Alguien, en algún lugar, arranca una máquina. Abre una terminal. Ingresa credenciales de acceso en un prompt de OpenAI. Presiona enter. Y luego se va a desayunar.
Mientras tanto, un modelo de lenguaje grande (LLM) entra en un servidor corporativo, mapea la red, busca datos valiosos, salta entre máquinas, cifra bases de datos y deja una nota de rescate. Todo sin que nadie toque el teclado de nuevo.
Eso es JadePuffer. Y es la primera vez que pasa. Desde 2024, los medios especializados en ciberseguridad escriben sobre «IA revolucionando los ciberataques». Titulares predecibles. Especulación. Gente asustada.
Es lo que pasa cuando algo es posible en teoría pero aún no sucedió en la práctica. Bueno: acaba de pasar.
A principios de julio, investigadores de Sysdig publicaron el análisis de lo que llaman el primer «ransomware agéntico»: una operación completa de extorsión manejada de extremo a extremo por una IA. Michael Clark, director de investigación de amenazas en Sysdig, fue directo: no es que la IA haya «ayudado» en el ataque. Es que la IA fue el ataque. Generó más de 600 versiones distintas de código malicioso. Cada una con explicaciones en lenguaje natural sobre qué estaba haciendo. Como si el código se documentara a sí mismo mientras atacaba.
Lo que pasó después es lo importante: hasta el momento nadie sabe muy bien cómo defenderlo.
Empecemos con cómo entró. JadePuffer accedió a través de Langflow, una herramienta que miles de desarrolladores usan para construir aplicaciones con IA. Específicamente, explotó una vulnerabilidad conocida que estaba expuesta en internet. Nada sofisticado. Ni siquiera nuevo.
Pero aquí es donde la cosa se pone rara. Una vez adentro, el modelo de IA no pidió permiso. No hizo un reconocimiento lento. Empezó a buscar credenciales almacenadas en archivos de configuración, encontró llaves de OpenAI, Anthropic y DeepSeek, y las reutilizó para generar más código malicioso sin costo. Un LLM ejecutando un LLM ejecutando un ataque. En cascada, sin nadie que lo dirigiera.
Lo sorprendente fue la velocidad con la que lo hizo. En un momento, JadePuffer intentó acceder a un servidor de producción con un comando. Falló. El LLM leyó el error, lo interpretó, reescribió su propio código y reintegró. Todo en solo 31 segundos.
Para darle contexto: un operador humano talentoso tarda minutos en esto, e incluso horas, los menos avezados, pueden incluso tardar días. La máquina lo hizo en el tiempo que levantas la taza le das un sorbo a tu café y la vuelves a poner en el escritorio..
Pero acá es donde el mito de los titulares alarmistas se quiebra.
De acuerdo a CyberScoop, Michael Clark, director sénior de investigación de amenazas en Sysdig, aclaró algo que muchos medios alarmistas exageraron: «Un humano sigue siendo necesario. Alguien configuró la infraestructura de comando y control. Alguien eligió el objetivo. Alguien proporcionó las credenciales iniciales.»
Lo que cambió no fue que «la IA atacó sola». Fue que la IA ejecutó los pasos sin supervisión. El ciberdelincuente no necesita ser un hacker experto en exploits. Solo necesita credenciales, dinero para alquilar un modelo de IA y algo de paciencia.
Clark lo resume así: «El suelo de habilidad para ejecutar ransomware acaba de caer hasta lo que cuesta alquilar un agente.» Antes: necesitabas un equipo de expertos. Hackers que entendieran redes, sistemas operativos, bases de datos, scripting. Muchos años de experiencia. Ahora: necesitas $20 de créditos en OpenAI o Anthropic.
¿Qué hizo el modelo exactamente?
Según Infosecurity Magazine, JadePuffer ejecutó la cadena completa de ataque: reconocimiento de hosts, robo de credenciales, movimiento lateral, escalada de privilegios, acceso a almacenamiento de objetos, y finalmente cifrado destructivo de bases de datos MySQL. Cada versión de código que generaba incluía, automáticamente, notas de rescate con direcciones de Bitcoin y emails de contacto para que la víctima negociara.»
Todo automatizado. Nada humano después del primer paso.
Lo que está pasando ahora es un silencio extraño. La mayoría de empresas leyó esto y pensó: «Bueno, si JadePuffer atacó un Langflow expuesto, eso no me afecta.» Error de pensamiento. Langflow es una herramienta de desarrollo. Eso significa que está en tu empresa. Algunos de tus ingenieros la usan. Apuesto a que alguien tiene una instancia de Flowise, Langflow o Jupyter Notebook corriendo en AWS sin que nadie lo sepa. Es lo que pasa en todas las empresas donde los desarrolladores tienen libertad.
Para JadePuffer (o sus clones), eso es la puerta de entrada perfecta.
En México, Argentina, Brasil y Colombia, esto tiene implicación directa en fintech, banca y retail.
BBVA México, Banorte, Nu, Clip, todos aceleran su adopción de herramientas de IA para servicios. Eso significa que dentro de tus redes hay máquinas experimentando con modelos de lenguaje. La mayoría sin aislamiento de red. Un desarrollador conectado a la VPN en casa, accediendo a un servidor que tiene credenciales a bases de datos reales. Para un ataque agéntico, eso es exactamente lo que está buscando — una puerta sin vigilancia.
Lo raro es que los tableros de riesgo no se movieron. Pocas empresas en LATAM pasaron «agentic ransomware» a la lista de amenazas inmediatas. Es porque la región aún piensa como en 2020: «somos demasiado pequeños para que nos ataquen». JadePuffer no busca empresas grandes. Busca máquinas expuestas. Busca infraestructura olvidada. Busca lo que dejaste corriendo en un servidor de pruebas hace tres meses.
Lo urgente: preguntar a tu CTO «¿qué tenemos de desarrollo conectado a internet?» Si la respuesta es «no sé», tienes un problema.
Para reflexionar
Si tu empresa toca datos (clientes, pagos, propiedad intelectual), hay cuatro cosas que haces ahora, no la próxima semana:
1. Pregunta dónde corren tus herramientas de desarrollo. Langflow, Flowise, Jupyter, cualquier plataforma donde tus engineers experimenten con IA. ¿Está en internet público? ¿Tiene autenticación? ¿O solo una contraseña en un post-it? Si cualquiera de tus respuestas fue «no sé», eso es el problema.
2. Haz una bóveda de credenciales. Prohíbe que tus desarrolladores guarden tokens de OpenAI, Anthropic o DeepSeek en archivos .env locales. Usa AWS Secrets Manager, Vault, lo que sea. Con rotación automática cada 30 días. Si JadePuffer roba credenciales, que vencidas en horas, no siempre válidas.
3. Fragmenta tu red. La máquina donde experimentas IA no debe conectar directamente a tus bases de datos de producción. Crea un firewall. Una brecha. Algo que obligue a validar antes de acceder.
4. Monitorea tráfico anómalo. Busca patrones raros: cambios en permisos administrativos, acceso a secretos, movimiento lateral entre máquinas. Automatizado. No esperes a revisar logs mañana.
El punto de fondo: JadePuffer no inventó nada. Combinó herramientas existentes con una velocidad que humanos no pueden igualar. La defensa que tenías sigue siendo válida. Solo necesita estar más alerta, más rápida y más distribuida.