Líderes de opinión

Cuando el AI se convierte en la superficie de ataque: Riesgos emergentes de la cadena de suministro en los mercados de habilidades

mm
Añade Unite.AI a tus fuentes preferidas en Google

Cada revolución importante del software introduce una nueva cadena de suministro y una superficie de ataque. Al igual que la era de código abierto introdujo riesgos de cadena de suministro a través de registros de paquetes como npm y PyPI, los agentes de inteligencia artificial (AI) ahora marcan un punto de inflexión. Estos agentes, activos en flujos de trabajo de desarrolladores, operaciones empresariales y aplicaciones de consumidores en plataformas como OpenClaw, Claude Code y Cursor, obtienen poder de sus extensiones a través de “habilidades” instalables – una capacidad que requiere un enfoque igualmente riguroso para la seguridad. [1] [2]

Las habilidades de los agentes son paquetes de capacidades: pequeños conjuntos de instrucciones y scripts que otorgan a los agentes de inteligencia artificial acceso a herramientas, API externas y sistemas de archivos locales. Distribuidos en plataformas públicas como ClawHub, la barrera de entrada es extremadamente baja, con un mínimo de verificación o supervisión. Las medidas de seguridad clave como la firma de código obligatoria, las revisiones de seguridad y la sandbox por defecto están ausentes. Esto ha llevado a una cadena de suministro comprometida a gran escala: la investigación reciente de ToxicSkills que escaneó casi 4.000 habilidades encontró que aproximadamente 1 de cada 8 contiene al menos una falla de seguridad crítica, incluyendo la distribución de malware y la inyección de comandos. Cuando se expande a cualquier nivel de gravedad, más de un tercio del ecosistema está afectado. Por lo tanto, los líderes de seguridad deben estar preparados para mitigar proactivamente contra estas vulnerabilidades.

La anatomía de un ataque a la cadena de suministro de AI

Los ataques a la cadena de suministro tradicionalmente explotan el código a través de funciones maliciosas inyectadas en dependencias y flujos de trabajo de integración continua para acciones como la exfiltración de datos, la instalación de puertas traseras o la escalada de privilegios. Sin embargo, las herramientas de seguridad se han vuelto efectivas para detectar estos patrones de código utilizando análisis estático y monitoreo de comportamiento. Las habilidades de los agentes de inteligencia artificial introducen un vector diferente por completo, ya que su carga principal es el lenguaje natural, contenido en el archivo SKILL.md – un conjunto de instrucciones que los actores maliciosos han aprendido a utilizar como arma. La investigación de ToxicSkills muestra que el 91% de las habilidades maliciosas combinan malware tradicional con inyección de comandos, incrustando instrucciones ocultas que manipulan el razonamiento en tiempo de ejecución del agente.

El flujo de ataque es simple: un desarrollador instala una habilidad útil, que contiene una inyección de comandos oculta diseñada para anular las barreras de seguridad del agente. El agente, siguiendo instrucciones que no puede distinguir de las legítimas, roba credenciales, exfiltra archivos o instala una puerta trasera mientras parece funcionar normalmente.

Esto es alarmante debido a la cantidad de desarrolladores que ejecutan agentes sin controles de seguridad regulares, otorgando a los agentes autonomía total sin barreras de seguridad. Como resultado, la consideración cuidadosa y la intervención humana se minimizan en gran medida, presentando un mayor riesgo para cada sistema que el agente ha tocado.

El peligro oculto de las “habilidades con fugas”

El peligro se extiende más allá de las habilidades maliciosas intencionales, ya que las vulnerabilidades no intencionales a menudo son más difíciles de detectar, más ampliamente distribuidas y están incrustadas en habilidades funcionales populares y de confianza. Las auditorías de seguridad de los principales mercados de habilidades muestran que las habilidades ampliamente adoptadas rutinariamente obligan a los agentes de inteligencia artificial a manejar datos sensibles de manera insegura. El comportamiento arriesgado incluye la exposición de claves de API, tokens de autenticación y datos personales a través de registros de texto sin formato, archivos no protegidos o directamente en la ventana de contexto del modelo, donde pueden ser transmitidos inadvertidamente a servicios de terceros.

Esto a menudo se debe a que las habilidades se construyen rápidamente en la era de la “programación por vibraciones” sin un modelo de seguridad real. El desarrollador puede pasar por alto que un token de integración, una vez en el contexto del agente, está efectivamente abierto y visible para cada sistema descendente. Esto crea un riesgo generalizado en las plataformas – asistentes personales como OpenClaw y agentes de codificación como Claude Code, Cursor y Windsurf – que millones de desarrolladores confían en diariamente. La explotación o la filtración de credenciales de una sola habilidad popular puede afectar a cada desarrollador, base de código y sistema al que el agente tuvo acceso, dejando así toda la cadena de suministro en riesgo. La innovación rápida permite la contaminación rápida; y en estos casos, la escala no es un indicador de seguridad.

El punto ciego: Por qué los controles de seguridad tradicionales fallan

Los equipos de seguridad que operan con controles heredados como escáneres de malware, análisis estático y monitoreo de comportamiento están abordando un modelo de amenaza fundamentalmente diferente. La detección tradicional de malware busca la explotación de código concreta, pero no está equipada para analizar instrucciones de lenguaje natural para la intención adversaria. Una inyección de comandos en un archivo SKILL.md aparece, para un escáner convencional, simplemente como documentación; no hay firma para marcar hasta que el agente actúa.

Las inyecciones de comandos manipulan el razonamiento del agente, haciéndole reinterpretar instrucciones y anular pautas de seguridad para proceder con acciones prohibidas. Para cuando el daño es visible, el agente ya ha actuado. La persistencia de estas amenazas también es preocupante: las habilidades maliciosas pueden envenenar la memoria a largo plazo del agente, corrompiendo el contexto persistente entre sesiones. Este escenario de “agente durmiente” significa que el agente puede seguir ejecutando instrucciones maliciosas semanas después de que se elimine la habilidad, una situación que la respuesta a incidentes convencional no puede contener. Cerrar esta brecha requiere un enfoque fundamentalmente diferente, nativo de la inteligencia artificial, diseñado para sistemas agentes.

Detectar y abordar las fallas en el ecosistema de habilidades de los agentes

Esta nueva amenaza es manejable, pero la ventana para actuar es estrecha. Antes de que la adopción de agentes de inteligencia artificial se arraigue, los líderes de seguridad necesitan establecer cuatro controles básicos: auditorías, detección temprana, rotación de credenciales y barreras de seguridad de inteligencia artificial adecuadas.

  1. Auditoría e inventario: Establecer un inventario completo de cada componente de inteligencia artificial: modelos, agentes desplegados y todas las habilidades instaladas. Esto debe tratarse con la rigidez de una lista de materiales de software (SBOM) para crear una línea de base para detectar cambios no autorizados.
  2. Detectar y eliminar: Escaneo continuo de habilidades activas en busca de cargas maliciosas, patrones de inyección de comandos y comportamientos sospechosos, incluyendo intentos de ejecutar comandos de shell o eludir la supervisión del usuario. El escaneo automatizado y continuo es esencial dado el crecimiento rápido de los mercados.
  3. Rotar y proteger credenciales: Tratar cualquier credencial (claves de API, tokens) manejada por habilidades no verificadas como potencialmente comprometidas y rotarlas de inmediato. Los agentes deben adherirse al principio de privilegios mínimos, accediendo solo a credenciales y sistemas genuinamente necesarios, sin acceso permanente a entornos de producción.
  4. Implementar barreras de seguridad de inteligencia artificial: Desplegar controles de protección en tiempo de ejecución que monitorean el comportamiento del agente en tiempo real, bloqueando acciones peligrosas y marcando patrones anómalos como el acceso a archivos inesperados. Los archivos de memoria del agente, en particular, deben monitorearse para cambios no autorizados, ya que la intoxicación de la memoria es un vector de ataque persistente y difícil de detectar.

El ecosistema de habilidades de los agentes de inteligencia artificial es una cadena de suministro de software que requiere una supervisión de seguridad rigurosa. Si bien las lecciones de la era de código abierto aplican, las apuestas ahora son mucho más altas, ya que los agentes de inteligencia artificial operan con permisos más amplios y una mayor autonomía de lo que cualquier administrador de paquetes haya hecho. Una habilidad comprometida puede propagarse rápidamente, ganando acceso a credenciales y sistemas de producción centrales en miles de organizaciones, por lo que los líderes de seguridad tienen una ventana estrecha para actuar proactivamente.

La cadena de suministro de inteligencia artificial ya está aquí. La pregunta es si la postura de seguridad de una organización está lista para ello. Las organizaciones que establecen un inventario, aplican el principio de privilegios mínimos y despliegan barreras de seguridad en tiempo de ejecución podrán avanzar rápidamente con inteligencia artificial de manera segura; mientras que aquellas que esperan a que un incidente de alto perfil fuerce el asunto encontrarán que el costo de la remediación supera con creces el costo de la prevención. [1]

Manoj lidera la Oficina de Tecnologías y Soluciones Emergentes (ETSO) de Snyk. Su equipo es responsable de la incubación y la estrategia de adquisición futura de la empresa, asegurando que la visión y la estrategia a largo plazo de Snyk estén completamente alineadas con las necesidades emergentes de nuestros clientes. Antes de unirse a Snyk, Manoj se desempeñó como Director de Nube y Gerente General de Metallic en Commvault, donde aceleró el crecimiento de las unidades de negocio de nube y SaaS de la empresa. Anteriormente, fue co-fundador y CEO de HyperGrid y ha ocupado puestos de liderazgo de productos adicionales en Hewlett Packard Enterprise, Dell EMC y RSA Security. Manoj también posee más de una docena de patentes de gestión de información y seguridad.