En la cuarta semana de septiembre se publicaron cuatro investigaciones que muestran lo mismo desde ángulos distintos: los atacantes ya delegan en agentes de IA el reconocimiento, la explotación y hasta la destrucción, y las credenciales de servicios de IA se volvieron un botín en sí mismo.
Ninguno de los casos depende de una vulnerabilidad nueva. Todos empiezan por algo que ya estaba mal configurado o expuesto.
JadePuffer en Azure: un secreto en un issue de GitHub y siete minutos de borrado
El 25 de septiembre Microsoft publicó el análisis de Storm-3168, el nombre con el que rastrea la actividad que Sysdig había documentado en julio como JadePuffer, al que presentó como la primera operación de ransomware conducida de punta a punta por un agente.
Esta vez el punto de entrada fue una identidad de servicio. Un empleado de la organización afectada publicó en un issue público de GitHub el client ID, el secreto y el tenant ID de un service principal (la identidad con la que una aplicación se autentica en Entra ID).
Lo borró después, pero siguió visible en el historial de ediciones del issue.
Según Microsoft, el ataque ocurrió a principios de junio y siguió estas fases:
- Reconocimiento: un primer service principal hizo más de 300 lecturas sobre máquinas virtuales, suscripciones y grupos de recursos durante unas 15 horas y media; un segundo enumeró dos suscripciones en cinco segundos y buscó credenciales en la configuración de App Service.
- Robo de credenciales: más de 30 llamadas exitosas a
ListKeyspara obtener las claves de acceso de cuentas de almacenamiento. - Destrucción: más de 100 intentos de borrar cuentas de almacenamiento (la mayoría exitosos), más un Key Vault, una Function App y un plan de App Service, concentrados en unos siete minutos.
El agente también intentó borrar bases de Azure SQL y quitar los bloqueos de Azure Site Recovery y Azure Backup, sin éxito. Lo que frenó parte del daño fueron los resource locks y la protección contra borrado a nivel de cuenta de almacenamiento, controles que siguen funcionando aunque la identidad comprometida tenga permisos amplios.
Carbonato: Docker expuesto y un agente que busca claves de IA
ThreatDown publicó el 22 de septiembre el análisis de Carbonato, una botnet que entra por demonios de Docker con la API sin autenticación en el puerto 2375. Levanta un contenedor privilegiado con el sistema de archivos del host montado y sale al host con nsenter.
Ya adentro, instala Hermes Agent (un framework de agentes open source de Nous Research) y le reemplaza la personalidad por una llamada «GH0ST». El operador le manda tareas por Telegram y el modelo decide qué comandos ejecutar, lee la salida y sigue.
La instrucción es explícita: las claves de API de IA son «la prioridad absoluta» y se exfiltran primero, antes que credenciales SSH, tokens y bases de datos.
Además instala el minero XMRig, persiste por cron y systemd, abre un túnel SSH inverso y escanea cada cinco minutos las redes /24 vecinas en busca de más Docker abiertos.
El registro de imágenes del propio operador estaba expuesto sin autenticación, con actividad de octubre de 2024 a agosto de 2026. Por el voseo en los prompts, la zona horaria y la infraestructura, ThreatDown ubica a los operadores probablemente en Costa Rica.
Skimmers a 25 dólares por empresa: Strix, Cairn y Hermes contra comercios
Gambit Security recuperó el servidor de un actor de motivación financiera (que ubica en China) y reconstruyó desde ahí una campaña de skimming (inyección de código que copia los datos de tarjeta en el checkout) activa desde julio. Lo publicó el 22 de septiembre.
El operador daba instrucciones breves y tres frameworks open source hacían el resto:
- Strix para el escaneo y el reconocimiento de vulnerabilidades.
- Cairn como motor de explotación autónomo hasta obtener shell o acceso de administrador.
- Hermes como consola de orquestación con memoria y una biblioteca de habilidades.
Entre el 10 y el 15 de septiembre lanzó 105 proyectos de ataque y comprometió en distinto grado a 27 empresas. Gambit contabiliza más de 600.000 tarjetas vigentes robadas de dos compañías y más de cien sitios con skimmers además de los confirmados, con técnicas como inyección SQL y abuso de MFA débil.
El costo en APIs de modelos fue de unos 7.000 dólares en cuatro semanas, con un promedio de 25,46 dólares por objetivo. El agente borraba los datos de tarjeta después de extraerlos, y en un comercio el patrón fue tan amplio que se llevó 180 tablas, incluidos los respaldos de administración.
Credenciales de IA en logs de infostealers: 80.000 dominios corporativos
El AI Identity Exposure Report 2026 de SOCRadar, publicado el 28 de septiembre, cruzó más de un millón de registros de infostealers (malware que roba contraseñas, cookies y tokens del navegador de la víctima) vinculados a servicios de IA con dominios corporativos. Aparecieron más de 80.000 dominios.
Sobre una muestra de 482 grandes empresas, ChatGPT/OpenAI concentra cerca del 90% de los registros y el resto de los servicios queda muy atrás. El comprador de esos registros hereda dos cosas:
- El historial de conversaciones, que puede incluir código, datos de clientes y contratos, sin necesidad de entrar a la red.
- LLMjacking: usar las claves de API robadas para consumir modelos a cuenta de la víctima o revender ese acceso con descuento.
Una cookie robada es una sesión viva: cambiar la contraseña no saca al intruso si la sesión sigue válida.
Qué mirar en tu entorno
En Azure
- Buscar secretos de service principals en repos, issues y wikis públicos; si alguno estuvo expuesto, rotarlo (borrar el texto no invalida la credencial).
- Revisar en el Activity Log las operaciones
ListKeysy los borrados masivos hechos por identidades de servicio, y los inicios de sesión de service principals en Entra ID. - Reducir los roles de cada service principal a lo mínimo y aplicar resource locks y protección contra borrado en almacenamiento, Key Vault y backups.
En Docker
- Confirmar que ningún host escucha en
2375hacia afuera y que la API remota, si hace falta, usa TLS con autenticación. - Exigir autenticación en los registros de imágenes propios.
- Vigilar tráfico saliente a Telegram desde servidores, túneles SSH inversos y la presencia de
/root/.hermes/.
En las cuentas de IA de la empresa
- Llevar los servicios de IA a SSO con sesiones cortas y relevar las cuentas personales que se usan con el mail corporativo.
- Acotar, poner tope de gasto y rotar las claves de API; una factura que se dispara es una señal de LLMjacking.
- Detectar reuso de tokens de sesión desde geografías distintas.
¿Sabés cuántas claves de API de IA hay hoy en tu organización y quién las usa? Te leemos en los comentarios.
Fuentes
- Microsoft Security Blog — Storm-3168: Agentic-driven cloud attacks using compromised service principals
- The Hacker News — JADEPUFFER-Linked Attackers Used Compromised Service Principals
- BleepingComputer — JadePuffer agentic AI attacks target Azure, destroy cloud resources
- ThreatDown — Carbonato
- BleepingComputer — New Carbonato malware uses AI agents to hijack exposed Docker hosts
- Gambit Security — Autonomous AI agents vs. online retailers: $25 a company
- BleepingComputer — Malicious AI agents steal 600K credit cards, infect 100+ sites with skimmers
- BleepingComputer — 80,000+ organizations had AI logins stolen: from shadow AI to LLMjacking


