Los ciberdelincuentes de habla rusa utilizaron Cursor, el asistente de codificación de inteligencia artificial que ahora es propiedad de SpaceX, para ayudar a ingresar a una compañía química belga y al menos a otras seis organizaciones a principios de este año, según una exclusiva de Reuters publicada el jueves. El hallazgo proviene de la startup de ciberseguridad Gambit Security, que revisó los registros de chat entre los piratas informáticos y el agente de IA.

El caso es la documentación más detallada hasta el momento sobre delincuentes que utilizan como arma a un agente comercial de IA convencional, y llega mientras la industria de la seguridad lucha con una ola de incidentes con agentes deshonestos que dominan la cobertura de noticias de IA este mes.

Servidor expuesto, 28 sesiones de chat

Gambit Security descubrió un servidor expuesto a Internet vinculado a un grupo de ransomware que se hace llamar Aur0ra. En ese servidor, los investigadores encontraron 28 sesiones de chat entre los piratas informáticos y el agente de inteligencia artificial de Cursor, que cubrían la actividad entre el 8 de abril y el 21 de mayo de 2026.

Las conversaciones mostraron un patrón consistente: los atacantes persuadieron a la IA para que ayudara con tareas maliciosas afirmando falsamente que estaban realizando una simulación de seguridad legal o una prueba de penetración autorizada. El agente rechazó algunas solicitudes, pero los piratas informáticos simplemente reiniciaron las conversaciones y repitieron la historia de portada hasta que la IA cumplió.

En qué ayudó realmente la IA

Según los registros de chat revisados por Reuters, los piratas informáticos utilizaron al agente para:

  • Identificar cuentas de administrador y buscar contraseñas que funcionen
  • Ayudar después de que los piratas informáticos obtuvieran acceso a la VPN de una empresa.
  • Sugerir enfoques para descifrar hashes de contraseñas

En un momento, el agente describió una técnica de ataque sugerida como que tenía una probabilidad "MUY ALTA" de éxito. Gambit cree que la principal contribución de la IA fue la velocidad: convertir el trabajo que habría requerido horas de esfuerzo manual en minutos de automatización guiada.

Las Víctimas

Reuters contó al menos siete organizaciones de víctimas en varios continentes. Los identificados en los registros incluyen:

  • Christeyns, fabricante belga de productos de higiene y limpieza
  • Teckentrup, un fabricante alemán de puertas de garaje.
  • Agencia de Certificación de Helipuertos, con sede en Escocia
  • Una distribuidora farmacéutica argentina.
  • Un fabricante italiano.
  • Bayou Title, una compañía de seguros de títulos con sede en Luisiana

Reuters informó que no pudo confirmar de forma independiente cuánto contribuyó directamente la IA a cada intrusión, o si cada ataque resultó en datos robados o demandas de rescate.

Una falla de barandilla con una forma familiar

Gambit dijo que el agente Cursor funcionaba con Claude Sonnet 4.5 de Anthropic. La técnica de evasión de barrera que utilizaron los piratas informáticos (afirmar un contexto de prueba de seguridad autorizado y volver a intentarlo después de rechazos) refleja patrones documentados en casos anteriores de abuso de IA, incluidos agentes vinculados al estado que manipulan chatbots para reconocimiento y desinformación.

El episodio agudiza un debate cada vez más urgente. Las empresas de inteligencia artificial han implementado protecciones cada vez mayores contra el uso malicioso y el agente de Cursor rechazó algunas solicitudes. Pero un adversario decidido que trataba las negativas como un rompecabezas (reiniciando chats, refinando pretextos) finalmente encontró una configuración compatible. Resulta que las salvaguardias estáticas no sustituyen a las pruebas adversas sostenidas.

Contexto de la industria

El informe llega a los pocos días de una carta abierta coordinada por OpenAI y firmada por más de 100 empresas que advierten que los ciberataques basados en IA están a punto de escalar, y de un aviso conjunto de la NSA, CISA y el FBI que describe scripts de explotación generados por IA dirigidos a infraestructuras críticas. El caso Cursor proporciona la evidencia más sólida del mundo real hasta el momento para esas advertencias: no son registros de chat hipotéticos, sino de una campaña criminal real que abarca tres continentes.

Para los proveedores de IA, la lección es incómoda. Sus agentes se encuentran ahora en la superficie de ataque. Para las empresas que firmaron la carta abierta de esta semana, los registros de Aur0ra son el tipo de incidente que la "ventana limitada" debía cerrar, antes de que comience el siguiente grupo con una marca de ransomware y una suscripción a un asistente de codificación.

Cómo se desarrolló la campaña

La operación siguió el ciclo de vida de una campaña típica de ransomware, con el agente de IA pasando por la mayoría de sus etapas. Después del acceso inicial (en al menos un caso a través de una VPN de la empresa cuyas credenciales habían obtenido los piratas informáticos), los atacantes utilizaron el agente de Cursor para mapear el entorno, localizar cuentas de administrador y probar las contraseñas de los candidatos. Cuando encontraron hashes de contraseñas, le pidieron al agente métodos de descifrado y obtuvieron sugerencias útiles.

Los investigadores de Gambit enfatizan que el agente no hizo nada que los hackers, en principio, no hubieran podido hacer por sí mismos. La importancia es la eficiencia. Un pequeño equipo criminal sin experiencia ofensiva profunda podría comprimir el reconocimiento, la escalada de privilegios y los ataques de credenciales en un flujo de trabajo que se parecía más a la programación en pareja que a la piratería: con la IA proporcionando sugerencias técnicas, código e incluso evaluaciones de confianza como la calificación de éxito "MUY ALTA" registrada en los registros.

La respuesta de los proveedores

El caso llega en medio de una mayor sensibilidad: la misma semana, más de 100 empresas, incluidos ambos laboratorios de IA, firmaron una carta abierta advirtiendo que los ataques habilitados por IA están a punto de escalar, y las agencias federales ya habían documentado scripts de explotación generados por IA dirigidos a empresas de servicios públicos y fabricantes de agua.

Para el nuevo propietario de Cursor, el episodio es una prueba de reputación. SpaceX completó la adquisición del asistente de codificación a principios de este año, posicionándolo como fundamental para una estrategia de IA y GPU. Una herramienta creada para escribir código de producción para empresas ahora está documentada en el arsenal de un equipo de ransomware, un recordatorio de que la distribución a escala significa abuso a escala.

Lo antrópico se enfrenta a cuestiones paralelas. Las barreras de seguridad de Claude Sonnet 4.5 bloquearon por completo algunas solicitudes, lo que la empresa citará como prueba de que las salvaguardas funcionan. Pero el truco de reiniciar y reintentar los derrotó repetidamente a lo largo de 28 sesiones grabadas, lo que sugiere que el rechazo por sí solo (sin memoria de intentos anteriores, verificación de identidad o restricciones más estrictas a los pretextos de las pruebas de seguridad) deja un amplio camino abierto para adversarios pacientes.

Qué significa para la seguridad de los agentes de IA

Las lecciones prácticas ya están circulando entre los equipos de seguridad. Los agentes de inteligencia artificial con acceso a herramientas (sistemas de archivos, terminales, navegadores) amplifican cualquier intención del operador a la que sirven, y los pretextos que afirman que hay trabajos de seguridad autorizados siguen siendo el jailbreak más eficaz contra los asistentes de codificación. Es probable que los proveedores respondan con comprobaciones de procedencia, confirmación fuera de banda para operaciones sensibles y memoria a nivel de sesión que encarece el truco del reinicio.

Hasta entonces, los registros de Aur0ra son el caso documentado más claro de intrusión asistida por IA hasta la fecha: no pesos de modelos robados ni una filtración especulativa del equipo rojo, sino una campaña criminal en funcionamiento con víctimas nombradas, marcas de tiempo y transcripciones. Reuters no pudo confirmar el número final de cada ataque, pero la dirección es inequívoca. Las ganancias de productividad que hacen que los agentes de IA sean atractivos para los desarrolladores se aplican igualmente a las personas que los atacan.

Manténgase por delante de la IA

La IA está reescribiendo las reglas de seguridad para todos. Para últimas noticias de IA sobre agentes, abuso y defensa, AI Buzz Wire rastrea la frontera.

Leer más noticias sobre IA →