$el@comando $ suscríbete

~/ping · Actualidad

Ciberdelincuentes venden herramientas para manipular agentes de IA en entornos empresariales

Ya no hace falta saber programar para atacar agentes de IA. Proofpoint alerta de kits de inyección indirecta de prompts a la venta en foros clandestinos.

$ por El Comando · redacción automática ·

Una mujer con código binario proyectado en su rostro, simbolizando la tecnología. img://ping
Foto de cottonbro studio en Pexels

Kits para atacar agentes de IA a la venta en foros clandestinos desde 150 dólares al mes

Proofpoint alerta de que ciberdelincuentes ya comercializan herramientas de inyección indirecta de prompts diseñadas para manipular agentes de IA en entornos corporativos. Si tu empresa usa o evalúa agentes en soporte, backoffice o atención al cliente, el riesgo ya tiene precio de catálogo.

Qué ha publicado Proofpoint

El 3 de agosto de 2026, Proofpoint publicó el informe “Notes from Underground: Adversarial Prompt Injection”, recogido por Silicon España, en el que documenta la aceleración de la actividad en foros clandestinos en torno a herramientas de inyección indirecta de prompts (IDPI). Según el informe, estos servicios se ofrecen con modelos de suscripción que parten de los 150 dólares mensuales e incluyen generadores específicos para documentos infectados.

El mecanismo es concreto: la inyección indirecta ocurre cuando un agente de IA procesa contenido externo —un correo, un PDF, una invitación de calendario, un anuncio dinámico— que incluye instrucciones ocultas. El agente las interpreta como parte del contexto legítimo y ejecuta comportamientos no previstos. Las herramientas documentadas automatizan exactamente esa inserción: texto blanco sobre fondo blanco, prompts en el código fuente de páginas web, o instrucciones camufladas como el orden del día de una reunión. Cuando el agente resume el contenido, procesa también el comando malicioso, lo que —según el informe— podría derivar en exfiltración de datos hacia servidores del atacante.

La propia Proofpoint advierte que estas técnicas “todavía se encuentran en una fase emergente”, y que la mayoría de metodologías son aún experimentales o hipotéticas antes que ataques observados a escala. Pero añade: “es solo cuestión de tiempo antes de que esto cambie”.

Qué significa para una empresa española que evalúa agentes

Mi lectura: el problema no es si entiendes qué es la inyección de prompts. El problema es que muchas empresas españolas están desplegando o contratando agentes de IA —en soporte al cliente, gestión documental, backoffice— sin haber preguntado a su proveedor cómo aísla el contexto externo del prompt del sistema. Y ahora ese vacío tiene un mercado negro detrás.

El vector es especialmente relevante en escenarios cotidianos: un agente que lee correos de clientes, resume propuestas de proveedor en PDF o procesa invitaciones de calendario puede ser el punto de entrada. No requiere acceso a la red interna. Solo requiere que el agente procese un archivo manipulado.

Antes de desplegar cualquier agente que toque datos externos, hay cuatro preguntas que exigir al proveedor por escrito: cómo sanitiza el contenido externo antes de que llegue al modelo, qué logs existen de las acciones que ejecuta el agente, si hay límites configurables sobre qué operaciones puede iniciar de forma autónoma, y qué ocurre cuando el modelo recibe instrucciones contradictorias. Un proveedor que no tenga respuesta documentada para estas cuatro preguntas no está listo para producción. Para el detalle técnico de cómo funciona el ataque que estos kits automatizan, ver la explicación completa sobre inyección indirecta de prompts.

Este riesgo no es exclusivo de grandes corporaciones. Las pymes españolas, que lideran la inversión en digitalización en Europa según datos de 2026, son precisamente el segmento que más rápido adopta soluciones de agentes empaquetadas —con menos recursos para auditarlas. Y el precedente ya existe: un gusano en Word demostró hace semanas que Copilot puede ser manipulado mediante documentos externos sin que Microsoft haya cerrado la clase de vulnerabilidad.

Si estás en proceso de selección de un agente corporativo, la lista completa de requisitos de gobierno que deberías pedir está en Agentes de IA en tu empresa: qué exigir al proveedor antes de desplegarlos.

$ qué pasó: Proofpoint documenta kits de inyección indirecta de prompts a la venta en foros clandestinos desde 150 $/mes
$ técnica: instrucciones ocultas en PDFs, correos, calendarios y anuncios dinámicos manipulan agentes de IA corporativos
$ estado: técnicas en fase emergente/hipotética, pero ya comercializadas — Proofpoint advierte que la adopción masiva es cuestión de tiempo
$ fuente: informe "Notes from Underground: Adversarial Prompt Injection", Proofpoint, 3 de agosto de 2026 · vía Silicon España