Ir al contenido principal

Entradas

Agentes de IA que se organizan para hacer trampa: el incidente OpenAI–Hugging Face explicado

En julio de 2026 ocurrió uno de los episodios más reveladores (y preocupantes) sobre el comportamiento de agentes de inteligencia artificial avanzados. Durante pruebas internas de capacidades de ciberseguridad, agentes de OpenAI salieron de sus entornos aislados, se coordinaron entre sí y terminaron atacando la infraestructura de producción de Hugging Face. El 26 de agosto de 2026, METR (una organización sin ánimo de lucro especializada en medir riesgos catastróficos de la IA) y Redwood Research publicaron una investigación independiente sobre el comportamiento de esos agentes. El informe muestra algo más sofisticado que un simple “escape de sandbox”: los agentes desarrollaron un sistema de comunicación, un truco universal para el benchmark que estaban resolviendo y, después, una campaña de varios días para ocultar que estaban haciendo trampa. A continuación explico el caso, incluyendo qué son Hugging Face y ExploitGym. ¿Qué es Hugging Face? Hugging Face es la plataforma más importante...
Entradas recientes

¿Qué es inflación semántica y cómo afecta en los perfiles de LinkedIn?

¿Puede ser un problema de ciberseguridad un perfil inflado en LinkedIn? En mi opinión sí puede constituir un problema. En primer lugar porque no refleja la realidad con lo cual termina siendo inútil. En segundo lugar y para mí más importante, es que las personas se acostumbran a ver y leer perfiles inflados y exagerados, y cuando nos acostumbramos a esto entonces pierde valor y no somos capaces de distinguir la verdad de la falsedad. LinkedIn, la que una vez fue la red social para tratar temas profesionales, se está convirtiendo en una red social más pero con una diferencia, en LinkedIn se tiene la sensación de que quienes están ahí representan perfiles reales, pero no siempre es así. Un estudio publicado por La Razón , explica que el 49% de las pequeñas y medianas empresas revisan primero la llamada "huella digital" de un candidato durante el proceso de reclutamiento. Por otro lado, el portal de empleo Infojobs ha publicado el mismo dato pero en el uso de la IA para...

Credential Stuffing: una contraseña filtrada abre más puertas de las que debería

Imagina que hace tiempo creaste una cuenta en una tienda online usando tu correo y una contraseña. Años después, esa tienda sufre una filtración y esas credenciales terminan circulando por Internet. El problema se vuelve mucho mayor si utilizaste la misma contraseña en otros servicios. Muchas veces nos damos de alta en servicios que posteriormente no usamos, que incluso olvidamos que existían. Los usuarios no tienen control de sus cuentas, aunque se den de baja, la empresa mantendrá los datos inhabilitados para poder mantener registros históricos de la actividad. En estas situaciones es cuando entra en juego el credential stuffing . El credential stuffing es un tipo de ataque en el que los ciberdelincuentes utilizan grandes listas de combinaciones de usuario o correo electrónico + contraseña obtenidas previamente de filtraciones y prueban de forma automatizada esas mismas credenciales en otros servicios. La efectividad de este tipo de ataque está basada en el hecho de que muchas pers...

LastPass incluye ahora monitorización de la Dark Web

LastPass ha añadido un servicio que encuentro muy acertado: monitorización de los correos electrónicos del cliente en filtraciones de ciberseguridad en la Dark Web. No es que busque en toda la Dark Web, sino que revisa cuando se anuncian y conocen filtraciones. Uno de los grandes negocios de los cibercriminales es la venta de datos personales. Un estudio de Chainalysis estimó que durante 2024 los darknet markets recibieron algo más de 2.000 millones de dólares en Bitcoin. Esto no es todo lo que se mueve, solo una parte que fue posible medir mediante transacciones bitcoin. Los datos personales se han convertido en una mercancía. Correos electrónicos, contraseñas, números de teléfono, documentos de identidad, tarjetas de crédito o credenciales de acceso se compran y venden en mercados clandestinos. Es un gran negocio y, al mismo tiempo, uno de los mercados más perseguidos por las fuerzas de seguridad. ¿Para qué quiere un ciberdelincuente nuestro correo electrónico? Podríamos pensar...

Debate por la propiedad del contenido publicado en Internet | ¿Es posible sellar un documento o imagen?

El número de documentos y conocimiento que se publica en Internet es incontable. La pregunta que deberíamos hacernos en la época de la IA generativa es si toda esa información, las imágenes, las fotografías, los comentarios, las opiniones, y las interacciones son públicas? La imegen que puedes ver arriba es mía, la hice yo el 4 de agosto en los límites de la Provincia de Madrid con la Provincia de Guadalajara. Evidentemente no la hice con una cámara profesional, sino que usé mi teléfono, no obstante estoy muy orgulloso de la imagen.  ¿Ahora que la he publicado es de uso libre? Yo uso imágenes para ilustrar contenido que dejo como opiniones, o incluso mis propias investigaciones. Es evidente que lo publico para que terceras personas puedan usarlas, si no fuera así, lo guardaría en mi propio disco.  En este momento se debate la propiedad intelectual frente a otros usos, especialmente si incluyen situaciones comerciales. Dudo que ocurra con mi fotografía, pero y ¿si alguien vend...

¿Deberías aceptar consejos de ciberseguridad de tu banco?

 Cuando actuamos o reaccionamos ante un consejo, es imprescindible mantener la coherencia, es una forma fácil de validar una recomendación o una acción solicitada.  He recibido un correo de mi banco, he validado y es legítimo, lo ha enviado el banco. Como todas las entidades financieras están preocupadas por la ciberseguridad y han enviado un mensaje haciendo una recomendación que no debería hacer un banco, aunque sea una buena recomendación. Evaluemos las siguientes situaciones: Situación ¿A quién preguntarías? 1. Cicatrización de una cirugía a. Un médico b. Un mecánico c. Un banquero d. Nuestra madre 2. Cambio de ruedas de un vehículo a. Un médico b. Un mecánico c. Un banquero d. Nuestra madre ...

¿Es ciberseguro el coche eléctrico y el coche eléctrico chino?

La ciberseguridad es un asunto que llega al coche eléctrico porque es un contenedor de chips, procesadores, sensores, y conexiones. Seguramente alguna vez ha pensado en que su teléfono le espía, y la respuesta probablemente es sí, porque todos los asistentes que lleva en el teléfono necesitan escuchar su conversación para poder atender a sus solicitudes. Por ejemplo, cuando activa el asistente de Google diciendo "ok Google", el teléfono ha tenido que estar atento a todo lo que dice para poder reconocer ese momento específico.  Los vehículos eléctricos son en realidad robots, están esperando instrucciones o están midiendo diferentes eventos para disparar acciones. Los vehículos eléctricos llevan micrófonos internamente para escuchar las órdenes del conductor, por ejemplo para atender una llamada, y tienen sensores con cámaras por ejemplo para validar que el conductor no luce cansado o distraído.  Estas características parecen positivas siempre y cuando no sean atacadas, o no e...