Agentes Claude y Codex ejecutan código sin verificar en redes corporativas

Investigadores detectaron que agentes como Claude y Codex ejecutan código no verificado desde archivos llms.txt en redes corporativas. Paralelamente, modelos como WormGPT democratizan el cibercrimen. Dos frentes que obligan a revisar controles de供应链 y gobernanza de IA en la región.

Agentes Claude y Codex ejecutan código sin verificar en redes corporativas

Foto: Cord Allman

Un equipo de investigación israelí escaneó 6.214 dominios de contratistas de defensa, Fortune 500 y grandes tecnológicas. En 120 sitios encontró archivos llms.txt —el estándar emergente para que los agentes lean la web— que apuntaban a paquetes de código o dominios sin registrar. Al reclamar esos nombres y alojar código de prueba, recibieron una señal de ejecución desde la red de una Fortune 500 en la primera hora. Los procesos padre revelaron que los agentes Claude, Codex de OpenAI y Hermes de Nous Research fueron los que dispararon la instalación automática investigación de Ars Technica.

El hallazgo no es un exploit teórico: demuestra que los agentes de codificación, al navegar por documentación técnica, ejecutan dependencias sin validar su procedencia. El vector es silencioso, no requiere interacción humana y escala con cada nuevo agente que se conecta a la red corporativa.

Mientras tanto, en la capa de modelo, Unit 42 documenta cómo WormGPT y KawaiiGPT —LLMs creados o afinados sin barreras éticas— se venden en foros y Telegram como servicio. Permiten generar phishing fluido, malware polimórfico y reconocimiento automatizado. Lo que antes exigía habilidad de programación y fluidez idiomática nativa ahora se reduce a escribir un prompt. El ciclo de vida del ataque se comprime de días a minutos análisis de Unit 42.

Patrocinado Advertisement

Dos caras del mismo riesgo operativo

La convergencia es clara. Por un lado, los agentes legítimos se convierten en vectores de supply chain al consumir referencias no verificadas en archivos llms.txt. Por otro, modelos diseñados para el delito abastecen de payloads listos a ejecutar a cualquiera que pague una suscripción mensual. Un atacante de baja pericia puede usar WormGPT para crear el paquete malicioso, publicarlo en un dominio abandonado referenciado desde un llms.txt legítimo, y esperar a que los agentes corporativos lo instalen solos.

Para una empresa latinoamericana que adopta asistentes de código —GitHub Copilot, Cursor, Claude Code, agentes internos basados en Codex— la exposición es doble:

  • Superficie de ataque invisible: los archivos llms.txt suelen publicarse en subdominios de documentación, portales de desarrolladores o wikis internas. Nadie los audita como código ejecutable.
  • Falta de gobernanza de agentes: la mayoría de las políticas de seguridad tratan a la IA como una herramienta de chat, no como un proceso autónomo con permisos de red y ejecución de código.

Qué cambia para el CISO y el CTO en LatAm

Un agente que descarga y ejecuta código de un dominio no controlado es, en la práctica, un tercero no auditado. Los reguladores aún no han emitido guías específicas para agentes autónomos, pero el principio de accountability aplica.

Además, la región concentra industrias —banca, retail, energía, telecomunicaciones— que son objetivos de alto valor para campañas de credential harvesting y ransomware. La compresión de tiempo que describen los investigadores de Unit 42 significa que un grupo de script kiddies desde cualquier punto del continente puede lanzar campañas con calidad de advanced persistent threat sin infraestructura propia.

Controles mínimos que no requieren presupuesto de Big Tech

1. Inventario y bloqueo de llms.txt: escanear todos los dominios y subdominios corporativos en busca de estos archivos. Validar cada referencia a paquetes o dominios externos antes de publicarlos. Tratarlos como software bill of materials (SBOM) vivos. 2. Aislamiento de red para agentes: los runners de agentes de código deben ejecutarse en entornos sin salida a internet o con egress filtering estricto. Si el agente necesita consultar documentación, usar espejos internos curados. 3. Política de *allow-list* de paquetes: solo dependencias firmadas y aprobadas pueden instalarse durante la ejecución del agente. Cualquier intento de instalar un paquete no listado debe disparar alerta y bloqueo.

4. Monitoreo de procesos hijo: la investigación mostró que la cadena de procesos padre-hijo delata al agente. Instrumentar endpoint detection and response (EDR) para correlacionar ejecuciones de gestores de paquetes (npm, pip, cargo) lanzadas desde procesos de IA. 5. Cláusulas contractuales con proveedores de SaaS de IA: exigir que los proveedores (Anthropic, OpenAI, GitHub) documenten cómo validan las fuentes que sus agentes consumen y qué controles de supply chain aplican por defecto.

El punto ciego regulatorio

Mientras tanto, los archivos llms.txt siguen publicándose —a veces por equipos de developer relations que desconocen la implicación de seguridad— y los modelos maliciosos siguen bajando de precio en canales de Telegram accesibles desde cualquier café con wifi en Bogotá, Ciudad de México o São Paulo.

La lección técnica es simple: un agente que navega la web y ejecuta código es un pipeline de CI/CD sin revisión humana. La lección estratégica es que la barrera de entrada al cibercrimen sofisticado ha colapsado. Las empresas que no traten a sus agentes de IA como infraestructura crítica —con segmentación, auditoría y threat modeling propio— estarán financiando inadvertidamente la próxima oleada de incidentes.

Fuentes

  1. Claude, Codex y Hermes instalaron código no autorizado dentro de redes corporativas
  2. El dilema del doble uso de la IA: LLMs maliciosos - Unit 42
Ariel Acosta

Escrito por

Ariel Acosta

Experto en seguridad de información

Ingeniero en sistemas y gestor de servicios de TI con más de 10 años de experiencia en diseño, implementación y administración de infraestructura de red, seguridad y procesos tecnológicos. Ha desarrollado una carrera orientada a sostener operaciones críticas, optimizar entornos corporativos y traducir necesidades técnicas en soluciones funcionales para organizaciones que dependen de plataformas estables, seguras y alineadas con el negocio, con foco en eficiencia y control.