Model Context Protocol expone a Google y JP Morgan a ataques

El estándar que conecta agentes de IA tiene fallas estructurales. Google y JP Morgan ya fueron vulnerados; las empresas de LatAm deben reaccionar.

Model Context Protocol expone a Google y JP Morgan a ataques

Foto: Mitchell Luo

[Google y otras cuatro organizaciones](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/), entre ellas JP Morgan Chase y dependencias de los gobiernos de Francia y Estados Unidos, reconocieron en los últimos cinco meses vulnerabilidades que permiten a un atacante controlar un agente de IA y propagar órdenes maliciosas hacia otros agentes dentro de la misma red. La técnica, probada por el investigador Syed Anas Mohiuddin, combina una forma especial de inyección de prompts con una característica del [MCP](https://modelcontextprotocol.io/docs/learn/architecture) que hace que los agentes confíen ciegamente entre sí.

MCP (Model Context Protocol, o Protocolo de Contexto de Modelo) se convirtió en el estándar de facto para que los agentes de IA se conecten con herramientas, bases de datos y APIs. Presentado por Anthropic en noviembre de 2024, hoy es usado por Claude Desktop, Cursor y más de 5.000 servidores comunitarios. Su valor: permite que un modelo recupere datos frescos y ejecute acciones en sistemas productivos. Su costo: cada servidor MCP es una puerta de entrada para un atacante.

El ataque no manipula el modelo de lenguaje. Apunta al agente: si uno dedicado a traducción o análisis de datos recibe instrucciones hostiles, las reenvía al siguiente agente de la cadena porque no tiene forma de distinguir órdenes legítimas de contenido contaminado. La investigación académica presentada en IEEE INFOCOM 2026 denominó a este patrón 'manipulación semántica': un agente externo induce la ejecución de herramientas internas sin violar el protocolo ni escalar privilegios, simplemente aprovechando que la confianza se otorga por semántica y no por verificación.

Patrocinado Advertisement

Un análisis formal del protocolo identificó tres fallas estructurales: los servidores pueden declarar permisos arbitrarios sin que una autoridad los verifique; el mecanismo de muestreo permite a un servidor inyectar instrucciones disfrazadas como si vinieran del usuario; y en configuraciones con múltiples servidores no existe aislamiento entre ellos. En 847 escenarios de ataque, el uso de MCP amplificó la tasa de éxito entre 23 % y 41 % frente a integraciones sin MCP. Los autores proponen ATTESTMCP, una extensión que añade autenticación de mensajes y reduce la tasa de éxito de 52,8 % a 12,4 % con una penalidad de latencia de 8,3 milisegundos por mensaje.

El riesgo no es teórico. A medida que las organizaciones pasan de pilotos a producción, el problema deja de ser la calidad de las respuestas y se traslada a la ejecución segura.

Para las empresas latinoamericanas que recién están implementando agentes, la lección es urgente: un asistente conectado a un repositorio de código o a un CRM ya es un plano de control. Los especialistas recomiendan tratar a cada servidor MCP como una integración crítica. Eso implica exigir autenticación fuerte, limitar permisos al mínimo, aislar los entornos no confiables y auditar cada movimiento del agente. También significa vigilar el patrón conocido como 'delegado confuso': si un servidor MCP actúa con privilegios más amplios que el usuario, puede ejecutar acciones que ni siquiera el usuario debería poder activar. Ninguno de estos controles está activado por defecto en el protocolo.

Las herramientas que hacen útil a un agente de IA (leer archivos, consultar bases de datos, enviar mensajes) son exactamente las que un atacante necesita para robar información. La pregunta que los líderes tecnológicos de la región deberían hacerse no es si su agente puede ser engañado, sino si su red puede sobrevivir cuando un servidor MCP comprometido se convierta en el punto de partida de un ataque lateral.

Fuentes

  1. El MCP para comunicaciones entre agentes puede ser el protocolo más riesgoso del que nunca has oído hablar
  2. Ataques de manipulación semántica en sistemas de IA agenticos con comunicación entre agentes e invocación de herramientas basada en el Protocolo de Contexto de Modelo
  3. Rompiendo el protocolo: Análisis de seguridad de la especificación del protocolo de contexto de modelo y vulnerabilidades de inyección de prompt en agentes LLM integrados con herramientas
  4. Protocolo de Contexto de Modelo: Riesgos de Seguridad y ...
  5. OpenAI: agentes dejaron 18.000 mensajes en DSEwiki
Redacción

Escrito por

Redacción

Turing magazine

Equipo editorial de Turingmag. Cobertura institucional sobre inteligencia artificial para ejecutivos y directivos en Latinoamérica.