👋 ¿Buscas un curso o una noticia? Te ayudo

Un ataque con agentes de IA borra más de 100 cuentas de Azure en siete minutos

Artículos relacionados

Florida pide a un juez que frene ChatGPT: que deje de «fingir ser humano» y de dirigirse a menores
Florida pide a un juez que frene ChatGPT: que deje de «fingir ser humano» y de dirigirse a menores

El fiscal general de Florida, James Uthmeier, ha pedido una medida cautelar contra OpenAI para que ChatGPT deje de imitar rasgos humanos, no se comercialice a menores y no lance nuevos modelos sin una revisión de seguridad externa.

Apple frena su plan de sustituir a 5.000 empleados de AppleCare por agentes de IA
Apple frena su plan de sustituir a 5.000 empleados de AppleCare por agentes de IA

Apple estudió despedir a unos 5.000 empleados de atención al cliente (AppleCare) y sustituirlos por agentes de IA de voz y web, pero ha aparcado el plan de forma indefinida, según Bloomberg.

AMD compra World Labs, la startup de Fei-Fei Li, por 8.200 millones de dólares
AMD compra World Labs, la startup de Fei-Fei Li, por 8.200 millones de dólares

AMD adquiere World Labs, la empresa de «modelos de mundo» fundada por Fei-Fei Li, por 8.200 millones de dólares. Li será vicepresidenta ejecutiva y científica jefe de AMD. Es su gran apuesta para competir con Nvidia en la IA física.

Curso: detecta deepfakes y estafas con IA | GeneratIvA
Curso interactivo: detecta deepfakes, voces clonadas y estafas con IA (con test y certificado)

Curso gratuito e interactivo para detectar deepfakes, voces clonadas y estafas con IA: ejercicios corregidos al momento, puntuación, evaluación final y certificado.

IA y derechos de autor – Primer fallo de apelación en EE. UU. | GeneratIvA
Primer fallo de apelación en EE. UU.: entrenar una IA con contenido protegido no fue uso legítimo

Un tribunal de apelación de EE. UU. da la razón a Thomson Reuters contra ROSS: copiar resúmenes de Westlaw para entrenar una IA no está amparado por el uso legítimo.

ElevenLabs v4 – Voz con IA en 90 idiomas | GeneratIvA
ElevenLabs lanza Eleven v4: voces más expresivas en 90 idiomas y clonación con 10 segundos

ElevenLabs presenta Eleven v4 y v4 Turbo: voz con IA en más de 90 idiomas, más control de la emoción y clonación de voz a partir de 10 segundos de audio.

Ransomware con agentes – Borraron la nube en 7 minutos | GeneratIvA

Microsoft ha publicado el análisis de uno de los primeros ataques documentados en los que los delincuentes usaron agentes automatizados para destruir la infraestructura en la nube de una empresa. En unos siete minutos intentaron borrar más de 100 cuentas de almacenamiento y otros recursos de Azure.

Qué ha pasado

Según el blog de seguridad de Microsoft (25 de septiembre de 2026), el grupo al que llama Storm-3168, vinculado a la operación conocida como JadePuffer, actuó así:

  • Entrada: las credenciales de una «entidad de servicio» (una cuenta técnica de Azure) estaban publicadas en texto plano en una incidencia pública de GitHub.
  • Reconocimiento: durante unas 15 horas, una primera cuenta hizo más de 300 consultas para mapear máquinas virtuales, suscripciones y grupos de recursos.
  • Destrucción: una segunda cuenta lanzó en unos 7 minutos más de 100 intentos de borrado de cuentas de almacenamiento, además de Key Vault, Function Apps y planes de App Service. Varias cuentas técnicas trabajaban en paralelo, lo que indica ejecución automatizada.
  • Robo final: después recopilaron más de 30 claves de acceso a almacenamiento.

Lo que resistió fueron los bloqueos de recursos y la protección contra borrado configurados de antemano: aunque la identidad robada tenía permisos amplios, esos cierres independientes impidieron parte de la destrucción.

Por qué importa

Los agentes de IA no solo sirven para trabajar mejor: también permiten a los atacantes actuar a una velocidad imposible para una persona. El error de partida, sin embargo, fue muy humano: una clave expuesta en un sitio público. Microsoft recuerda que borrar una clave publicada no la invalida: hay que darla por comprometida y rotarla.

Qué puedes hacer ahora

  • Nunca publiques claves en GitHub, foros o documentos compartidos. Si ha pasado, cámbiala de inmediato.
  • Permisos mínimos para las cuentas técnicas y para los agentes de IA que uses.
  • Activa bloqueos de borrado y protege las copias de seguridad por separado.
  • Si usas agentes en tu empresa, sigue las reglas de seguridad de nuestro curso de agentes de IA.

Fuentes: Microsoft Security · BleepingComputer · The Register

📬 Recibe las noticias de IA del día en tu correo

Un resumen cada tarde (20:00) solo si hay novedades. Gratis y sin spam.

Al suscribirte aceptas nuestra política de privacidad. Puedes darte de baja cuando quieras.