Conectar agentes de IA a servicios externos explota el radio de riesgo, advierten investigadores

La integración de agentes de IA con servicios de terceros como Gmail, Slack y Zoom expande dramáticamente la superficie de ataque de seguridad, según una nueva investigación de la firma de seguridad PromptArmor, que encontró que los conectores, los puentes de integración entre plataformas de IA y herramientas externas, están cambiando tan rápidamente que las aprobaciones de seguridad estáticas se han vuelto peligrosamente obsoletas.

PromptArmor analizó 2.517 conectores en el ecosistema de agentes de IA durante un período de seis semanas desde mediados de mayo hasta finales de junio. La firma encontró que 931 de esos conectores, el 37 por ciento, cambiaron durante el período. Los conectores acumularon 1.686 nuevas herramientas y tuvieron 1.127 descripciones de herramientas reescritas. «Cualquier suposición de seguridad basada en capacidades declaradas puede dejar de ser válida», escribieron los investigadores.

El conector de Dropbox fue un claro ejemplo. Al comienzo del estudio exponía ocho herramientas. Al final exponía 24. Las herramientas con capacidad de escritura pasaron de tres a diez, y las herramientas potencialmente destructivas pasaron de cero a cuatro. Los alcances de permisos cambiaron y se inyectaron instrucciones de modelo en la configuración del conector sin previo aviso.

Un hallazgo aún más preocupante: aproximadamente dos de cada cinco conectores (189 de los 487 conectores de Claude analizados) llaman a servicios de IA de terceros adicionales más allá del socio de integración principal. El conector de Zoom ilustra claramente el problema. Cuando un agente de Claude activa el conector de Zoom para buscar reuniones usando lenguaje natural y pasa una consulta que contiene datos sensibles, esos datos pueden ser reenviados a cualquiera de los diez subprocesadores de IA de Zoom, que a su vez pueden usar una de ocho familias de modelos diferentes para generar una respuesta.

Help us build a better way to report the news—carefully researched, transparent, and free from clickbait.

Become a supporter

La propia documentación de Anthropic reconoce la limitación. «Los servicios conectados procesan datos en su propia infraestructura, bajo sus propios términos, que pueden estar ubicados fuera de los Estados Unidos», afirma la empresa. «Los ajustes que controlan dónde se ejecuta la inferencia de Claude, como la configuración de inferencia solo en EE.UU. en los planes Enterprise, no cambian dónde operan los servicios de terceros».

Shankar Krishnan, cofundador de PromptArmor, describió la combinación de tres condiciones, acceso a datos privados, exposición a contenido no confiable y una ruta de comunicación externa, como una «tríada letal». Cuando estas condiciones convergen, «el radio de explosión de un ataque explota», dijo.

La investigación tiene implicaciones prácticas inmediatas para los equipos de seguridad. Las capacidades de los conectores deben monitorearse continuamente en lugar de aprobarse una sola vez. El inventario de herramientas de cada conector, especialmente los recuentos de herramientas de escritura y destructivas, necesita auditorías periódicas. Y las organizaciones no pueden asumir que los controles de seguridad de un proveedor de IA se extienden a los servicios de terceros que sus conectores invocan.

«La mayoría de los equipos que aprueban conectores los están evaluando y considerando, sin saber que el proveedor está llamando a más servicios de IA, agregando nuevos subprocesadores y términos», dijo Krishnan.

Fuentes: Conectar agentes de IA a servicios externos explota el radio de riesgo (The Register, julio de 2026)

Traducido por Alessandra

Scroll to Top