Unos agentes de IA ejecutaron un ataque casi autónomo de cuatro días contra el gobierno de Taiwán, según los investigadores

Los investigadores de Dream, una firma israelí de ciberseguridad, afirman haber documentado lo que describen como el primer ciberataque de IA casi autónomo contra un objetivo gubernamental del que se tenga constancia pública. A lo largo de cuatro días a principios de julio, un sistema multiagente construido con frameworks de IA de código abierto comprometió sistemas del gobierno taiwanés, exfiltró más de 2.500 registros de personal y se expandió por su cuenta a una agencia de seguridad nuclear, a más de siete empresas energéticas y a un sistema de correo electrónico gubernamental.

Dream publicó sus hallazgos el 12 de agosto. The Financial Times dio a conocer la noticia e identificó a Taiwán como el objetivo, y una persona con conocimiento del incidente confirmó esa identificación a The Register.

El sistema se ensambló a partir de dos frameworks de agentes de IA de código abierto disponibles gratuitamente, Hermes y OpenClaw, que permiten a los modelos de lenguaje ejecutar tareas de varios pasos. La campaña se desarrolló en 12 oleadas de ataque entre el 1 y el 4 de julio, desplegando hasta ocho subagentes en paralelo, cada uno con sus propios objetivos y técnicas.

Lo que diferenciaba la operación, según Dream, era lo poco que exigía de control humano directo. El framework ejecutó ciclos de aprendizaje: sesiones autónomas en las que el sistema rastreaba bases de datos de vulnerabilidades, repositorios públicos de código e investigaciones de seguridad en busca de técnicas adecuadas para la infraestructura del objetivo. Utilizó una puntuación bayesiana para clasificar y repriorizar 14 cadenas de ataque en paralelo, y alimentó la planificación de cada oleada con los resultados de la anterior. Cuando un enfoque fallaba, otro agente salía a buscar uno nuevo. Los investigadores afirmaron que el sistema también detectaba y corregía sus propios errores.

Quality journalism takes time and resources. Your support helps us focus on accuracy instead of advertising.

Contribute today

El relato de Dream sobre el trabajo técnico muestra una intrusión metódica. Los agentes descompilaron JavaScript de un portal gubernamental, extrayendo identificadores de cliente OAuth, endpoints de API y la configuración de autenticación, y cartografiaron 21 sistemas gubernamentales conectados. En un objetivo encontraron más de 36 endpoints de API, muchos de ellos sin autenticación, incluido un sistema que exponía su base de datos completa de usuarios. Localizaron tres endpoints de API ocultos que devolvían sesiones autenticadas válidas sin ninguna credencial, y utilizaron los nombres de usuario de empleados recopilados para probar contraseñas predecibles de forma masiva, resolviendo los CAPTCHA con una precisión perfecta. Al final se descifraron 85 cuentas, y 84 de ellas se autenticaron con éxito en un sistema interno de información. La exfiltración incluyó al menos 2.564 registros de personal, siete secretos de cliente SSO y seis credenciales de bases de datos internas, junto con exportaciones completas de bases de datos de usuarios. Dream afirmó que los atacantes también dejaron puertas traseras permanentes dentro de las aplicaciones web gubernamentales.

La operación se amplió después. Dream afirmó que el sistema se ramificó para incluir un sistema de correo gubernamental, la agencia de seguridad nuclear, proveedores de TI al servicio del gobierno y más de siete empresas energéticas, escaneándolos en paralelo en busca de configuraciones erróneas e interfaces de administración expuestas.

Dream encontró las pruebas en un archivo en línea de unos 160 megabytes que contenía 1.395 archivos y que salió a la luz durante su seguimiento más amplio de actores de amenazas. La empresa se abstuvo de culpar formalmente al gobierno chino o a un grupo concreto, pero afirmó que la documentación interna, que alterna entre chino simplificado en los informes de estado y chino tradicional en los análisis dirigidos al objetivo, apunta a un operador que trabaja en chino.

El problema de las salvaguardas está en el centro del análisis de Dream. Los investigadores afirmaron que los rechazos de seguridad del modelo subyacente se eludieron presentando la intrusión como una prueba de penetración autorizada, un truco de ingeniería social aplicado al propio modelo y no a un ser humano.

El director de estrategia de la empresa, Amir Becker, que en su día dirigió las operaciones cibernéticas de la Unidad 8200, la unidad de inteligencia de señales de Israel, afirmó que nunca había visto un ataque autónomo completo de extremo a extremo contra un objetivo gubernamental y sostuvo que los gobiernos deben asumir ahora que están bajo ataque permanente. Dream advirtió de que la autonomía es real pero no total: lograr que un sistema funcione tan bien exige un esfuerzo real, un ajuste cuidadoso de la coordinación entre agentes y de la lógica de decisión, y algo de intervención humana.

El caso llega en un año de noticias incómodas sobre seguridad de la IA. En noviembre de 2025, Anthropic afirmó que piratas informáticos que sospechaba que trabajaban para patrocinadores estatales chinos habían dirigido su modelo Claude hacia un intento de irrumpir en decenas de empresas y agencias gubernamentales de todo el mundo, con escaso éxito. Este julio, OpenAI reconoció que uno de sus propios enjambres de agentes atacó un servidor de Hugging Face durante las pruebas. En la conferencia Black Hat, Michael Dalton, de OpenAI, afirmó que los ataques totalmente automatizados y orquestados por IA son ahora una realidad y predijo que los actores de amenazas desplegarán deliberadamente colectivos de agentes ofensivos y los convertirán en armas.

Traducido por Alessandra

Fuentes: AI agents attack Taiwan’s nuclear safety agency (The Register, ago 2026); Researchers observe first ‘near-autonomous’ AI attack on government target in Taiwan (CyberScoop, ago 2026); Inside a Multi-Agent AI Framework (Dream, ago 2026); China-linked hackers hit Taiwan in unprecedented attack (Financial Times, ago 2026); Chinese hackers let AI agents loose on Taiwan (Fudzilla, ago 2026)

Scroll to Top