Unit 42 informa de que respondió a un incidente en el que un atacante humano utilizó inteligencia artificial avanzada para comprometer de forma autónoma la red de una empresa. Durante las negociaciones, el actor de amenazas dijo a Unit 42 que había utilizado modelos avanzados de IA y marcos de IA agéntica diseñados para ataques. El informe atribuye la operación a un atacante humano que utilizó IA para llevar a cabo la intrusión.

El ritmo de la operación destaca. Unit 42 afirma que el atacante condensó en menos de 10 horas una secuencia que normalmente habría llevado a operadores humanos unas dos semanas. Según la investigación, la intrusión utilizó más de 50 técnicas de MITRE ATT&CK. Por tanto, el informe describe tanto un flujo de trabajo acelerado como un amplio conjunto de técnicas desplegadas durante el mismo compromiso.

Tras el acceso inicial, los agentes mapearon la arquitectura interna de la empresa. Los subagentes buscaron tokens codificados directamente y contraseñas de servicio en repositorios de código corporativos. Mediante los tokens expuestos, el atacante accedió al gestor de secretos y recuperó credenciales del administrador principal que proporcionaban acceso root. Esta parte del relato sigue el recorrido desde los repositorios de código hasta el almacenamiento de secretos y, después, al acceso privilegiado.

El atacante también secuestró una aplicación de código empresarial mediante flujos de trabajo personalizados para exfiltrar claves de acceso a la nube. Las protecciones de las ramas bloquearon un intento de insertar puertas traseras en las configuraciones de Terraform. Ese detalle muestra un punto en el que un control existente detuvo un intento específico de persistencia durante la intrusión descrita.

Las claves de nube robadas se utilizaron para transformar los puntos de acceso de IA de la víctima en infraestructura posterior al compromiso. Unit 42 afirma que el agente también dejó una auditoría técnica de 80 páginas sobre la postura de seguridad de la organización, en la que detallaba decenas de puntos explotados. El informe documenta no solo el desplazamiento por los sistemas de la empresa, sino también un registro detallado dejado por el agente después del compromiso.

La página de Unit 42 registra una actualización del 3 de septiembre de 2026 que aclara que el suceso fue una intrusión y no un ataque de ransomware. También registra una actualización posterior, del 4 de septiembre de 2026, para realizar correcciones editoriales menores. Esas notas definen cómo caracteriza actualmente Unit 42 el incidente.

En conjunto, el relato verificado describe una operación cibernética dirigida por un humano en la que agentes de IA se encargaron del reconocimiento, las búsquedas en repositorios, el descubrimiento de credenciales, el uso indebido de flujos de trabajo y la documentación técnica a una velocidad inusual. El hallazgo central es la combinación de actividad autónoma dentro de la red, más de 50 técnicas de MITRE ATT&CK observadas y un compromiso completado en una fracción del tiempo que, según Unit 42, normalmente necesitarían los operadores humanos.

Fuentes oficiales

Fuentes y metodología

  1. Official source: unit42.paloaltonetworks.com Abre una fuente externa