Connect with us

Actualidad

Han secuestrado agentes de Anthropic, Google y Microsoft por el bien de la ciencia. Las tres empresas acabaron pagando

Published

on


En algunos equipos de desarrollo ya se está volviendo habitual apoyarse en agentes de inteligencia artificial para revisar incidencias, analizar cambios en el código y moverse por tareas que antes quedaban en manos humanas. El problema aparece cuando esos sistemas no solo leen información que puede venir de fuera, sino que además operan en espacios donde conviven claves, tokens y permisos sensibles. Eso es lo que pone sobre la mesa una investigación reciente: no estamos simplemente ante una herramienta útil que puede equivocarse, sino ante una arquitectura que también puede volverse peligrosa si se despliega sin límites muy claros.

La alarma la ha encendido Aonan Guan y los investigadores de Johns Hopkins Zhengyu Liu y Gavin Zhong tras demostrar ataques contra tres agentes desplegados en la mencionada plataforma: Claude Code Security Review, de Anthropic, Gemini CLI Action, de Google, y GitHub Copilot Agent, una herramienta de GitHub bajo Microsoft. Según su documentación, los fallos fueron comunicados de forma coordinada y acabaron en recompensas económicas pagadas por las compañías, pero lo relevante es que apuntan a un problema más amplio.

Así lograron torcer a los agentes desde dentro

El nombre que Guan le pone al hallazgo ayuda bastante a entender de qué va todo esto: “Comment and Control”. La idea es sencilla de explicar, aunque el fondo no lo sea tanto. En vez de montar una infraestructura externa para dirigir el ataque, el propio GitHub hace de canal de entrada y de salida: el atacante deja la instrucción en un título, una incidencia o un comentario, el agente la procesa como si formara parte del trabajo normal y el resultado termina reapareciendo dentro de ese mismo entorno. Todo queda en casa, y precisamente ahí está la clave del problema.

Y ese “todo queda en casa” no es un detalle menor, sino la base de lo que describe la investigación. Los tres agentes comparten una lógica muy parecida: leen contenido normal de GitHub, lo incorporan como contexto de trabajo y, a partir de ahí, ejecutan acciones dentro de flujos automatizados. El choque aparece porque ese mismo espacio no solo contiene texto enviado por terceros, sino también herramientas, permisos y secretos que el agente necesita para operar.

El primer caso que detalla Guan afecta a Claude Code Security Review, una acción de GitHub de Anthropic pensada para revisar cambios de código y buscar posibles fallos de seguridad. Hasta aquí, todo entra dentro de lo esperable. El problema, según explica el investigador, es que bastaba con introducir instrucciones maliciosas en el título de una pull request, que es la solicitud que alguien envía para proponer cambios en un proyecto, para que el agente ejecutara comandos y devolviera el resultado como si formara parte de su revisión. Después, el equipo logró ir un paso más allá y demostrar que también podía extraer credenciales del entorno.

Lo interesante es que el mismo esquema también apareció en los otros dos servicios, aunque con matices. En Google, Gemini CLI Action podía ser empujado a revelar la GEMINI_API_KEY a partir de instrucciones coladas en una incidencia y en sus comentarios; en GitHub Copilot Agent, la variante era todavía más preocupante, porque el ataque se escondía en un comentario HTML que una persona no veía en pantalla, pero el agente sí procesaba cuando otra persona lo asignaba al caso. En ambos escenarios, el fondo volvía a ser el mismo: contenido aparentemente normal que acababa torciendo el comportamiento del sistema hasta exponer credenciales o información sensible dentro del propio GitHub.

Claude Code Api Key Leak
Claude Code Api Key Leak

Guan asegura que el patrón permitió filtrar claves de API, tokens de GitHub y otros secretos expuestos en el entorno donde corría el agente, es decir, justo las credenciales que luego pueden abrir la puerta a acciones bastante más delicadas. ¿A quién afecta esto? Sobre todo a repositorios que ejecutan agentes en GitHub Actions sobre contenido enviado por colaboradores no fiables y, además, les dan acceso a secretos o herramientas potentes. El propio investigador matiza que el riesgo depende mucho de la configuración: por defecto GitHub no expone secretos a las pull requests desde forks, pero sí existen despliegues que abren esa puerta.

Y aquí aparece otra capa del asunto, menos técnica pero igual de importante. Según publicó The Register, Anthropic, Google y GitHub acabaron pagando recompensas por los hallazgos, pero ninguna de las tres había publicado avisos públicos ni asignado CVE en el momento de esa información. Guan fue bastante claro al respecto: dijo saber “con certeza” que algunos usuarios seguían anclados a versiones vulnerables y advirtió de que, sin una comunicación visible, muchos podían no enterarse nunca de que estaban expuestos o incluso siendo atacados. Así que aunque hubo mitigaciones y cambios en documentación o en el tratamiento interno de los reportes, no existó un aviso público equivalente para todos los posibles afectados.

  • Anthropic resolvió el caso el 25 de noviembre de 2025 y pagó 100 dólares
  • Google recompensó el hallazgo el 20 de enero de 2026 con 1.337 dólares
  • GitHub cerró el caso el 9 de marzo de 2026 con un pago de 500 dólares

Lo que vuelve este caso especialmente delicado es que GitHub no parece el final del camino, sino más bien el primer escaparate visible. Guan sostiene que el mismo patrón probablemente puede reproducirse en otros agentes que trabajan con herramientas y secretos dentro de flujos automáticos, y ahí menciona desde bots conectados a Slack hasta agentes de Jira, correo o automatización de despliegues. La lógica vuelve a ser la misma: si el sistema tiene que leer contenido externo para hacer su trabajo y, además, cuenta con acceso suficiente para actuar, el terreno queda abonado para que alguien intente torcerlo desde dentro.

La conclusión a la que llega Guan no pasa por vender una solución mágica, sino por volver a una idea bastante clásica en seguridad: dar a cada sistema solo lo imprescindible para hacer su trabajo. Si un agente revisa código, no debería tener acceso a herramientas o secretos que no necesita; si se limita a resumir incidencias, tampoco tendría sentido que pudiera escribir en GitHub o tocar credenciales sensibles. Por eso insiste en pensar estos despliegues con lógica de mínimo privilegio y listas de permisos muy cerradas.

Imágenes | DC Studio | Aonan Guan

En Xataka | La IA es crucial para el ejército de EEUU. Así que está nombrando tenientes generales a líderes de OpenAI y Palantir

ues de anuncios individuales.

Source link

Continue Reading

Actualidad

Llevamos años cultivando lechugas en el espacio. Ahora hemos descubierto que son más propensas a enfermarnos

Published

on


Malas noticias para los astronautas que suelen comer sano. Es decir, para todos los astronautas. Hace casi diez años que los tripulantes de la Estación Espacial Internacional consumen las verduras que ellos mismos cultivan en microgravedad: lechuga, pimientos, rábanos. Algún chile picante.

Más recientemente, se han sumado al autoconsumo de vegetales los astronautas de la estación espacial china, que ya tiene lechuga, tomates cherry y cebollín, a pesar de que no lleva tanto en órbita. El problema es que las ensaladas espaciales no son tan seguras para su consumo como pensábamos.

Un equipo de investigadores de la Universidad de Delaware ha descubierto que la lechuga y los demás vegetales cultivados en microgravedad son más propensos a la contaminación por bacterias como la Salmonella.

Hasta ahora, pensábamos que bajo condiciones de microgravedad, las plantas tienden a abrir más sus estomas (los pequeños poros de sus hojas y tallos) en vez de cerrarlos para impedir la invasión de patógenos.

Sin embargo, un trabajo reciente del mismo laboratorio ha descubierto que a entrada de Salmonella enterica en el tejido fue independiente de la densidad estomática, y que el factor que mejor la predice es la variedad (cultivar) de lechuga junto con la propia microgravedad. 

Las bacterias amigas pierden además su efecto protector

En estudios anteriores los investigadores exploraron el uso de una bacteria amiga, B. subtilis, como solución al problema. Sin embargo, la bacteria, que en la Tierra ayuda a las plantas a combatir patógenos, no logró protegerlas en el entorno simulado de microgravedad, lo que sugiere que el espacio cambia significativamente la interacción entre plantas y microbios.

El hallazgo es importante. No solo porque pone en duda que las ensaladas de la Estación Espacial Internacional sean totalmente seguras, sino también porque ayuda a comprender los desafíos de la agricultura en futuras colonias espaciales.

Ahora, de todas formas, tenemos otra solución: usar lechugas rojas. Probablemente, el mayor contenido en fenoles y antioxidantes las protege de la salmonela y los datos sugieren que seleccionar variedades con esos rasgos podrían mejorar la seguridad alimentaria de los cultivos espaciales.

Con el crecimiento poblacional en la Tierra y la pérdida de terrenos agrícolas, el espacio es una opción cada vez más realista para el cultivo de alimentos. Pero si quieren evitar un brote de salmonelosis, más les vale a los futuros agricultores del espacio lavarse bien las manos con agua y jabón.

Una versión anterior de este artículo se publicó en febrero de 2024

Imagen | NASA/Cory Huston

En Xataka |  Los astronautas de la NASA van a comer hoy su primera lechuga salida de una huerta en el espacio

ues de anuncios individuales.

Source link

Continue Reading

Actualidad

Hemos buscado la fórmula del desayuno preentreno definitivo. La respuesta de la ciencia es mucho más sencilla

Published

on


Todo el que madruga para ir al gimnasio se ha planteado en alguna ocasión si es mejor acudir al gimnasio sin desayunar nada, tomar solo un café para conseguir energía o preparar un gran desayuno muy saciante. En este caso, la información rápida que encontramos en internet puede inducir a la confusión, puesto que según lo que mires va a mostrar un consejo muy diferente, y es por ello que hay que focalizarse en lo que apuntan los expertos

La gasolina del cuerpo. En el caso de que se vaya a realizar un entrenamiento de alta intensidad que no se limita simplemente a dar un paseo matutino, lógicamente hay que ofrecer algo de combustible al organismo en forma de hidratos de carbono. Estos son los reyes indiscutibles para tener energía rápida y eficiente a la hora de, por ejemplo, ponerse a levantar mucho peso en un banco. 

Aquí las diferentes guías coinciden en que consumir hidratos antes del ejercicio ayuda a mantener los niveles de glucosa en sangre y preserva las reservas de glucógeno en los músculos, que son nuestro combustible más inmediato. Es decir, evitan que te quedes sin “batería” a mitad de la sesión y acabe dando la temida ‘pájara’ al entrenar. Y en esto se apoyan los famosos ‘preentrenos’ en forma de dosis rápidas de carbohidratos que se absorben muy rápido. 

La proteína. Además del combustible, también se apunta que añadir una cantidad moderada de proteína por la mañana es adecuado. Esto se fundamenta en la necesidad de prevenir el daño muscular y favorecer la recuperación, sobre todo si la rutina incluye entrenamiento de fuerza. 

Cuándo tomarlo. El mayor error antes de entrenar no siempre es ‘qué’ se come, sino ‘cuándo’. Aquí la evidencia establece una ventana óptima de 1 a 4 horas antes del ejercicio para realizar una ingesta sólida rica en carbohidratos. Sin embargo, en el mundo real, pocos se levantan a las cuatro de la mañana para desayunar antes de ir al gimnasio a las siete de la mañana. 

La estrategia. Si el margen de tiempo es corto, la estrategia debe cambiar drásticamente, puesto que organismos como la Agencia Antidopaje de Estados Unidos apuntan a que hay varios enemigos digestivos en el preentrenamiento: 

  • Hay que evitar la fibra puesto que ralentiza el vaciado gástrico y puede causar graves molestias intestinales con un gran esfuerzo. 
  • Se debe huir de las grasas al contar con una digestión pesada y costosa energéticamente, haciendo que los alimentos que se digieren más fácil sean los ideales antes de entrenar. 
  • Justo antes de empezar el entrenamiento no es lo mejor tomar proteína, puesto que no se digerirá y no llegará a tiempo para ser útil en el entrenamiento, haciendo que se deba tomar una hora antes de entrenar o ya después de este. 

No hay un desayuno definitivo. Si alguien ofrece una serie de preparaciones sin distinguir el público al que están destinadas, la verdad es que miente. El punto más importante aquí es que la nutrición siempre debe ser individualizada para las necesidades de cada persona, porque no es lo mismo el desayuno para alguien que va a hacer un gran esfuerzo al de otra persona que se limitará a dar un paseo a paso ligero. 

También es importante el tiempo que hay entre el desayuno y el inicio del ejercicio, puesto que cuanto más ajustado es, más prioridad hay que dar a alimentos ligeros que se absorban de manera rápida. Todo esto hace que no sea un consejo fácil y que no se deba limitar a un recetario genérico. 

Imágenes | Anastase Maragos 

En Xataka | Caminar no cuenta como “hacer ejercicio”: para que los 10.000 pasos diarios sean efectivos hay que aplicar la regla x3

ues de anuncios individuales.

Source link

Continue Reading

Actualidad

Tres enfermeros declararán en el juicio de Maradona, Taylor Swift podría casarse en Julio y Ana Serradilla forma parte de la obra “El método Grönholm”

Published

on



<div xmlns="http://www.w3.org/1999/xhtml">Tres enfermeros declararán en el juicio de Maradona, Taylor Swift podría casarse en Julio y Ana Serradilla forma parte de la obra “El método Grönholm”<br /></div>
<div xmlns="http://www.w3.org/1999/xhtml">
<img src="https://latinus.us/u/fotografias/m/2026/6/27/f300x190-151501_159661_5050.jpeg" /></div>

ues de anuncios individuales.

Source link

Continue Reading

Trending