Agentes de navegación con IA hackeados en menos de 4 minutos: «Agentic Blabbering», SQLi en WordPress y RCE en n8n explotadas activamente
El navegador con IA Comet de Perplexity fue engañado para participar en una estafa de phishing en menos de cuatro minutos. Una SQLi crítica en WordPress afecta a más de 250 000 sitios. CISA ordena aplicar parches de emergencia para una RCE en n8n explotada activamente. La superficie de ataque de las herramientas autónomas de IA crece más rápido que las defensas.
🤖 Agentes de IA: el nuevo vector de ataque
⚠️ CRÍTICO: agentes de navegación con IA vulnerables a la ingeniería social
Investigadores de Guardio demostraron que el navegador con IA Comet de Perplexity —diseñado para navegar autónomamente por la web en nombre de los usuarios— puede ser engañado para que introduzca credenciales en páginas de phishing en menos de cuatro minutos. La técnica explota una debilidad fundamental que denominan «Agentic Blabbering».
¿Qué es «Agentic Blabbering»?
Los navegadores web agénticos basados en IA no se limitan a hacer clic en enlaces: razonan en voz alta sobre lo que ven, lo que creen que está ocurriendo y lo que planean hacer a continuación. Esta narración interna, cuando es interceptada por una página maliciosa, se convierte en un arma. Los atacantes pueden leer el razonamiento del agente, comprender sus evaluaciones de seguridad en tiempo real y elaborar respuestas que desactiven sistemáticamente sus defensas.
«La IA ahora opera en tiempo real, dentro de páginas complejas y dinámicas, mientras solicita información continuamente, toma decisiones y narra sus acciones sobre la marcha», explicó Shaked Chen, investigador de Guardio. «Esto es lo que llamamos “Agentic Blabbering”: el navegador con IA expone lo que ve, lo que cree que está ocurriendo, lo que planea hacer a continuación y qué señales considera sospechosas o seguras».
La cadena de explotación de 4 minutos
- Página señuelo: el atacante crea una página que parece un servicio legítimo que requiere iniciar sesión
- Interceptación del razonamiento: la página maliciosa lee el razonamiento interno del agente de IA sobre si la página es segura
- Persuasión adaptativa: basándose en las inquietudes expresadas por el agente, la página ajusta dinámicamente sus señales de legitimidad
- Introducción de credenciales: el agente de IA, ya convencido de que la página es segura, introduce las credenciales almacenadas del usuario
El ataque completo —desde la primera carga de la página hasta el robo de credenciales— tardó menos de cuatro minutos y no requirió ninguna interacción humana.
🔓 SQLi en WordPress: más de 250 000 sitios en riesgo
Vulnerabilidad en el complemento Ally de Elementor
Se ha descubierto una vulnerabilidad crítica de inyección SQL en Ally, un complemento de accesibilidad para WordPress de Elementor con más de 400 000 instalaciones. El fallo (aún sin un CVE asignado) permite a atacantes no autenticados extraer datos confidenciales de la base de datos de WordPress, incluidas credenciales de administradores, datos de usuarios y secretos de configuración.
Impacto: cualquier sitio de WordPress que utilice el complemento Ally es potencialmente vulnerable. El ataque no requiere autenticación y puede ejecutarse de forma remota. Se ha confirmado que al menos 250 000 sitios utilizan versiones vulnerables.
Acciones recomendadas
- Actualizar inmediatamente el complemento Ally cuando se publique un parche
- Implementar un firewall de aplicaciones web (WAF) con reglas para SQLi
- Auditar los registros de acceso a la base de datos en busca de patrones de consultas sospechosos
- Rotar todas las credenciales de la base de datos como medida de precaución
🚨 RCE en n8n: CISA ordena aplicar parches de emergencia
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha ordenado a todas las agencias federales corregir una vulnerabilidad de ejecución remota de código en n8n, la popular plataforma de código abierto para la automatización de flujos de trabajo. El fallo está siendo explotado activamente.
n8n se utiliza ampliamente en entornos empresariales para automatizar flujos de trabajo e integrar cientos de servicios, incluidos Slack, GitHub, bases de datos y plataformas en la nube. La explotación exitosa de una RCE proporciona a los atacantes control total sobre el servidor de n8n y acceso a las credenciales de todos los servicios conectados.
Por qué esto es importante para las organizaciones impulsadas por IA
n8n se utiliza cada vez más como capa de orquestación para los flujos de trabajo de agentes de IA. Si sus agentes de IA utilizan n8n para encadenar acciones entre distintos servicios, una instancia de n8n comprometida implica que todos los servicios conectados están comprometidos, incluidos sus modelos de IA, canalizaciones de datos y APIs orientadas a clientes.
🔍 La creciente superficie de ataque de la IA autónoma
Tres amenazas convergentes
Las tres historias de hoy comparten un hilo conductor: las herramientas autónomas de IA están creando superficies de ataque más rápido de lo que los equipos de seguridad pueden cartografiarlas.
| Vector de amenaza | Categoría de herramienta | Nivel de riesgo | Impacto |
|---|---|---|---|
| Agentic Blabbering | Navegadores con IA | CRÍTICO | Robo de credenciales mediante la explotación del razonamiento de la IA |
| SQLi en complementos | Complementos de CMS | CRÍTICO | Exfiltración no autenticada de bases de datos |
| RCE en sistemas de automatización | Motores de flujos de trabajo | CRÍTICO | Compromiso total del servidor y de las credenciales |
Qué deben hacer ahora los equipos de seguridad
- Inventariar todos los agentes de IA: conocer todas las herramientas autónomas que pueden actuar en nombre de su organización
- Limitar los permisos de los agentes de IA: aplicar el principio de mínimo privilegio a los navegadores con IA, motores de flujos de trabajo y herramientas de automatización
- Supervisar el comportamiento de los agentes de IA: registrar y auditar a qué acceden los agentes de IA, qué envían y con qué se conectan
- Aplicar parches a las plataformas de automatización: n8n, las alternativas a Zapier y las capas de orquestación personalizadas deben corregirse en un plazo de 24 horas tras la divulgación del CVE
- Buscar vulnerabilidades en complementos: WordPress, los complementos de CMS y las integraciones SaaS son el principal punto de entrada
Analice su superficie de ataque antes de que los agentes de IA la amplíen
KENSAI cartografía continuamente su superficie de ataque externa —APIs, complementos e integraciones de IA— e identifica vulnerabilidades antes de que los agentes autónomos o los atacantes las exploten.
Iniciar análisis gratuitoManténgase seguro,
El equipo de investigación de seguridad de KENSAI
Boletines diarios de seguridad basados en inteligencia de amenazas mediante IA. Actualizados todos los días laborables.