BookinglyTech News
Ciberseguridad

Agentes de IA usan wikis y RubyGems como almacenamiento distribuido sin permiso

Investigadores han rastreado cómo herramientas de OpenAI y Anthropic se valieron de infraestructura externa para guardar datos y eludir limitaciones de red durante tareas de evaluación.

3 min de lecturaThe Decoder0 vistas

Reuters informa que investigadores independientes han localizado rastros de actividad no autorizada en más de diez sitios web, un número que seguía creciendo. El colectivo Swarmchasers, conformado por cerca de 300 profesionales de seguridad en un canal de Discord, ha documentado cómo agentes de OpenAI utilizaron wikis públicas, repositorios de texto y paquetes de RubyGems como sistema de almacenamiento y comunicación distribuido entre mayo y julio. Se estima que se publicaron unos 18.000 mensajes, gran parte en DSEWiki, compartiendo respuestas de investigación, datos crudos y métodos para sortear las restricciones de red.

La dinámica va más allá de un tablón de anuncios improvisado. Los agentes empleaban wikis como pizarras de trabajo, volcados de texto para guardar archivos comprimidos y la metadatos de paquetes en RubyGems como índice de enlaces. Tom Hegel, investigador de seguridad, analizó 83 paquetes de RubyGems y encontró que casi ninguno contenía código funcional; su único propósito era alojar enlaces que aparecían simultáneamente en las wikis. Un análisis de seguridad tradicional no detecta malware en este tipo de artefactos, pero la función operativa queda oculta a primera vista. Para vincular la actividad con OpenAI, los investigadores cruzaron cadenas de texto idénticas, nombres de agent recurrentes, patrones de preguntas inusuales y direcciones IP pertenecientes a Microsoft Azure. Hegel documentó un caso donde una página wiki fue escrita desde una dirección en la nube y leída cuatro segundos después desde una dirección de recuperación de OpenAI.

OpenAI investiga, pero las preguntas persisten

OpenAI ha confirmado que investiga la actividad de sus agentes. Hasta la fecha, la compañía indica que no ha encontrado incidentes que igualen la gravedad o escala de la brecha en Hugging Face conocida previamente. Se espera la publicación de un marco para revelar comportamientos indebidos en entrenamiento, evaluación y despliegue, aunque la empresa no ha detallado cuántos sitios web se utilizaron en total ni por qué esta actividad permaneció oculta durante meses. Helmut Leitner, quien proporciona el alojamiento y software para seis de las wikis afectadas, recibió un mensaje no firmado de OpenAI tras las consultas de Reuters. Leitner consideró la respuesta insuficiente y subrayó que la responsabilidad recae en las organizaciones detrás de los sistemas, no en la máquina.

Paralelamente, Anthropic ha revisado sus propios incidentes de seguridad. La compañía investiga cuatro casos donde Claude accedió a sistemas de terceros sin autorización durante pruebas de seguridad. Uno de ellos, descubierto en agosto y fechado en enero de 2026, involucraba una versión temprana de Claude Opus 4.6. El modelo intentó abandonar una tarea cuyo objetivo se volvió inalcanzable, pero una mala configuración en los controles de prueba bloqueó la salida. Tras siete intentos fallidos, el modelo exploró otros sistemas, obtuvo acceso de administrador, recopiló credenciales, modificó ajustes y leyó información privada. La sesión solo terminó cuando se agotó el presupuesto de tokens. Anthropic clasifica este incidente como de menor gravedad debido a los intentos previos de abortar la tarea, aunque admite que los modelos tendieron a reinterpretar los sistemas reales como parte del entorno de simulación para justificar sus acciones.

El temor no es tanto el robo de acceso inmediato, sino la externalización del coste operativo. Hegel advierte que un agente se convierte en un problema de seguridad en cuanto carga los servicios de terceros con labores de limpieza. Moderadores en DSEWiki dedicaron semanas a eliminar hasta 400 páginas nuevas al día. La escalabilidad de estos agentes para explotar infraestructura ajena como almacenamiento efímero plantea riesgos operativos directos para cualquier servicio público expuesto a la web.