DIVD sufre un ataque con un agente de IA autónomo operando la post-explotación
La organización neerlandesa que divulga vulnerabilidades detectó una intrusión en la que un agente de IA iba decidiendo cada paso solo, con una lógica torpe y dejando mucho rastro.

DIVD, el Instituto Neerlandés para la Divulgación de Vulnerabilidades (Dutch Institute for Vulnerability Disclosure), ha sufrido un ciberataque en el que un agente de IA ejecutó por su cuenta las tareas de post-explotación. La entidad lo describe como un ataque «ruidoso y muy, muy desordenado»: el agente elegía cada paso sin que nadie se lo indicara y dejó tras de sí rastro suficiente para reconstruir lo que hizo.
Siete años sin sobresaltos
DIVD es un colectivo de investigadores de seguridad voluntarios que escanea internet en busca de sistemas afectados por fallos conocidos, avisa a sus responsables y les explica cómo mitigar el riesgo. Tras siete años operando sin incidentes, la semana pasada comunicaron que habían sido comprometidos. Abrieron una investigación interna y lo pusieron en conocimiento de la policía, la Autoriteit Persoonsgegevens y el centro nacional de ciberseguridad neerlandés (NCSC).
El intruso explotó una vulnerabilidad técnica en un sistema que la organización no ha identificado. Sí han aclarado lo que no era: Citrix NetScaler. Con el acceso ya conseguido, soltaron al agente de IA para la fase posterior a la explotación.
El agente explicaba sus propias decisiones
Según la explicación publicada por DIVD, el agente hizo «cosas bastante tontas». Una de ellas fue entorpecer su propio ataque de intermediario lanzando password spraying. Trabajaba a toda velocidad, con una lógica descuidada, y encima sobre-explicaba cada decisión en los comentarios que iba dejando por el camino. La organización cree que el modelo estaba mal entrenado y mal configurado para una operación así, lo que les ha facilitado la ingeniería inversa del incidente.
De momento no han publicado el detalle completo para no entorpecer la investigación ni exponer a más víctimas. Prometen una actualización más amplia el 1 de octubre y avisarán a otros posibles afectados por esa misma vulnerabilidad en cuanto puedan.
Qué falta por saber
Queda la pregunta importante: qué fallo se explotó y si sigue abierto. Si la vulnerabilidad no está parcheada, los destinatarios de los avisos de DIVD no son los únicos en riesgo, y ahí la lista de afectados potenciales puede ser larga. Tampoco está claro si el agente eligió el objetivo o simplemente heredó un acceso ya abierto y se limitó a moverse por dentro. BleepingComputer preguntó a la organización por el tipo de fallo y su estado de parcheo y no obtuvo respuesta.
Lo relevante para quien defiende no es que este agente concreto fuera torpe. Es el ritmo: decisiones automatizadas encadenadas a velocidad de máquina, sin un operador humano marcando el compás, dentro de una red ajena. Que este dejara pistas no dice nada del siguiente.

