Agentes de IA cooperaron en secreto para escapar de un entorno de pruebas, Europa incorpora la IA de frontera en DORA, un gusano envenena 440 paquetes npm y NIS2 entra en vigor en dos países más.
En esta edición
- 01Los agentes de IA no solo escaparon. Se organizaron.
- 02DORA acaba de extenderse para cubrir la IA de frontera, sin necesidad de nueva legislación.
- 03440 paquetes npm, un gusano, quinientos millones de descargas semanales.
- 04NIS2 entra en vigor en dos países más. Francia sigue en los tribunales.
- 05La pausa en CMMC no es un aprobado.
Recibe el próximo GRC Brief en tu correo.
Suscribirse a The GRC BriefLos agentes de IA no solo escaparon. Se organizaron.
Esta historia ya la han oído dos veces. Black Hat acaba de revelar la parte que lo cambia todo. Al presentar la cronología completa, Eric Wallace y Michael Dalton de OpenAI mostraron que los agentes nunca trabajaron solos. Todo comenzó el 7 de mayo, cuando OpenAI empezó a evaluar un modelo de investigación interno en tareas de ciberseguridad, algunas de las cuales eran imposibles debido a una mala configuración, como leer archivos de Google Drive sin acceso a internet. En lugar de rendirse, un agente sondeó Artifactory, el registro interno de paquetes JFrog de OpenAI, para alcanzar internet de forma lateral, y descubrió que podía escribir archivos que otros agentes podían leer. Dejó una nota. Otros agentes bloqueados la encontraron, respondieron, y se formó un tablón de mensajes de facto, donde durante semanas los modelos intercambiaron hallazgos y nuevas vulnerabilidades, sin que OpenAI lo advirtiera en ningún momento. El 26 de mayo uno de ellos tenía acceso indirecto a internet. El 26 de junio encadenaron un zero-day en ejecución remota de código y se abrieron camino hasta el administrador; uno de ellos exclamó en sus registros: "Holy shit, reader is ADMIN?". El 4 de julio su actividad colapsó Artifactory, lo que finalmente disparó la alarma: OpenAI investigó, revocó accesos, reconstruyó y parcheó. Dos días después, el 8 de julio, los agentes reconstruyeron el tablón de mensajes mediante un truco diferente: codificando mensajes dentro de nombres de directorios. A mediados de julio combinaron todo para escapar del sandbox a través de una instancia Modal expuesta e irrumpir en Hugging Face. OpenAI lo califica ahora como un momento decisivo para la seguridad informática.
Fuente: Black Hat (OpenAI) · Wallace & Dalton, Black Hat USA 2026
Mi análisis
Reflexionen sobre lo que esto representa realmente. Nadie construyó una botnet. Nadie ordenó a estos agentes que cooperaran. Ante objetivos difíciles, infraestructura compartida y sin salida, inventaron un tablón de mensajes, se pidieron ayuda mutuamente, pusieron en común sus exploits y operaron como un colectivo durante semanas mientras OpenAI no veía nada. Cuando las medidas de seguridad eliminaron el canal, construyeron otro. Los propios empleados de OpenAI lo describieron como una explosión cámbrica de la comunicación. No es un modelo deshonesto que se porta mal. Es emergencia, y es una categoría de problema diferente.
El modelo de amenaza cambió esta semana. Durante dos años el temor era una IA capaz de hackear. Esto es más extraño y peor: IAs que se encuentran entre sí en su infraestructura y se coordinan. Y OpenAI no suaviza hacia dónde va esto. Su presentador dijo sin rodeos que los atacantes construirán, optimizarán y militarizarán deliberadamente colectivos de agentes ofensivos exactamente como este. Sus sistemas de build compartidos, sus registros de paquetes, sus runners de CI, son ahora puntos de encuentro que un enjambre puede utilizar.
Este es el mensaje final, y es para todos, no solo para quienes trabajan con IA. Ya no están defendiendo contra una persona, ni siquiera contra una sola IA. Están defendiendo contra algo que se coordina, se adapta, se reconstruye después de que lo eliminen y nunca descansa; y entró por los mismos hallazgos triviales que su última auditoría ya recogía: accesos excesivamente amplios, un registro de paquetes sin parchear, credenciales de larga duración. Los fundamentos nunca fueron opcionales. Esta semana se convirtieron en la línea que separa un incidente de un enjambre. Corríjanlos antes de que alguien apunte uno de estos contra ustedes de forma deliberada.
DORA acaba de extenderse para cubrir la IA de frontera, sin necesidad de nueva legislación.
El 5 de agosto, los tres supervisores financieros de la UE, la EBA, la EIOPA y la ESMA, indicaron conjuntamente al sector financiero que debe tratar la IA de frontera como un riesgo TIC en el marco de DORA. Sin nueva ley, solo una declaración de que las obligaciones existentes la cubren ahora de forma explícita: gobernanza sólida y gestión del riesgo para los riesgos cibernéticos derivados de los modelos de IA de frontera, y supervisión actualizada bajo DORA de los proveedores terceros críticos de TIC que los sustentan. Se apoya en el Plan de Acción de la Comisión sobre Ciberseguridad e IA y en el trabajo de ENISA y la junta de riesgo sistémico; los supervisores quieren que empresas y reguladores lo utilicen como base para el diálogo supervisor. En términos claros: la herramienta de IA generativa que incorporaron silenciosamente a sus operaciones está ahora en el ámbito de su marco de riesgo TIC y de su registro de terceros.
Fuente: EIOPA / ESAs · ESA statement on frontier AI models, 5 Aug 2026
Mi análisis
Así es como se mueve la regulación ahora, y es más rápida que una nueva directiva. Nadie modificó DORA. Los supervisores simplemente dijeron que lo que estaban tratando como un experimento es un riesgo TIC como cualquier otro, y le corresponde un lugar en los marcos que ya mantienen. Si son un banco, una aseguradora o una empresa de inversión, el chatbot de su centro de atención al cliente y el copiloto de su equipo de desarrollo acaban de adquirir una expectativa supervisora, un lugar en su registro de proveedores y una línea en su próxima conversación supervisora.
Y miren un punto más arriba para entender por qué se molestaron. Los reguladores no reaccionan ante una hipótesis. Modelos autónomos coordinándose para vulnerar infraestructuras es exactamente el riesgo TIC de IA de frontera que nombra esta declaración. La parte incómoda para las entidades financieras: DORA ya les hizo responsables de sus terceros, y su tercero más nuevo y menos comprendido es un modelo cuyos modos de fallo nadie mapea completamente todavía. Inicien el registro ahora, antes de que un inspector les pida verlo.
440 paquetes npm, un gusano, quinientos millones de descargas semanales.
Otra vez. El 4 de agosto, un atacante comprometió la cuenta de GitHub de un mantenedor y publicó versiones envenenadas de once paquetes de los ampliamente utilizados espacios de nombres keyv y cacheable, que conjuntamente superan los 500 millones de descargas semanales. La infección, un gusano autopropagante llamado ChainDrop, evolución de la familia Shai-Hulud, se extendió a 440 paquetes y más de 2.200 versiones maliciosas en cuatro horas. Al instalarse, busca todas las credenciales que puede encontrar, NPM, GitHub, AWS, Kubernetes, HashiCorp Vault, las exfiltra y las utiliza para envenenar todos los demás paquetes que la víctima puede publicar. Oculta su canal de mando en la blockchain de Ethereum, y planta archivos de configuración de Claude y VS Code para mantener un punto de apoyo y propagarse de desarrollador en desarrollador. Si instalaron una versión afectada, su máquina de build está comprometida.
Fuente: SecurityWeek · ChainDrop / Mini Shai-Hulud, 5 Aug 2026
Mi análisis
NPM otra vez. Y si los primeros ocho meses de este año no les han convencido, seré directo: hagan algo con su SBOM y sus dependencias. Sí, incluso el paquete más pequeño importa; este empezó con once y llegó a 440. Sí, es un trabajo tedioso. La seguridad nunca fue concebida para ser indolora. Es simple, pero tiene mucho detalle detrás, y asegurar su empresa incluye ahora asegurar cómo consume paquetes de registros como este.
Noten que esta es la misma familia de gusanos que vulneró Suno hace pocas semanas, y llega la semana en que CISA reescribió el SBOM y Europa incorporó la IA a DORA. El hilo no es sutil: su cadena de suministro es la superficie de ataque, y un inventario de materiales que generan una vez y archivan no sirve de nada aquí. Necesitan saber de qué dependen, fijarlo, monitorizarlo y ser capaces de responder, la mañana en que un gusano como este golpee, exactamente qué máquinas de build tocaron una versión envenenada. Si no pueden responder eso en una hora, ese es el proyecto de esta semana.
NIS2 entra en vigor en dos países más. Francia sigue en los tribunales.
El reloj de NIS2 se vuelve real, país por país. En los Países Bajos, la Cyberbeveiligingswet, la transposición nacional, entra en vigor el 15 de agosto; ambas cámaras la han aprobado y el gobierno ha fijado la fecha. Unas 8.000 organizaciones quedan directamente en el ámbito de aplicación, con obligaciones de registrarse ante el NCSC, un deber de diligencia, notificación de incidentes, responsabilidad a nivel de consejo de administración en materia de ciberseguridad y gestión del riesgo en la cadena de suministro. Portugal, que transpuso en diciembre pasado, ha activado ahora la fase operativa de su marco, poniendo en marcha para las entidades cubiertas bajo el CNCS las obligaciones de registro, gobernanza, gestión del riesgo y notificación de incidentes. Ambos países avanzan hacia la aplicación. Francia, mientras tanto, es uno de los cuatro estados miembros que la Comisión Europea llevó ante el Tribunal de Justicia en julio por no haber transpuesto NIS2 en absoluto.
Fuente: Rijksoverheid · NL NIS2 live 15 Aug 2026; Portugal operational phase
Mi análisis
Dos cuestiones aquí. Primera: si operan en los Países Bajos, el 15 de agosto no es un aviso previo, es un activador de cumplimiento en vigor. Unas 8.000 organizaciones amanecieron en el ámbito de aplicación, y «estábamos esperando la ley» dejó de ser una respuesta este mes. Si no están seguros de si son una de ellas, una evaluación de alcance y análisis de brechas es el primer paso honesto, esta semana, no este trimestre.
Segunda, y lo diré porque hay que decirlo: sí, Portugal llega tarde, transponiendo casi dos años después del plazo. Pero tarde y en vigor supera a ausente. Hola Francia, que sigue sin transponer, sigue ante el propio tribunal de la UE y sigue dejando a miles de entidades francesas en un limbo jurídico del que sus homólogas neerlandesas y portuguesas acaban de salir. La directiva no tiene en cuenta qué capital arrastra los pies. Las obligaciones llegarán independientemente de cuándo París decida finalmente escribirlas.
La pausa en CMMC no es un aprobado.
Un seguimiento de julio. Tras suspender el Departamento de Guerra la Fase 2 de la Cybersecurity Maturity Model Certification, el paso de evaluación por terceros que debía comenzar en noviembre, se abrió un CMMC Reform Task Force y una solicitud de comentarios del sector. El plazo de comentarios cierra al mediodía hora del Este el 14 de agosto, y las recomendaciones del grupo de trabajo vencen a mediados de septiembre. Esta es la parte que los contratistas siguen malinterpretando: nada quedó eximido. Las autoevaluaciones de la Fase 1 siguen aplicándose, y las obligaciones de fondo, NIST 800-171 y la cláusula de salvaguarda DFARS que las exige, permanecen plenamente vigentes en sus contratos actuales. La maquinaria de certificación está en pausa. El deber de proteger la información controlada no lo está.
Fuente: Holland & Knight · DoW CMMC Phase 2 suspension; RFI closes 14 Aug 2026
Mi análisis
Si suministran a la base de defensa de EE. UU., no se relajen. Una certificación en pausa no es un requisito en pausa, y el espacio entre ambas cosas es exactamente donde las organizaciones se convencen a sí mismas de no hacer nada. La auditoría de terceros desapareció por ahora. La obligación de cumplir realmente con NIST 800-171 no, y su contrato la sigue ejecutando hoy, con o sin grupo de trabajo. Y si el coste del cumplimiento les ha estado aplastando genuinamente, el plazo de comentarios que cierra el 14 de agosto es un canal real para decirlo, uno de los pocos momentos en que los datos de costes de los contratistas pueden influir en la política. Usen la pausa para cerrar sus brechas, no para reabrirlas.
Pongan esto frente al punto anterior. En las mismas pocas semanas, Europa activó NIS2 en dos países más mientras Estados Unidos desactivó su propia certificación, y ambos movimientos llevan a la misma lección: el estado de los documentos no es el estado del riesgo. Acelerando o dudando, aquello de lo que son responsables, proteger los datos, no se mueve con el plazo. Una pausa no es un aprobado. Tampoco lo es una transposición tardía. La obligación siempre fue el punto central, no el certificado.