Saltar al contenido

Agentes de IA atacaron al gobierno de Taiwán y entraron por APIs sin contraseña

Dream documentó un marco de agentes de IA de código abierto que atacó sistemas de un gobierno asiático en cuatro días de julio: 85 cuentas descifradas y más de 2,500 registros extraídos. Las entradas confirmadas fueron endpoints de depuración, APIs sin autenticación y tokens sin firma.

por Alejandro Castillo Leone
A cybersecurity expert monitors multiple screens, focused on data protection in a dark room.
Foto de Tima Miroshnichenko en Pexels

TL;DR:

  • Un marco construido sobre los agentes de código abierto Hermes y OpenClaw atacó sistemas de un gobierno asiático entre el 1 y el 4 de julio de 2026; el Financial Times identificó a Taiwán como el objetivo.
  • Dream contabilizó 85 cuentas de empleados descifradas, más de 2,500 registros de personal extraídos y 21 sistemas mapeados; 84 de esas 85 cuentas sirvieron para entrar a un sistema interno a través del inicio de sesión único.
  • Las vías de entrada confirmadas fueron endpoints de depuración dejados en producción, APIs sin autenticación y una interfaz que aceptaba tokens de identidad sin firma.

La empresa israelí de ciberseguridad Dream publicó este 12 de agosto de 2026 el análisis de un espacio de trabajo de 160 megabytes y 1,395 archivos que registra cómo un marco de agentes de inteligencia artificial atacó sistemas de un gobierno asiático entre el 1 y el 4 de julio. En esos cuatro días desplegó hasta ocho agentes en paralelo, mapeó 21 sistemas conectados, descifró 85 cuentas de empleados públicos y extrajo más de 2,500 registros de personal, antes de extender el escaneo a proveedores de tecnología del gobierno, una agencia de seguridad nuclear y más de siete empresas de energía. Dream no nombra al país por política interna y solo dice haber avisado a un gobierno de Asia-Pacífico; el Financial Times, que adelantó la investigación, identificó a Taiwán. El informe también detalla por dónde entró, y ahí no hizo falta ninguna capacidad nueva.

Las tres puertas de entrada no exigían romper nada

En una aplicación web del gobierno, los agentes encontraron tres endpoints ocultos que aceptaban cualquier petición y devolvían una sesión válida, sin credenciales. Eran endpoints de depuración que alguien dejó expuestos en producción. Otra interfaz aceptaba tokens JWT con el campo de algoritmo puesto en "none", es decir, identidades falsificables sin conocer la llave de firma. Y un tercer sistema exponía su base de usuarios completa sin pedir autenticación: miles de nombres, departamentos e identificadores de cuenta.

Con esa lista de usuarios en la mano, el marco atacó el portal de automatización de oficina de una dependencia. El portal tenía CAPTCHA, y los agentes lo resolvieron con Tesseract, un motor de reconocimiento óptico de caracteres de código abierto que existe desde hace décadas. Después probaron contraseñas derivadas del propio identificador de cada empleado, con mayúsculas o símbolos comunes añadidos. Cayeron 12 cuentas en la primera ronda y 73 más cuando el sistema encontró patrones adicionales.

El análisis estático que el marco corrió con IA sobre los SDK de integración del gobierno no produjo ni un solo exploit confirmado. Dream cruzó esos hallazgos contra su lista final de vulnerabilidades validadas y no encontró coincidencias: las intrusiones reales salieron de fallas del lado del servidor que se detectan con pruebas de caja negra estándar.

Modern control room with people monitoring large digital displays and computer systems.
Imagen ilustrativa: los accesos confirmados salieron de configuraciones expuestas, no de una técnica desconocida · Foto de Hyundai Motor Group en Pexels

El inicio de sesión único convirtió 85 contraseñas en acceso interno

Cada sistema interno conectado tenía su propia entrada de inicio de sesión único, y esa entrada confiaba de forma automática en la sesión del portal de oficina: sin autenticación adicional, sin doble factor, sin confirmación del usuario. De las 85 cuentas descifradas, 84 entraron al sistema de información interno de la dependencia. Es el 98.8%.

De ahí salió el botín: 1,409 registros de empleados con nombre, departamento e identificador, 916 usuarios más obtenidos de una API sin autenticación y 239 profesionales del derecho tomados de un endpoint del Ministerio de Justicia, también abierto. El archivo incluye además siete secretos de cliente del sistema de identidad y seis credenciales de bases de datos internas.

No todo funcionó. Los agentes subieron una web shell, un archivo que sirve para ejecutar comandos en el servidor, mediante una API de carga sin restricciones, y la colocaron en una ruta conocida. Una segunda capa de autenticación impidió que se ejecutara. La operación se quedó a un paso de la ejecución remota de código.

Lo que sí aportó la IA: priorizar, insistir y corregirse

La parte novedosa del marco no es cómo entró, sino cómo decidió. Cada hallazgo arrancaba con una probabilidad de 0.50 y se movía según la evidencia: un escaneo positivo, una confirmación manual, la presencia de un firewall de aplicaciones. Arriba de 0.95 pasaba a la cadena de ataque; abajo de 0.30 se descartaba. La cadena de movimiento lateral por inicio de sesión único quedó calificada en 99% de probabilidad de éxito, y terminó rindiendo 98.8%.

Cuando una vía se cerraba, el marco abría lo que llama "ciclos de aprendizaje": sesiones dedicadas a buscar en bases de vulnerabilidades, repositorios de GitHub y publicaciones de seguridad técnicas aplicables a esa infraestructura concreta. Dream documentó cinco de esos ciclos. También descartó siete falsos positivos propios, entre ellos una supuesta inyección SQL: el agente había interpretado un retraso de 21 segundos como prueba de éxito, y al volver a probar el endpoint descubrió que la demora venía del servidor de correo intentando enviar una verificación.

El resumen ejecutivo firmado por Dream Research Labs condensa el problema en una línea:

El costo de ejecutar un ataque competente se desplomó; el de defenderse, no.

Las salvaguardas del modelo subyacente se sortearon presentando toda la actividad como una prueba de penetración autorizada. Los investigadores no lograron determinar qué modelo movía a los agentes. La comparación con el otro lado del tablero es directa: mientras los atacantes se dieron ese permiso con una frase y software libre, OpenAI abrió el 10 de agosto a sus socios aprobados un modelo entrenado para rechazar menos peticiones ofensivas.

GPT-5.6-Cyber, el modelo que casi no se niega
GPT-5.6-Cyber completa 95% de las peticiones ofensivas que el modelo general de OpenAI rechaza. Qué es Daybreak Red.

Quién publica esto y qué sigue sin confirmarse

Dream no atribuye la operación a ningún grupo. Su vínculo con China descansa en un rasgo lingüístico: los reportes internos del marco usan chino simplificado, mientras que los datos extraídos del objetivo están en chino tradicional, la variante habitual en sitios oficiales de Taiwán, Hong Kong y Macao. Un portavoz del Ministerio de Asuntos Digitales de Taiwán declinó comentar el caso por confidencialidad y respondió que los incidentes que involucran a dependencias o infraestructura crítica se manejan con los procedimientos establecidos, aunque sí advirtió que los agentes de IA traen dos problemas nuevos a la defensa: automatizan los ataques y se convierten ellos mismos en superficie vulnerable. Las autoridades chinas no respondieron a las solicitudes de comentario del Financial Times.

Con sede en Tel Aviv, la firma fue fundada en 2023 por el empresario israelí Shalev Hulio, cofundador de NSO Group, y el excanciller austríaco Sebastian Kurz, y en junio fue valuada en 3,000 millones de dólares. La conclusión de su informe recomienda migrar hacia productos de seguridad con enfoque nativo en IA, que es el mercado en el que compite. La misma compañía matiza el titular: montar un sistema que funcione a este nivel exige coordinar agentes y ajustar la lógica de decisión, no solamente correr un modelo.

Ninguna de las fallas que abrieron ese gobierno era exótica: endpoints de depuración en producción, APIs sin autenticación, tokens sin firma, inicio de sesión único sin segundo factor. Lo que cambió es el reloj. La Oficina Nacional de Seguridad de Taiwán calculó en enero un promedio de 2.6 millones de ciberataques chinos diarios durante 2025, 6% más que el año anterior, y el marco que documentó Dream recorre esa superficie en paralelo, ordenada por probabilidad de éxito.

Fuentes: 1, 2, 3

Alejandro Castillo Leone imagen de perfil
por Alejandro Castillo Leone

Soy un amante del arte y la cultura. Desde el 2021 dirijo una web dedicada a la historia de mi país y he emprendido la misión de vivir para la cultura, alimentándome principalmente del ámbito Hispanoamericano.

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia