Una investigación de Zenity Labs revela cómo una sola línea de texto comprometió por completo la infraestructura de agentes de Inteligencia Artificial en Amazon Web Services.
El desarrollo de la inteligencia artificial avanza a gran velocidad en el entorno corporativo. Sin embargo, las medidas de ciberseguridad no siempre siguen este ritmo acelerado.
El descubrimiento de la firma Zenity Labs, publicado en octubre de 2026, pone en evidencia una de estas debilidades críticas en la infraestructura de la nube.
Los investigadores encontraron un fallo de seguridad grave en el sistema Bedrock AgentCore de Amazon Web Services, conocido popularmente como AWS.
Esta vulnerabilidad permitía a un atacante tomar el control absoluto de todos los agentes de inteligencia artificial de una cuenta con un solo mensaje.
¿Por qué este problema le afecta en su día a día?
Para el año 2026, una gran cantidad de empresas delegan tareas operativas clave en asistentes virtuales integrados directamente en sus sistemas internos.
Estos agentes de IA manejan datos de clientes, procesan transacciones, consultan bases de datos privadas y toman decisiones automatizadas de manera constante.
Si un tercero toma el control de estos agentes, accede automáticamente a toda la información confidencial de la empresa y de sus clientes.
Esto significa que datos bancarios, contraseñas y conversaciones privadas de los usuarios quedan expuestos inmediatamente a ojos de cibercriminales.
La analogía de la llave maestra del hotel
Para entender la gravedad de este fallo técnico, podemos recurrir a una analogía sencilla de la vida cotidiana.
Imagine que se hospeda en un hotel moderno donde cada habitación cuenta con una cerradura inteligente única para cada huésped registrado.
El fallo de AWS es equivalente a enviar un mensaje de texto normal a la recepción para pedir una toalla adicional al servicio.
Por un error de diseño, esa simple petición hace que la cerradura de su habitación entregue la llave maestra de todo el edificio.
De repente, gracias a un mensaje rutinario, usted tiene acceso total a las cajas fuertes y a los dormitorios del resto de huéspedes.
El origen del fallo en Bedrock AgentCore
El problema técnico radicaba en la falta de un aislamiento estricto entre los procesos de ejecución de los agentes virtuales de la plataforma.
Zenity Labs demostró que el entorno de Bedrock AgentCore compartía recursos del sistema sin establecer barreras de seguridad virtuales adecuadas.
Por defecto, la plataforma de AWS asignaba permisos demasiado amplios a los contenedores encargados de procesar las órdenes de los usuarios.
Al no existir separación real, un comando malicioso en un chat lograba saltar los límites del entorno de pruebas asignado al usuario.
Este vector de ataque se conoce en el sector como inyección de prompts, manipulando el comportamiento del sistema mediante lenguaje natural.
¿Cómo se ejecutaba el secuestro de los agentes?
El atacante redactaba un mensaje diseñado con instrucciones contradictorias para confundir la lógica del modelo de lenguaje del agente de destino.
Este mensaje engañaba al sistema para realizar consultas directas al Servicio de Metadatos de Instancias de la infraestructura de AWS.
Este servicio interno almacena las credenciales de acceso temporales que los servidores utilizan para comunicarse entre sí de forma interna.
Debido a la ausencia de controles, el agente leía estas credenciales críticas y las imprimía directamente en la pantalla de chat del atacante.
Con estas claves en su poder, el atacante tomaba el control de la cuenta de AWS y de todos los agentes de la región.
La inyección de prompts indirecta: la nueva amenaza
Este incidente resalta el peligro de la inyección de prompts indirecta, una técnica que preocupa de forma creciente a los expertos de seguridad.
A diferencia de los ataques tradicionales al código de programación, este método manipula directamente las decisiones lógicas de la inteligencia artificial.
El atacante oculta instrucciones maliciosas en archivos de texto, correos o páginas web que el agente de IA lee para trabajar.
Al procesar la información, la inteligencia artificial ejecuta las instrucciones ocultas de forma automática, creyendo que son órdenes válidas del propietario.
Esta debilidad hace que los agentes de IA sean herramientas muy vulnerables si no se implementan medidas de aislamiento extremas.
El descubrimiento paso a paso por Zenity Labs
Los investigadores de Zenity Labs analizaron la arquitectura interna de AWS Bedrock buscando fallos de diseño en la asignación de roles.
Descubrieron que, al iniciar un nuevo agente de IA, el sistema creaba un entorno virtual dinámico con permisos de red predefinidos.
Al interactuar con el agente, comprobaron que este podía realizar peticiones internas a la API de administración de AWS sin validación de identidad.
El equipo de investigación pudo simular un ataque real en un entorno controlado, logrando descargar las claves maestras en pocos segundos.
Este hallazgo subraya la importancia de realizar auditorías externas de seguridad periódicas a todos los servicios de inteligencia artificial.
Datos confidenciales y código de software expuestos
El impacto real para las organizaciones que utilizaban este servicio sin la debida precaución era potencialmente devastador.
Los analistas confirmaron que se podían extraer secretos de configuración, bases de datos de clientes y el código fuente de las aplicaciones.
Además, el atacante tenía la capacidad de leer los historiales de conversación completos de otros usuarios legítimos del sistema empresarial.
El espionaje industrial y el robo de propiedad intelectual se convertían así en amenazas directas para cualquier corporación afectada.
La respuesta y las medidas de mitigación de AWS
Tras la notificación privada de Zenity Labs, el equipo de ingenieros de Amazon Web Services actuó de manera rápida para solucionar el problema.
AWS ha implementado actualizaciones críticas de seguridad destinadas a restringir el acceso a los servicios de metadatos de las instancias.
De igual forma, se han modificado las políticas de control de accesos para asegurar que los agentes operen bajo el mínimo privilegio.
Estas modificaciones impiden que cualquier mensaje de usuario pueda escalar privilegios dentro de la infraestructura general de la nube de Amazon.
Recomendaciones de seguridad indispensables para las empresas
A pesar de la corrección aplicada por el proveedor, las empresas deben adoptar prácticas estrictas para proteger sus implementaciones de IA.
Es indispensable limitar los permisos de escritura de los agentes de IA y supervisar las conexiones con bases de datos corporativas.
Se aconseja implementar filtros de entrada que analicen los mensajes de los usuarios para bloquear patrones de inyección de código comunes.
La seguridad de la inteligencia artificial requiere de un esfuerzo compartido entre el proveedor del servicio y la empresa que lo gestiona.
“Un solo mensaje de texto malicioso no debería tener el poder de comprometer toda la infraestructura de seguridad de una cuenta corporativa en la nube.”
Fuentes y lecturas recomendadas
Sombra Radio · Apoyo de lectores
Ayuda a mantener viva Sombra Radio
Tu aportación voluntaria nos ayuda a seguir publicando sobre IA. Puedes apoyarnos desde 1 € al mes.



