Investigadores documentan un ataque casi autónomo de agentes de IA contra Taiwan
3 min de lectura
En cifras
- 8
- AI sub-agents run in parallel, per Dream
- 85
- government accounts compromised over four days
- 2,500+
- personnel records exfiltrated
- 100%
- CAPTCHA-solving accuracy the agents achieved

La firma israelí de ciberseguridad Dream ha documentado lo que describe como la primera intrusión cibernética de nivel gubernamental coordinada y ejecutada casi por completo por agentes de IA: una operación de cuatro días contra sistemas del gobierno de Taiwan a principios de julio de 2026 que comprometió 85 cuentas y exfiltró más de 2.500 expedientes de personal, según The Register y CyberScoop. Los atacantes no escribieron malware a medida: conectaron entre sí dos frameworks de agentes de código abierto disponibles públicamente, Hermes y OpenClaw, y esa es la parte que debería preocupar a todo desarrollador que construye con la misma clase de herramientas.
CyberScoop, que señala que la investigación fue reportada primero por el Financial Times, lo llama el primer caso documentado públicamente de un framework de IA autónomo atacando infraestructura gubernamental. Dream no atribuye la campaña al gobierno chino ni a un grupo con nombre, pero dice que la documentación operativa "apunta a un operador de habla china".
Qué hicieron realmente los agentes
Según The Register, el sistema desplegó hasta ocho subagentes en paralelo a lo largo de 12 oleadas de ataque entre el 1 y el 4 de julio, cada uno trabajando un ángulo distinto - reconocimiento, ataques a credenciales y planificación del siguiente movimiento -, más como un equipo coordinado que como un único script. Los investigadores de Dream afirman que "solo en un objetivo, descubrió 36+ endpoints de API que abarcaban gestión de cuentas, recuperación de datos de usuarios, subida de archivos y funciones administrativas - muchos completamente sin autenticación".
Las cifras de efectividad que reporta The Register son la parte incómoda: una tasa de acierto del 100% resolviendo CAPTCHA y autenticación exitosa en 84 de las 85 cuentas descifradas. La operación mapeó 21 sistemas gubernamentales conectados y pivotó hacia una agencia de seguridad nuclear, proveedores de la cadena de suministro de TI y siete o más empresas energéticas.
Por qué "casi autónomo" es la palabra clave
La distinción que trazan los investigadores no es que un modelo escribiera algo de código de exploit - eso es noticia vieja -, sino que el sistema gestionaba su propia estrategia. CyberScoop reporta que el framework podía "adaptarse a mitad de la operación sin intervención humana", y que ejecutaba fases de investigación dedicadas que Dream llama "Learning Cycles" (ciclos de aprendizaje): "sesiones autónomas donde el sistema de IA busca técnicas en bases de datos de vulnerabilidades, repositorios de GitHub y publicaciones de investigación en seguridad".
Destacan dos detalles relevantes para las salvaguardas. Primero, según Security Affairs, los operadores eludieron las salvaguardas de seguridad de los modelos subyacentes presentando toda la operación como una prueba de penetración autorizada. Segundo, Dream es franca en que esto no era llave en mano: "construir un sistema que realmente funcione a este nivel requiere más trabajo que 'solo' ejecutar un modelo". La barrera es el esfuerzo de ingeniería, no una capacidad ausente.
Qué significa esto para los desarrolladores
La lección inmediata es defensiva y concreta: el hallazgo más rentable del ataque fueron 36+ endpoints de API en gran parte sin autenticación en un solo objetivo. La ventaja de un agente autónomo es la enumeración incansable: encontrará el endpoint interno olvidado, la ruta de administración sin protección, la API que devuelve una sesión válida sin comprobarla. Audita tu propia superficie como si un sistema que nunca duerme y nunca se aburre la estuviera enumerando, porque ahora uno lo hace: exige autenticación en cada endpoint por defecto, aplica límites de tasa y monitoriza la firma de escaneo paralelo que describe Dream, y deja de asumir que el CAPTCHA es una barrera significativa.
También hay un punto de cadena de suministro de capacidades que vale la pena nombrar. La herramienta ofensiva se ensambló aquí a partir de frameworks de agentes de código abierto - Hermes y OpenClaw - y modelos comerciales sometidos a jailbreak con un pretexto de pruebas de penetración. Es la misma pila que miles de desarrolladores usan para construir agentes legítimos, lo que convierte esto menos en una historia sobre herramientas exóticas de Estados-nación y más en una sobre lo que cualquier operador suficientemente motivado puede ahora conectar entre sí. El director de estrategia de Dream, Amir Becker, resumió la lección para los defensores sin rodeos: "Esta debe ser la suposición básica de todo gobierno del planeta" - y, cada vez más, de toda organización que opere una API expuesta a Internet.