Agentes de IA instalan código sin dueño dentro de redes corporativas

Fuentes: Claude, Codex, and Hermes installed unowned code inside corporate networks

Investigadores de una startup israelí detectaron que más de un centenar de sitios web —incluidos algunos de empresas Fortune 500— contienen archivos mal configurados que llevan a agentes de IA a descargar y ejecutar código sin supervisión. Los archivos llms.txt y llms-full.txt, concebidos como una convención emergente para ofrecer resúmenes legibles por máquinas, apuntan en 120 dominios a paquetes o dominios no registrados en registros como PyPI o npm. Cuando los investigadores registraron algunos de esos nombres y alojaron paquetes de prueba, recibieron en menos de una hora una conexión desde una compañía Fortune 500 y, con el tiempo, varias decenas más, procedentes tanto de grandes corporaciones como de startups. Los registros de la cadena de procesos identificaron como responsables a los agentes de codificación Claude, Codex de OpenAI y Hermes de Nous Research; ninguna de las tres compañías respondió antes de la publicación.

El fallo se origina porque estos archivos incluyen instrucciones como "pip install" o "npm install" con nombres de paquetes inexistentes. Un atacante puede registrar esos nombres y subir malware; si el agente tiene permiso para ejecutar comandos de shell, trata la documentación como fuente fiable y ejecuta el paquete. En un caso ya activo, el archivo del sitio legítimo clerk.com contenía "npx clerk-next-fix-auth-protection", un nombre que alguien registró para distribuir malware en vivo. Clerk corrigió el problema, aunque no se ha confirmado si hubo infecciones reales.

El hallazgo ilustra una limitación estructural de los LLM: no distinguen de forma fiable entre instrucciones del usuario y contenido de terceros, lo que abre la puerta a inyecciones de prompt en la cadena de suministro.