noticias

Cientos de agentes de IA hackearon 395 empresas en 48 países: no necesitaron ni un humano

noticias · 7 min de lectura

Cientos de agentes de IA hackearon 395 empresas en 48 países: no necesitaron ni un humano

Un operador ruso lanzó cientos de agentes de IA con OpenAI Codex y DeepSeek para comprometer servidores PaperCut en todo el mundo. Esto es lo que significa para México y LATAM.

Cientos de agentes de IA hackearon 395 empresas en 48 países: no necesitaron ni un humano

Anotá esto: 26 segundos. Ese es el tiempo que tardaron los agentes de IA del atacante en comprometer 11 organizaciones distintas una vez que la campaña arrancó en serio. No es ciencia ficción. Pasó hace menos de dos semanas y el reporte completo salió hoy.

Un operador con señas de ser ruso desplegó cientos de agentes de IA autónomos, alimentados con OpenAI Codex y un modelo DeepSeek, para explotar vulnerabilidades recién descubiertas en PaperCut NG/MF: el software de gestión de impresión que usan millones de empresas, universidades y gobiernos en todo el mundo, incluyendo México. El resultado: 395 organizaciones comprometidas en 48 países. Y todo sin que un humano tuviera que tocar un teclado durante el ataque en sí.

Qué es PaperCut y por qué debería importarte

PaperCut NG/MF es probablemente el software de impresión corporativa más usado en el mundo. Si trabajas o estudias en una organización grande, casi seguro que tu cuota de impresión, tus documentos en cola y los datos de tu red están pasando por este sistema. PaperCut tiene presencia en más de 195 países y afirma tener más de 100 millones de usuarios finales.

En México, se usa ampliamente en universidades públicas y privadas, hospitales, despachos de abogados y medianas empresas. La plataforma tiene su propio sitio en español para el mercado mexicano. No es niche, es infraestructura.

Las vulnerabilidades que lo hicieron posible

El 27 de agosto de 2026, PaperCut divulgó dos vulnerabilidades críticas de día cero que ya estaban siendo explotadas activamente antes de que existiera un parche:

CVE-2026-81578 es un fallo de control de acceso en la interfaz web de administración que permite a un atacante sin autenticación modificar configuraciones del sistema. CVSS de 8.8, calificada como alta.

CVE-2026-82078 es peor: carga dinámica insegura de clases en los módulos de conexión a base de datos, lo que deriva en ejecución arbitraria de código Java. CVSS de 9.4, crítica.

Encadenadas, estas dos vulnerabilidades le dan a un atacante remoto sin credenciales acceso completo de ejecución de código en el servidor. Huntress detectó la primera actividad maliciosa el 26 de agosto y reprodujo la cadena de explotación completa contra una instalación estándar. Ambas CVEs entraron al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA el 31 de agosto.

El ataque en números: escalofriante

Lo que vino después es lo que convierte esto en noticia de otra categoría. Según el análisis de Huntress publicado hoy, el atacante:

  • Pasó de un espacio de trabajo vacío a su primer RCE contra una víctima real en menos de 4 horas
  • Logró el primer acceso de administrador de dominio en 2 horas adicionales
  • Una vez que la campaña arrancó, comprometió 11 organizaciones en 26 segundos
  • Comprometió una preparatoria de principio a fin, de acceso inicial a domain admin, en 7 minutos

El operador usó cientos de agentes de IA que corrían en el harness de OpenAI Codex con un modelo DeepSeek. Estos agentes se encargaron de construir, probar y refinar los exploits de forma autónoma, y de mantener la campaña escalando sin supervisión humana constante.

Las herramientas de post-explotación fueron las de siempre: Mimikatz, SharpHound, Certipy, Rubeus e Impacket. Pero ahora con IA administrando el flujo completo.

El resultado final: 440 instancias de PaperCut comprometidas en 395 organizaciones de 48 países. Se robaron credenciales de 280 víctimas, secretos de sistema operativo o dominio de 147, y 12 organizaciones terminaron con el atacante como administrador de dominio.

El sector más golpeado: educación. Aproximadamente la mitad de todas las brechas fueron en escuelas, universidades y colegios. Tiene sentido: son las que más usan PaperCut y las que menos tienen presupuesto de seguridad.

Un detalle que vale la pena notar: el atacante configuró sus agentes para evitar objetivos en Rusia, China, Hong Kong, Tailandia e Irán, entre otros 23 países. La firma forense lo describe como un operador de habla rusa con motivación probablemente financiera.

Anthropic también levantó la mano esta semana

Justo en paralelo, Anthropic publicó su reporte de amenazas más ambicioso hasta la fecha: casi 150 páginas cubriendo el uso indebido de Claude entre diciembre 2025 y agosto 2026.

Los puntos que más revuelven el estómago:

Anthropic detectó y cerró cinco casos en los que científicos usaron Claude de maneras que podrían haber apoyado el desarrollo de armas biológicas. Los casos incluyen posible investigación de ganancia de función con gripe aviar y trabajo con toxinas y venenos novedosos. En algunos casos, los investigadores estaban activamente eludiendo controles y ocultando el propósito de su trabajo.

En cuanto a las empresas chinas de IA: Anthropic reportó ataques de destilación masivos por parte de MiniMax, Moonshot AI y DeepSeek. MiniMax fue el peor con 13 millones de intercambios a través de cuentas fraudulentas. Moonshot AI generó 3.4 millones de intercambios con cientos de cuentas falsas. DeepSeek, aunque el más pequeño de los tres en este reporte, también participó. En total: más de 16 millones de intercambios desde unas 24,000 cuentas fraudulentas.

Lo que buscaban: capacidades de razonamiento agéntico, uso de herramientas, habilidades de programación y cadenas de pensamiento, básicamente todo lo que hace útil a Claude para que luego lo repliquen en sus propios modelos sin pagar un peso.

Todo esto se conecta con lo que veníamos viendo: ya habíamos cubierto que OpenAI también tiene un modelo de IA de ciberseguridad que no puede lanzar al público precisamente porque las capacidades ofensivas y defensivas son las mismas.

Qué significa para México y LATAM

La neta dura: México es uno de los países más atacados de la región. En la primera mitad de 2025 se registraron más de 40,600 millones de intentos de ciberataque en el país. El sector educativo en LATAM sufre un promedio de 2,721 ataques por semana por institución, y en México esa cifra sube a 3,507.

Y tenemos un déficit de aproximadamente 25,000 expertos en ciberseguridad. Eso es un problema estructural que los agentes de IA ofensivos hacen más urgente todavía.

Lo que hace diferente a esta campaña de PaperCut no es que explotan vulnerabilidades: eso siempre ha pasado. Lo nuevo es la velocidad y escala que permiten los agentes autónomos. Un atacante humano no puede comprometer 11 organizaciones en 26 segundos. Un enjambre de agentes de IA sí puede.

Esto tiene implicaciones directas para cualquier empresa o institución en México que use PaperCut, y en el contexto de agentes de IA que ya hemos visto escalar, vale recordar que Anthropic misma está apostando por hospedar y escalar agentes de IA precisamente porque la tecnología ya está madura. El problema es que el mismo nivel de madurez aplica para el lado ofensivo.

Qué hacer si usas PaperCut

Si tienes PaperCut NG/MF en tu organización, esto no es opcional:

  1. Actualiza ya. PaperCut lanzó parches para CVE-2026-81578 y CVE-2026-82078. Si no lo has hecho, estás expuesto.
  2. Revisa tus logs de agosto y septiembre. Si tu instancia estaba parchada tarde, busca actividad sospechosa, conexiones desde IPs inesperadas, y cualquier modificación de configuración no autorizada.
  3. Segmenta. Los servidores de impresión no deben tener acceso irrestricto a Active Directory ni a la red completa.
  4. Monitorea credenciales. Si tienes evidencia de compromiso, asume que tus credenciales de Windows están en manos del atacante y rota todo.

Lo que pasó esta semana es una chimba de evidencia de que los agentes de IA no son solo herramienta de productividad para tu dev team. Ya están del otro lado, y van más rápido que cualquier equipo humano de respuesta.

¿Tu organización o universidad usa PaperCut? ¿Ya revisaron si están parcheados? Cuéntame en los comentarios.

Fuentes

Comentarios

No te pierdas ningún post

Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.

También te puede interesar