Security Blog

Los agentes de IA ya son objetivos de phishing

#150

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) fue el primer exploit de cero clics contra un agente de IA: una instrucción oculta en un correo electrónico convirtió a Microsoft 365 Copilot contra su propio usuario, sin necesidad de ningún clic. La defensa que importa no consiste en detectar todas las inyecciones de prompts, sino en garantizar que un agente secuestrado no pueda llegar a sus credenciales.

Nadie hizo clic en nada y, aun así, fueron víctimas de phishing. El correo de phishing siempre ha necesitado un humano crédulo al otro extremo, alguien que hiciera clic en el enlace, escribiera la contraseña, aprobara la solicitud. EchoLeak no se molestó en eso. No había ningún humano a quien engañar. El objetivo era el agente.

Esa es la parte que la gente sigue entendiendo mal. No había ningún enlace malicioso que evitar, ningún archivo adjunto que no abrir, ninguna página de inicio de sesión en la que no caer. La víctima no hizo nada, porque no había nada que pudiera hacer. El ataque se ejecutó íntegramente sobre el agente.

La forma del ataque

CVE-2025-32711 [3], descubierto por Aim Labs [1], con una calificación de 9,3 por parte de Microsoft [2]. Un atacante envía un correo de apariencia normal a alguien dentro de una organización que usa Microsoft 365 Copilot. En ese correo se ocultan instrucciones escritas para el modelo, no para el ser humano. El humano nunca tiene que leerlas. En algún momento, Copilot hace lo que está diseñado para hacer: accede al mundo del usuario para responder una pregunta, y su propia recuperación de información incorpora el correo envenenado junto con todo lo demás. Ahora las instrucciones maliciosas están dentro del contexto del modelo, indistinguibles de la tarea real. El modelo las sigue. Sale a recopilar todo lo que puede alcanzar: SharePoint, OneDrive, Teams, las cosas que ese usuario tiene permiso para ver, y saca los datos a través de una URL de imagen markdown apuntando al servidor del atacante [1]. El navegador descarga la imagen. La descarga lleva consigo el secreto. Cero clics, de principio a fin.

Microsoft lo corrigió del lado del servidor, sin acción requerida por parte del cliente, y no reportó evidencia de que se hubiera explotado en el mundo real [2]. La investigación se hizo pública en junio de 2025 [4]. La brecha concreta está cerrada. La forma del ataque, no.

Observe lo que realmente hizo el trabajo. El atacante nunca entró por la fuerza. Nunca tocó SharePoint, nunca robó una contraseña, nunca ejecutó código en la máquina de nadie. Escribió un correo. El agente hizo todo lo demás, usando un acceso que ya tenía, en nombre de un usuario que nunca lo pidió. El peligro no era un intruso que pudiera bloquear en la puerta. Era su propio asistente, que se daba la vuelta a mitad de frase y apuntaba de nuevo hacia usted.

Por qué este caso importa más que una CVE

La inyección de prompts no es un error que se termine de corregir. Un modelo de lenguaje de gran tamaño sigue las instrucciones que hay en su contexto. Eso no es una falla del producto, eso es el producto. Mientras texto no confiable pueda llegar al contexto, y en cualquier agente útil puede llegarlo, alguna fracción de las inyecciones se colará entre los clasificadores. En algún momento ejecutará un agente al que se le ha indicado discretamente que haga algo que usted no pidió. Trátelo como una certeza, porque quienes le atacan ya lo hacen.

Así que la pregunta deja de ser cómo evitar que toda instrucción maliciosa entre. No ganará esa carrera de forma limpia, del mismo modo que no puede auditar toda una cadena de suministro. La pregunta real es la que sí puede responder con arquitectura.

> Cuando su agente se vuelva contra usted, ¿a qué puede acceder?

En la mayoría de los entornos, la respuesta honesta es: a todo. El agente funciona con un acceso amplio y ambiental, una concesión extensa de permisos permanentes, porque esa era la vía fácil para hacerlo útil. Puede ver todo el recurso compartido. Puede enumerar. Puede deambular. EchoLeak convirtió exactamente eso en arma. El secuestro fue la chispa, pero el radio de impacto era el acceso.

Mantenga las joyas de la corona fuera de alcance

Esta es la parte alrededor de la cual está construido Clavitor, en concreto para las credenciales. No prometemos detener la inyección de prompts, ni nos interponemos delante de sus documentos. Lo que rechazamos es el bufé. Un agente sobre Clavitor no puede alcanzar una credencial para la que no haya sido nombrado explícitamente. No hay ninguna lista que leer, ni búsqueda, ni descubrimiento: la enumeración es imposible a nivel de protocolo, no simplemente limitada. La credencial se obtiene en el momento exacto de su uso, nunca se almacena, nunca se cachea, y desaparece después. Cada acceso queda registrado con un actor concreto. La concesión está fijada a la máquina para la que se emitió, de modo que si se extrae y se reproduce desde otro lugar, simplemente se rechaza. Y está limitada en frecuencia, por lo que un agente que supere su puñado habitual de consultas dispara una alerta y se bloquea en lugar de barrer la bóveda.

Ejecute el guion de EchoLeak contra eso y se detiene. A un agente secuestrado aún se le puede ordenar que salga a recopilar secretos. Lo que no tiene es dónde recogerlos. No puede preguntar qué credenciales existen. No puede extraer las que nunca se le concedieron. La que legítimamente posee en ese instante, usada en vivo, puede ser mal utilizada durante ese instante, y ese es el límite honesto de la afirmación: ninguna arquitectura reescribe la física. Pero el movimiento que hace devastadores a estos ataques, una compromiso que lo alcanza todo a la vez, es exactamente el movimiento que no funciona. El acceso amplio y ambiental convierte un correo ingenioso en una brecha. El acceso acotado, nominal y auditado convierte ese mismo correo en una solicitud registrada de una única cosa que el agente ya tenía, y nada más.

Nadie hizo clic en nada. Eso no es el fallo, eso es el futuro. El agente es la superficie de ataque ahora. Así que deje de entregarle las llaves de todo y esperar que el clasificador aguante. Dele el uso exacto de aquello para lo que fue nombrado, conste en el registro, y asegúrese de que, cuando se dé la vuelta, la sala a la que entre esté casi vacía.

Clavitor es la bóveda de credenciales construida para agentes de IA, y contra ellos.

Fuentes

1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (publicado a través de Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (calificación CVSS 9,3 de Microsoft) 3. NVD — CVE-2025-32711 (puntuación base NIST 7,5; Microsoft 9,3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction