MagnoSec
Código en pantalla representando agente de IA utilizado para tareas de post-explotación automatizada

MagnoSec Blog

Atacantes Ya Usan Agentes de IA para la Post-Explotación: El Caso de Marimo CVE-2026-39987

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

Llevamos años debatiendo si la inteligencia artificial iba a ser utilizada por los atacantes o si era solo una herramienta defensiva que ocasionalmente se volvía contra nosotros en forma de prompt injection. La campaña documentada estos días contra servidores Marimo zanja el debate. Un actor de amenazas —no atribuido por ahora, pero con un nivel técnico que descarta al oportunista casual— ha explotado CVE-2026-39987 para obtener acceso inicial a servidores Marimo expuestos en internet y, una vez dentro, ha desplegado un agente basado en modelo de lenguaje de gran escala para ejecutar la fase de post-explotación. No es un script automatizado con reglas predefinidas. Es un agente que razona, planifica y ejecuta acciones en el entorno comprometido basándose en lo que encuentra, de forma dinámica y adaptativa.

Antecedentes y evolución de la amenaza

CVE-2026-39987 es una vulnerabilidad de ejecución remota de código en Marimo, un entorno de notebooks interactivos para Python que ha ganado tracción en el último año como alternativa moderna a Jupyter. El fallo permite que un atacante no autenticado ejecute código arbitrario en el servidor a través de entradas no sanitizadas en la API de creación de notebooks. Pero lo relevante de esta campaña no es el acceso inicial —RCEs en aplicaciones web hay una nueva cada semana— sino lo que el atacante hace después. El agente LLM recibe como entrada el entorno completo del servidor: lista de procesos, conexiones de red activas, usuarios del sistema, cron jobs, claves SSH almacenadas, y configuración de servicios cloud si los detecta. Con ese contexto, el agente decide los siguientes pasos sin intervención humana: a qué otros sistemas intentar conectarse, qué credenciales probar, qué información exfiltrar primero, y —quizás lo más inquietante— cómo modificar su propio comportamiento si encuentra defensas activas que podrían detectarlo.

Así funciona: los detalles técnicos

La capacidad de adaptación del agente es lo que marca el salto cualitativo. Un script de post-explotación tradicional ejecuta una secuencia fija: enumera, recolecta, se mueve lateralmente, persiste. Si algo falla —por ejemplo, el antivirus bloquea la herramienta de volcado de credenciales—, el script se detiene o pasa al siguiente paso sin entender por qué. El agente LLM, en cambio, puede analizar el mensaje de error del antivirus, deducir qué patrón de comportamiento ha disparado la detección, y probar una técnica alternativa que logre el mismo objetivo sin activar la misma firma. Es la diferencia entre un misil balístico —trayectoria fija, predecible, interceptable— y un misil con capacidad de maniobra terminal que reacciona a las contramedidas que encuentra en tiempo real.

Impacto real en organizaciones y empresas

A los equipos de blue team y respuesta a incidentes esto les plantea un problema que no estaban entrenando hasta ahora. Los playbooks de contención asumen que el atacante sigue un patrón reconocible: si detectas movimiento lateral con PsExec, aíslas el segmento de red; si ves volcado de LSASS, revocas las cuentas privilegiadas de ese host. Pero un agente LLM puede decidir que, dado que has detectado PsExec, va a usar WMI en su lugar. O que, en vez de volcar LSASS, va a buscar secretos en archivos de configuración porque ha leído en su contexto que ese entorno utiliza HashiCorp Vault y los desarrolladores a veces cachean el token en el filesystem. La variabilidad que introduce la IA en el lado atacante obliga a replantear la estrategia de detección: ya no basta con buscar indicadores de compromiso conocidos, hay que detectar la intención del adversario a través del comportamiento agregado de múltiples acciones que, individualmente, pueden parecer benignas.

Cómo MagnoSec aborda esta amenaza en sus auditorías

Aunque no hay confirmación oficial de quién está detrás de esta campaña, el uso de un agente LLM apunta a un actor con recursos y visión a largo plazo. Los grupos APT más avanzados llevan tiempo experimentando con modelos de IA para automatizar tareas de reconocimiento y evasión; esta campaña sugiere que esa experimentación ha salido del laboratorio y está en operaciones reales. Para el defensor, la implicación es clara: si los atacantes están usando IA para razonar sobre tus defensas y adaptarse en tiempo real, tú necesitas IA que razone sobre el comportamiento del atacante y detecte la intención antes de que las acciones individuales compongan un incidente consumado. La carrera armamentística de la IA en ciberseguridad acaba de entrar en su siguiente fase.

Qué puedes hacer ahora: acciones concretas

En MagnoSec estamos incorporando escenarios de adversario con capacidad de razonamiento autónomo en nuestros ejercicios de Red Team más avanzados. Simulamos a un atacante que no sigue un kill chain predefinido, sino que se adapta al entorno en función de lo que descubre, que modifica sus tácticas cuando detecta que está siendo monitorizado, y que utiliza automatización inteligente para acelerar la fase de post-explotación más allá de lo que un operador humano podría conseguir. Estos ejercicios ayudan a los equipos de defensa a entrenarse contra el adversario que viene —no el que ya conocen— y a identificar los puntos ciegos de sus playbooks de respuesta antes de que un agente LLM real los explote. La IA ofensiva ya está aquí. La defensa tiene que alcanzarla.

Temas tratados

LLM · IA · post-explotación · Marimo · CVE-2026-39987 · agente IA · ofensivo · automatización

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?