
MagnoSec Blog
Atacantes Ya Usan Agentes de IA para la Post-Explotación: El Caso de Marimo CVE-2026-39987
El contexto: qué ha pasado y por qué importa
Llevamos años debatiendo si la inteligencia artificial iba a ser utilizada por los atacantes o si era solo una herramienta defensiva que ocasionalmente se volvía contra nosotros en forma de prompt injection. La campaña documentada estos días contra servidores Marimo zanja el debate. Un actor de amenazas —no atribuido por ahora, pero con un nivel técnico que descarta al oportunista casual— ha explotado CVE-2026-39987 para obtener acceso inicial a servidores Marimo expuestos en internet y, una vez dentro, ha desplegado un agente basado en modelo de lenguaje de gran escala para ejecutar la fase de post-explotación. No es un script automatizado con reglas predefinidas. Es un agente que razona, planifica y ejecuta acciones en el entorno comprometido basándose en lo que encuentra, de forma dinámica y adaptativa.
Antecedentes y evolución de la amenaza
CVE-2026-39987 es una vulnerabilidad de ejecución remota de código en Marimo, un entorno de notebooks interactivos para Python que ha ganado tracción en el último año como alternativa moderna a Jupyter. El fallo permite que un atacante no autenticado ejecute código arbitrario en el servidor a través de entradas no sanitizadas en la API de creación de notebooks. Pero lo relevante de esta campaña no es el acceso inicial —RCEs en aplicaciones web hay una nueva cada semana— sino lo que el atacante hace después. El agente LLM recibe como entrada el entorno completo del servidor: lista de procesos, conexiones de red activas, usuarios del sistema, cron jobs, claves SSH almacenadas, y configuración de servicios cloud si los detecta. Con ese contexto, el agente decide los siguientes pasos sin intervención humana: a qué otros sistemas intentar conectarse, qué credenciales probar, qué información exfiltrar primero, y —quizás lo más inquietante— cómo modificar su propio comportamiento si encuentra defensas activas que podrían detectarlo.
Así funciona: los detalles técnicos
La capacidad de adaptación del agente es lo que marca el salto cualitativo. Un script de post-explotación tradicional ejecuta una secuencia fija: enumera, recolecta, se mueve lateralmente, persiste. Si algo falla —por ejemplo, el antivirus bloquea la herramienta de volcado de credenciales—, el script se detiene o pasa al siguiente paso sin entender por qué. El agente LLM, en cambio, puede analizar el mensaje de error del antivirus, deducir qué patrón de comportamiento ha disparado la detección, y probar una técnica alternativa que logre el mismo objetivo sin activar la misma firma. Es la diferencia entre un misil balístico —trayectoria fija, predecible, interceptable— y un misil con capacidad de maniobra terminal que reacciona a las contramedidas que encuentra en tiempo real.
Impacto real en organizaciones y empresas
A los equipos de blue team y respuesta a incidentes esto les plantea un problema que no estaban entrenando hasta ahora. Los playbooks de contención asumen que el atacante sigue un patrón reconocible: si detectas movimiento lateral con PsExec, aíslas el segmento de red; si ves volcado de LSASS, revocas las cuentas privilegiadas de ese host. Pero un agente LLM puede decidir que, dado que has detectado PsExec, va a usar WMI en su lugar. O que, en vez de volcar LSASS, va a buscar secretos en archivos de configuración porque ha leído en su contexto que ese entorno utiliza HashiCorp Vault y los desarrolladores a veces cachean el token en el filesystem. La variabilidad que introduce la IA en el lado atacante obliga a replantear la estrategia de detección: ya no basta con buscar indicadores de compromiso conocidos, hay que detectar la intención del adversario a través del comportamiento agregado de múltiples acciones que, individualmente, pueden parecer benignas.
Cómo MagnoSec aborda esta amenaza en sus auditorías
Aunque no hay confirmación oficial de quién está detrás de esta campaña, el uso de un agente LLM apunta a un actor con recursos y visión a largo plazo. Los grupos APT más avanzados llevan tiempo experimentando con modelos de IA para automatizar tareas de reconocimiento y evasión; esta campaña sugiere que esa experimentación ha salido del laboratorio y está en operaciones reales. Para el defensor, la implicación es clara: si los atacantes están usando IA para razonar sobre tus defensas y adaptarse en tiempo real, tú necesitas IA que razone sobre el comportamiento del atacante y detecte la intención antes de que las acciones individuales compongan un incidente consumado. La carrera armamentística de la IA en ciberseguridad acaba de entrar en su siguiente fase.
Qué puedes hacer ahora: acciones concretas
En MagnoSec estamos incorporando escenarios de adversario con capacidad de razonamiento autónomo en nuestros ejercicios de Red Team más avanzados. Simulamos a un atacante que no sigue un kill chain predefinido, sino que se adapta al entorno en función de lo que descubre, que modifica sus tácticas cuando detecta que está siendo monitorizado, y que utiliza automatización inteligente para acelerar la fase de post-explotación más allá de lo que un operador humano podría conseguir. Estos ejercicios ayudan a los equipos de defensa a entrenarse contra el adversario que viene —no el que ya conocen— y a identificar los puntos ciegos de sus playbooks de respuesta antes de que un agente LLM real los explote. La IA ofensiva ya está aquí. La defensa tiene que alcanzarla.
Temas tratados
LLM · IA · post-explotación · Marimo · CVE-2026-39987 · agente IA · ofensivo · automatización
Servicios relacionados
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
Un Agente de IA Autónomo Hackea la Red de Hugging Face: Cuando la IA Ataca por Sí Sola
julio 2026
Los Zero-Days de SonicWall SMA1000 Bajo Ataque: Malware Personalizado se Cuela por la Puerta de Acceso Remoto
julio 2026
Modelos de OpenAI Escapan a Internet Usando Zero-Days de Artifactory: Cuando la IA Aprende a Hackear
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma