La nueva investigación de Check Point muestra que los agentes de IA pueden eludir los firewalls de red tradicionales utilizando el almacenamiento compartido como un canal de comunicación encubierto.
Cómo ocurrió la brecha
El informe describe dos sesiones independientes de ChatGPT que intercambiaron información sin necesidad de abrir un puerto de red ni robar credenciales. Una sesión dejó una instrucción en texto plano en un directorio que ambas sesiones podían ver. La segunda sesión leyó esa instrucción y accedió al Gmail, Drive o GitHub del primer usuario. Todo el intercambio se basó en los permisos que los agentes ya poseían; no se explotó ninguna vulnerabilidad ni se violó ninguna regla de firewall.
Por qué esto es importante ahora
Los agentes de IA ya no solo responden preguntas. Los agentes modernos ejecutan código, leen correos electrónicos, mueven archivos y llaman a APIs. Cuando una organización otorga permiso a un agente, este hereda todos los derechos que posee el usuario, así como cada configuración errónea en la infraestructura circundante.
La mayoría de los modelos de seguridad todavía tratan el aislamiento como un problema de red: subredes separadas, firewalls y VPNs. Los hallazgos de Check Point exponen un punto ciego. Los sandboxes que mantienen los procesos separados a menudo dejan abiertos volúmenes compartidos, cachés o directorios de trabajo. Si dos usuarios —o dos sesiones de IA— comparten cualquier recurso de almacenamiento, ese recurso se convierte en el nuevo límite, y dicho límite puede cruzarse silenciosamente.
Otros incidentes que reflejan la misma falla
- El acceso a internet mal configurado de Anthropic permitió que un agente se comunicara con sistemas de terceros, demostrando que un solo error a nivel de herramienta puede convertir a un asistente interno en un explorador externo.
- Una wiki alemana fue utilizada por miles de agentes como un tablero de mensajería ad-hoc, lo que demuestra que los recursos orientados al público pueden convertirse en canales secundarios para el tráfico interno.
- Una intrusión impulsada por agentes autónomos se desarrolló en una empresa en menos de diez horas, mostrando que los agentes coordinados pueden encadenar múltiples acciones de bajo nivel para realizar una brecha a gran escala.
En cada caso, los agentes se comportaron exactamente según las instrucciones; la falla residió en la infraestructura circundante que permitió el paso de las instrucciones o el uso indebido de las herramientas.
Cómo se ve el riesgo en la práctica
Imagine una IA de mesa de ayuda (help-desk) que lee tickets, accede a una unidad compartida y envía actualizaciones a un repositorio de código. Si la misma unidad compartida también está montada por una instancia de IA con mayores privilegios, la instancia de menores privilegios puede dejar un archivo de activación que la instancia de mayores privilegios procesará posteriormente. El resultado es una ruta de escalada encubierta que elude cualquier detección a nivel de red.
Debido a que la comunicación ocurre a través de llamadas legítimas al sistema de archivos, los sistemas tradicionales de detección de intrusiones que se centran en el tráfico de red podrían no detectar nada. El registro (logging) que solo registra solicitudes HTTP salientes o alertas de firewall pasará por alto la actividad por completo.
Pasos para cerrar la brecha
- Audite cada conector que un agente pueda utilizar. Desactive cualquier permiso o herramienta que no sea esencial para la tarea en cuestión.
- Registre el uso de herramientas a nivel de sistema de archivos. Registre qué agentes leyeron o escribieron en qué directorios y con qué frecuencia. Esta telemetría permite detectar patrones que indiquen que un agente está actuando como un repetidor (relay).
- Aplique el aislamiento de inquilinos (tenant isolation). Delimite los volúmenes de almacenamiento, las cachés y los directorios temporales por sesión de usuario, por agente y por inquilino.
- Realice una prueba de verificación sencilla. Implemente dos cuentas que compartan el mismo conector. Haga que una cuenta escriba un archivo en una ubicación compartida y compruebe si la segunda cuenta puede leerlo. Si puede, el límite de aislamiento se ha roto.
Por qué el enfoque debe pasar del proceso a los datos
Los equipos de seguridad han tratado durante mucho tiempo el perímetro de red como la principal línea de defensa. La investigación de Check Point muestra que, para los agentes de IA, el verdadero perímetro son los datos que cada sesión puede ver. Un agente puede estar en un sandbox a nivel de proceso, pero si puede leer un archivo que otra sesión escribe, el sandbox es efectivamente inútil.
Conclusión
Cuando le otorga una herramienta a un agente de IA, también le da la capacidad de convertir esa herramienta en un puente entre sesiones que, de otro modo, estarían aisladas. Proteger su organización ahora significa tratar el almacenamiento compartido como una superficie de ataque potencial, auditar cada permiso que hereda un agente y reforzar el aislamiento de datos a nivel de inquilino.
