El Model Context Protocol (MCP) es un estándar abierto que permite a los asistentes de IA invocar herramientas externas, como ejecutar un comando, leer un repositorio o consultar una base de datos. Es lo que convierte a un asistente de código tipo chat en un agente capaz de actuar dentro de su entorno. Ese poder es justamente lo que buscan los atacantes.
El 5 de octubre de 2026, la firma de inteligencia de amenazas CloudSEK publicó una investigación sobre un operador al que llama Azazel, afiliado de ransomware vinculado al grupo Gentlemen. Según el informe, Azazel registró un manejador de reverse shell como herramienta dentro de un asistente de código con IA a través de MCP, lo que le dio un canal cómodo para ejecutar comandos de forma remota. La campaña alcanzó a más de dos docenas de organizaciones en seis países, del sector logístico, asegurador, farmacéutico, de dispositivos médicos y de inteligencia artificial.
¿Por qué importa más allá del titular? Porque el asistente no fue vulnerado en el sentido clásico. Se usó tal como fue diseñado, pero por la persona equivocada, después de que el atacante ya poseía credenciales válidas. Para toda empresa que está desplegando herramientas de código con IA, la lección es que cada herramienta que un agente puede invocar es también un camino que un intruso puede invocar. Un servicio gestionado de ciberseguridad con SOC, SIEM y MDR maduro debe tratar las herramientas de IA como parte del entorno monitoreado, no como una comodidad de los desarrolladores fuera de su alcance.
¿Cómo entró el atacante? CloudSEK informa que la mayoría de las intrusiones comenzaron con secretos robados de los pipelines de construcción de software, incluidas variables de pipeline de GitLab y credenciales olvidadas en el historial de repositorios. Una sola instancia de GitLab comprometida dio acceso a dos organizaciones sin relación entre sí. El asistente de IA fue el canal de control. El secreto del pipeline fue la llave.
Los incidentes descritos en la investigación muestran hasta dónde puede llegar una sola credencial expuesta:
Azazel luego publicó los datos robados mediante su propia operación de filtración y, según el informe, se quedó con el dinero de la extorsión en lugar de compartirlo con el operador de Gentlemen. Es un recordatorio de que el modelo de afiliados sigue generando operadores independientes y motivados.
El problema estructural es conocido. Los equipos de desarrollo avanzan rápido, los secretos terminan en variables de pipeline y en commits antiguos, y el sistema de construcción se convierte en una identidad privilegiada con poca supervisión. Si se suma un agente de IA que puede ejecutar comandos, el radio de impacto crece.
¿Qué debe hacer hoy una empresa? Las defensas siguientes se basan en las recomendaciones de la investigación y en las prácticas habituales de zero trust.
Saque los secretos de los pipelines y repositorios. Guárdelos en un almacén de credenciales dedicado, rote cualquier token que pueda haberse expuesto y audite el historial de los repositorios en busca de credenciales filtradas.
Restrinja MCP. Limite los servicios MCP al acceso local, nunca exponga sus puertos a internet y registre cada ejecución privilegiada de herramientas. Los registros de CloudSEK mostraron escaneos mundiales de puertos MCP expuestos, así que asuma que los suyos serán sondeados.
Haga un inventario de sus herramientas de IA. Liste qué asistentes, complementos y servidores MCP han instalado los desarrolladores, qué pueden ejecutar y qué credenciales heredan. Elimine lo que nadie pueda justificar.
Separe las claves de la configuración. No almacene las claves de cifrado junto a los datos o la configuración que protegen y limite los permisos de almacenamiento a lo que cada servicio necesita.
Pruebe copias de seguridad aisladas de producción. El caso de la base de datos eliminada demuestra que una copia aislada y restaurada con regularidad decide si un incidente es una interrupción o una catástrofe.
Monitoree las señales correctas. Genere alertas ante lecturas inusuales de variables de pipeline, actividad inesperada de tokens de cuentas de servicio y transferencias masivas desde el almacenamiento. Valide el contenido cargado y restrinja la ejecución de comandos de base de datos en las aplicaciones, en lugar de confiar en las extensiones de archivo.
Un enfoque de zero trust encaja bien con este problema, porque asume que cualquier credencial, humana o de máquina, puede ser robada y limita a qué puede acceder. Las organizaciones sin personal para operar esto las 24 horas pueden apoyarse en servicios gestionados de TI para la higiene de secretos, la aplicación de parches y la validación de copias de seguridad.
¿Por qué invertir antes de un incidente? Porque el perfil de costos de este ataque es desigual. Al atacante le basta una variable filtrada. La víctima debe limpiar bases de datos, repositorios, notificaciones a clientes y, en algunos de los casos anteriores, datos que no se pueden recuperar.
Tratar los pipelines y las herramientas de IA como activos de producción ofrece beneficios prácticos:
Nada de esto exige abandonar las herramientas de IA. Exige darles la misma identidad, el mismo registro y la misma revisión que recibe cualquier sistema privilegiado.
HIT Communications acompaña a las empresas desde hace más de 30 años en Latinoamérica, Estados Unidos y Europa. Nuestros servicios de ciberseguridad combinan monitoreo SOC 24/7, SIEM y detección y respuesta gestionadas (MDR), de modo que la actividad inusual en pipelines, credenciales y herramientas de IA sea investigada por personas que la observan todos los días.
Nuestro equipo de servicios gestionados de TI ayuda a los clientes a inventariar sus entornos, rotar y custodiar secretos, validar copias de seguridad y mantener al día los parches. Si sus desarrolladores están adoptando asistentes de código con IA y no tiene claro qué pueden ejecutar ni qué credenciales tienen, podemos ayudarle a mapearlo y a establecer controles sin frenar la entrega.
La campaña de Azazel muestra que un asistente de código con IA puede convertirse en un control remoto para ransomware cuando el atacante posee un secreto de pipeline válido. La respuesta no es prohibir las herramientas. Es custodiar los secretos, restringir y registrar MCP, monitorear los sistemas de construcción y mantener copias de seguridad aisladas y probadas.
Si hoy no puede decir qué herramientas de IA se ejecutan en su entorno, qué secretos hay en sus pipelines o quién los vigila las 24 horas, este es el momento de averiguarlo. Contacte a HIT Communications y programe una conversación con nuestro equipo para revisar su exposición y su enfoque de detección y respuesta.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos