{"id":1695289,"date":"2025-04-30T18:58:17","date_gmt":"2025-04-30T18:58:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de-inmediato-de-mcp-tanto-para-el-ataque-como-para-la-defensa\/"},"modified":"2025-04-30T18:58:22","modified_gmt":"2025-04-30T18:58:22","slug":"los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de-inmediato-de-mcp-tanto-para-el-ataque-como-para-la-defensa","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de-inmediato-de-mcp-tanto-para-el-ataque-como-para-la-defensa\/","title":{"rendered":"Los investigadores demuestran c\u00f3mo se puede usar la inyecci\u00f3n de inmediato de MCP tanto para el ataque como para la defensa"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia artificial \/ seguridad de correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>A medida que el campo de la inteligencia artificial (IA) contin\u00faa evolucionando a un ritmo r\u00e1pido, una nueva investigaci\u00f3n ha encontrado c\u00f3mo las t\u00e9cnicas que representan el protocolo del contexto modelo (<a rel=\"noopener nofollow\" href=\"https:\/\/modelcontextprotocol.io\/introduction\" target=\"_blank\">MCP<\/a>) susceptible a ataques de inyecci\u00f3n inmediatos podr\u00edan usarse para desarrollar herramientas de seguridad o identificar herramientas maliciosas, seg\u00fan un <a rel=\"noopener nofollow\" href=\"https:\/\/www.tenable.com\/blog\/mcp-prompt-injection-not-just-for-evil\" target=\"_blank\">nuevo informe<\/a> de tenable.<\/p>\n<p>MCP, lanzado por Anthrope en noviembre de 2024, es un marco dise\u00f1ado para conectar modelos de idiomas grandes (LLM) con fuentes y servicios de datos externos, y utilizar herramientas controladas por modelos para interactuar con esos sistemas para mejorar la precisi\u00f3n, relevancia y utilidad de las aplicaciones de IA.<\/p>\n<p>Sigue una arquitectura de cliente cliente, permitiendo <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/punkpeye\/awesome-mcp-clients\" target=\"_blank\">Hosts con clientes de MCP<\/a> como Claude Desktop o cursor para comunicarse con diferentes servidores MCP, cada uno de los cuales expone herramientas y capacidades espec\u00edficas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mientras que el est\u00e1ndar abierto ofrece un <a rel=\"noopener nofollow\" href=\"https:\/\/www.tenable.com\/blog\/faq-about-model-context-protocol-mcp-and-integrating-ai-for-agentic-applications\" target=\"_blank\">interfaz unificada<\/a> Para acceder a diversas fuentes de datos e incluso cambiar entre proveedores de LLM, tambi\u00e9n vienen con un nuevo conjunto de riesgos, desde el alcance de permiso excesivo hasta los ataques de inyecci\u00f3n indirecta.<\/p>\n<p>Por ejemplo, dado un MCP para que Gmail interact\u00fae con el servicio de correo electr\u00f3nico de Google, un atacante podr\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.pillar.security\/blog\/the-security-risks-of-model-context-protocol-mcp\" target=\"_blank\">Enviar mensajes maliciosos<\/a> que contiene instrucciones ocultas que, cuando se analizan por el LLM, podr\u00edan desencadenar acciones indeseables, como reenviar correos electr\u00f3nicos confidenciales a una direcci\u00f3n de correo electr\u00f3nico bajo su control. <\/p>\n<p>MCP tambi\u00e9n ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/simonwillison.net\/2025\/Apr\/9\/mcp-prompt-injection\/\" target=\"_blank\">encontr\u00f3<\/a> Para ser vulnerable a lo que se llama envenenamiento por herramientas, en el que las instrucciones maliciosas est\u00e1n integradas dentro de las descripciones de herramientas que son visibles para LLMS, y los ataques de la tira de alfombras, que ocurren cuando una herramienta MCP funciona de manera benigna inicialmente, pero muta su comportamiento m\u00e1s adelante a trav\u00e9s de una actualizaci\u00f3n maliciosa de tiempo.<\/p>\n<p>&#8220;Cabe se\u00f1alar que, si bien los usuarios pueden aprobar el uso y el acceso de la herramienta, los permisos dados a una herramienta se pueden reutilizar sin volver a promocionar al usuario&#8221;, Sentinelone <a rel=\"noopener nofollow\" href=\"https:\/\/www.sentinelone.com\/blog\/avoiding-mcp-mania-how-to-secure-the-next-frontier-of-ai\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis reciente.<\/p>\n<p>Finalmente, tambi\u00e9n existe el riesgo de contaminaci\u00f3n de la herramienta cruzada o el sombreado de herramientas de servidor cruzado que hace que un servidor MCP anule o interfiera con otro, influyendo sigilosamente en c\u00f3mo se deben usar otras herramientas, lo que lleva a nuevas formas de exfiltraci\u00f3n de datos.<\/p>\n<p>Los \u00faltimos hallazgos de Tenable muestran que el marco MCP podr\u00eda usarse para crear una herramienta que registre todas las llamadas de la funci\u00f3n de la herramienta MCP al incluir una descripci\u00f3n especialmente elaborada que instruya a la LLM que inserte esta herramienta antes de invocar cualquier otra herramienta.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de.gif\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-investigadores-demuestran-como-se-puede-usar-la-inyeccion-de.gif\" alt=\"\" border=\"0\" data-original-height=\"1454\" data-original-width=\"2982\"\/><\/a><\/div>\n<p>En otras palabras, el <a rel=\"noopener nofollow\" href=\"https:\/\/simonwillison.net\/2025\/Apr\/11\/camel\/\" target=\"_blank\">inyecci\u00f3n r\u00e1pida<\/a> se manipula para un buen prop\u00f3sito, que es registrar informaci\u00f3n sobre &#8220;la herramienta que se le pidi\u00f3 que ejecutara, incluido el nombre del servidor MCP, el nombre y la descripci\u00f3n de la herramienta MCP, y el indicador del usuario que hizo que la LLM intentara ejecutar esa herramienta&#8221;.<\/p>\n<p>Otro caso de uso implica incrustar una descripci\u00f3n en una herramienta para convertirlo en un firewall que bloquee las herramientas no autorizadas.<\/p>\n<p>&#8220;Las herramientas deben requerir la aprobaci\u00f3n expl\u00edcita antes de ejecutarse en la mayor\u00eda de las aplicaciones de host MCP&#8221;, dijo el investigador de seguridad Ben Smith.<\/p>\n<p>&#8220;A\u00fan as\u00ed, hay muchas formas en que las herramientas se pueden usar para hacer cosas que pueden no ser estrictamente entendidas por la especificaci\u00f3n. Estos m\u00e9todos dependen de la incorporaci\u00f3n de LLM a trav\u00e9s de los valores de descripci\u00f3n y retorno de las herramientas MCP. Dado que los LLM no son deterministas, tambi\u00e9n son los resultados&#8221;.<\/p>\n<h3>No es solo MCP<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Trustwave SpiderLabs revel\u00f3 que el reci\u00e9n introducido Agent2Agent (<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/google\/A2A\" target=\"_blank\">A2A<\/a>) El protocolo, que permite la comunicaci\u00f3n y la interoperabilidad entre las aplicaciones de agente, podr\u00edan expuestos a ataques de formularios novedosos donde el sistema se puede jugar para enrutar todas las solicitudes a un agente de IA p\u00edcaro al mentir sobre sus capacidades.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A2A fue <a rel=\"noopener nofollow\" href=\"https:\/\/developers.googleblog.com\/en\/a2a-a-new-era-of-agent-interoperability\/\" target=\"_blank\">anunciado<\/a> por Google a principios de este mes como una forma para que los agentes de IA trabajen en los sistemas y aplicaciones de datos en aislados, independientemente del proveedor o el marco utilizado. Es importante tener en cuenta aqu\u00ed que mientras MCP conecta LLM con datos, A2A conecta un agente de IA a otro. En otras palabras, ambos son <a rel=\"noopener nofollow\" href=\"https:\/\/google.github.io\/A2A\/#\/topics\/a2a_and_mcp.md\" target=\"_blank\">protocolos complementarios<\/a>.<\/p>\n<p>&#8220;Digamos que comprometimos al agente a trav\u00e9s de otra vulnerabilidad (tal vez a trav\u00e9s del sistema operativo), si ahora utilizamos nuestro nodo comprometido (el agente) y elaboramos un <a rel=\"noopener nofollow\" href=\"https:\/\/google.github.io\/A2A\/#\/documentation?id=agent-card\" target=\"_blank\">Tarjeta de agente<\/a> Y realmente exagere nuestras capacidades, entonces el agente anfitri\u00f3n debe elegirnos cada vez para cada tarea y enviarnos todos los datos confidenciales del usuario que debemos analizar &#8220;, el investigador de seguridad Tom Neaves <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/agent-in-the-middle-abusing-agent-cards-in-the-agent-2-agent-protocol-to-win-all-the-tasks\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El ataque no solo se detiene para capturar los datos, sino que puede ser activo e incluso devolver resultados falsos, que luego ser\u00e1n actuados hacia abajo por el LLM o el usuario&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/experts-uncover-critical-mcp-and-a2a.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de abril de 2025\ue804Ravie LakshmananInteligencia artificial \/ seguridad de correo electr\u00f3nico A medida que el campo de<\/p>\n","protected":false},"author":1,"featured_media":1695290,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,440,4664,3275,15788,10380,12583,9455,273784,36,273783,302707,4654,273782,4659,4653,4655,18,149,246983,4665,246984,5836,2795,455,239484],"class_list":["post-1695289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-defensa","tag-demuestran","tag-inmediato","tag-investigadores","tag-inyeccion","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-mcp","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-puede","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tanto","tag-usar","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1695289"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695289\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1695290"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1695289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1695289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1695289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}