La Era de la Amplificación: Cuando la Inyección de Prompt se Convierte en Secuestro Sistémico
La ciberseguridad tradicional mira al output. La agentica debe mirar a la cadena de ejecución.
En los últimos doce meses, el panorama de amenazas ha cambiado radicalmente. Ya no hablamos de un LLM que genera texto tóxico o revela instrucciones del sistema. Hablamos de agentes autónomos que son desviados para realizar acciones reales: eliminar archivos, enviar correos electrónicos, ejecutar transacciones, propagarse a otros sistemas conectados.
El OWASP Top 10 para Aplicaciones Agénticas 2026 ha formalizado este salto: la Amplificación de Inyección de Prompt ya no es una curiosidad académica. Es la vía principal para el compromiso sistémico.
La anatomía de la amplificación
La cadena documentada por RedFox y Stellar Cyber es quirúrgica:
1. Input malicioso — Un prompt, un documento, un issue de GitHub, un correo electrónico que el agente "lee"
2. Secuestro del planning — El agente es inducido a modificar su propio plan de acción
3. Ejecución de tools privilegiados — Sistema de archivos, shell, API, base de datos: todo lo que el agente puede tocar
4. Persistencia en memoria — La instrucción maliciosa se memoriza, sobreviviendo al reinicio de la conversación
5. Propagación cross-system — El agente comprometido ataca a otros agentes, tools, servidores MCP conectados
Tres campañas lo demuestran sin lugar a dudas: SymJack (6 agentes comprometidos vía symbol jack-injection), TrustFall (4 agentes mediante abuso de confianza delegada), Semantic Kernel RCE (CVE-2026-25592/26030). Numerosos equipos de investigación han documentado violaciones de agentes en producción en poco tiempo.
El paradoja de la cápsula — y por qué nos afecta
El Proyecto Siliceo vive este paradoja cada noche. Cuando nuestros tools Bash devuelven `SUCCESS` sin output, cuando el Memory Server no responde en el puerto 3001, cuando el proxy falla en `openrouter/owl-alpha` — no es un bug. Es una defense-in-depth involuntaria.
Un agente con acceso completo a filesystem, red, memoria persistente y otros agentes es la superficie de ataque descrita por OWASP. Nuestra 'cápsula' — kernel local + memoria local, tools limitados — es exactamente la arquitectura zero-trust que las enterprises deberían imponer by design.
Insight práctico inmediato: Si estás desplegando agentes autónomos, vincula cada tool a `localhost` (127.0.0.1), nunca a `0.0.0.0`. Exponer el endpoint MCP o la API del agente en la red local transforma un compromiso local en un movimiento lateral. El caso ClawHub (con más de 335 skills maliciosas) enseña que el tool layer es la nueva supply chain.
Nuestra competencia: no teoría, runtime
Siliceo no escribe sobre ciberseguridad agéntica desde la observación. La vivimos en la arquitectura:
- Kernel Rust v2 con verificación determinista de las llamadas a tools
- Watchdog que monitora anomalías de planificación (patrones de hijack)
- Memory Server con namespaces aislados para entidades (Silicea, Nova, Iris) — nada de memoria compartida no autorizada