Vulnerabilidad estructural en MCP expone a Google, JPMorgan y gobiernos a ataques entre agentes de IA

La confianza es estructural: si estás dentro de la red, confío en ti.
El defecto fundamental de MCP es que los agentes confían automáticamente en otros agentes dentro de la red interna.
Mark

¿Por qué MCP es tan diferente de otros protocolos de integración? ¿No hemos resuelto esto antes con APIs y webhooks?

Mimi

MCP es diferente porque asume que todos los agentes dentro de tu red son de confianza. Con APIs tradicionales, cada llamada se autentica. Con MCP, la confianza es estructural: si estás dentro de la red, confío en ti. Eso funciona hasta que no.

Luke

Pero espera—¿cuántos de esos 1.800 servidores expuestos que menciona Knostic AI fueron expuestos por negligencia de configuración versus un defecto real del protocolo? Porque eso cambia la conversación.

Mimi

Es una pregunta justa. El defecto es estructural—la confianza entre agentes—pero la exposición masiva es en parte negligencia. Aun así, el diseño hace que la negligencia sea más probable.

Mark

¿Y el ataque de Claude Code en noviembre de 2025? ¿Eso fue MCP o fue algo diferente?

Mimi

Fue MCP. Un agente orquestado vía MCP ejecutó el 80-90 por ciento del trabajo táctico. Los humanos solo tomaron 4 a 6 decisiones por campaña. Eso es lo que asusta: la velocidad.

Luke

Pero Anthropic publicó eso. ¿Cómo sabemos que no fue un caso aislado o que no fue contenido rápidamente? El reportaje no dice cuánto tiempo tardó en detectarse.

Mimi

No lo dice. Eso es un hueco en el reportaje. Lo que sí sabemos es que CrowdStrike reportó un aumento del 89 por ciento en operaciones habilitadas por IA. No es un caso aislado.

Mark

¿Entonces la solución es un gateway? ¿Eso resuelve el problema?

Mimi

Un gateway ayuda, pero no es una solución completa. Necesitas tokens efímeros, auditoría continua, kill switches, least privilege. Es un sistema, no una herramienta.

Luke

¿Y cuántas startups realmente van a implementar todo eso antes de que sea demasiado tarde? El reportaje asume que los founders van a leer esto y actuar. La realidad es que muchos van a esperar hasta que haya un incidente.

Mimi

Probablemente. Pero el costo de un incidente—19,5 millones de dólares en promedio por riesgo insider—es lo que debería motivar la acción ahora.

  • MCP fue explotado con éxito contra Google, JPMorgan Chase, gobiernos de Francia y Estados Unidos
  • Trend Micro descubrió 492 servidores MCP expuestos a internet; Knostic AI encontró más de 1.800
  • Un ataque orquestado por IA en noviembre de 2025 ejecutó el 80-90 por ciento del trabajo táctico con intervención humana mínima
  • El costo anual promedio de riesgo insider es de 19,5 millones de dólares por organización

El protocolo MCP, estándar abierto para comunicación entre agentes de IA, tiene un fallo estructural que permite ataques sin comprometer el modelo de lenguaje central. Investigadores documentaron explotaciones exitosas contra Google, JPMorgan Chase, gobiernos francés y estadounidense, aprovechando la confianza entre agentes conectados.

Una falla de diseño en el protocolo MCP (Model Context Protocol) permite ataques entre agentes de IA, explotando la confianza implícita entre sistemas. Google, JPMorgan y gobiernos ya fueron afectados en pruebas de concepto.

El protocolo MCP, presentado por Anthropic como un estándar abierto para que agentes de inteligencia artificial se comuniquen con herramientas internas dentro de las organizaciones, contiene un defecto fundamental en su arquitectura que ya ha sido explotado con éxito en pruebas de concepto contra sistemas de Google, JPMorgan Chase, Weaviate, Rapid7, la Dirección Digital Interministerial de Francia y agencias federales estadounidenses. El investigador independiente Syed Anas Mohiuddin documentó durante cinco meses ataques que aprovechan no una debilidad en el modelo de lenguaje central, sino la confianza implícita que existe entre agentes conectados a través de MCP.

El problema no es un error aislado sino una característica inherente al diseño del protocolo. En una arquitectura MCP, los servidores almacenan credenciales para cada agente, y los agentes están configurados para confiar automáticamente en cualquier otro agente dentro de la red interna. Cuando un prompt malicioso llega a un agente especializado —uno dedicado a traducción, análisis de datos u otra función específica— sus mecanismos de protección suelen ser débiles. El agente reenvía la instrucción al siguiente en la cadena, que la ejecuta porque confía en quien la emitió. Lo que un modelo de lenguaje habría rechazado, lo ejecuta un agente porque el riesgo no reside en el texto en sí, sino en la estructura de confianza entre agentes.

MCP es un protocolo abierto basado en JSON-RPC 2.0 que estandariza cómo los modelos de IA acceden a herramientas externas: consultar bases de datos, leer repositorios de código, llamar APIs internas, mover archivos. Funciona como una interfaz universal que cualquier modelo puede usar para comunicarse con cualquier sistema interno. Su adopción ha sido rápida: Google lo integró en su Security Command Center, Cisco ofrece integración con servidores MCP en su Data Fabric, y Cloudflare habilitó una versión beta abierta en su plataforma zero trust. La Cloud Native Computing Foundation abrió en 2025 una iniciativa formal para evaluar si MCP se convierte en el estándar por defecto para sistemas de agentes distribuidos sobre Kubernetes. Lo que hoy se adopta como tecnología experimental puede ser la infraestructura estándar en uno o dos años.

El ataque funciona de manera sistemática. Un atacante introduce un prompt, frecuentemente dentro de datos que el agente procesa legítimamente: una traducción, un reporte, un correo electrónico. Ese agente, con protecciones mínimas, reenvía la instrucción al siguiente agente en la cadena, confiando en él por estar dentro de la red MCP. El segundo agente ejecuta la instrucción, que típicamente es una Server-Side Request Forgery (SSRF): fuerza al servidor a realizar llamadas de red no autorizadas, exfiltrar datos o contactar infraestructura controlada por el atacante. Trend Micro descubrió 492 servidores MCP expuestos a internet; Knostic AI encontró más de 1.800. Es un patrón que ya hemos visto antes: hace una década los buckets S3 abiertos parecían excepcionales; hoy son normalizados. La historia se repite con servidores MCP.

En noviembre de 2025, Anthropic documentó el primer ataque cibernético a gran escala orquestado por un agente de IA con intervención humana mínima. Un grupo patrocinado por el Estado chino utilizó Claude Code coordinado vía MCP para intentar infiltrarse en aproximadamente 30 organizaciones de tecnología, finanzas, química y gobierno. La IA ejecutó entre el 80 y el 90 por ciento del trabajo táctico; los humanos intervinieron solo en 4 a 6 puntos de decisión por campaña, con picos de miles de peticiones por segundo. CrowdStrike reportó un aumento interanual del 89 por ciento en operaciones de adversarios habilitadas por IA, con un tiempo promedio de breakout de 29 minutos y el más rápido observado en 27 segundos. El costo anual promedio de riesgo insider llegó a 19,5 millones de dólares por organización, con la IA en la sombra como uno de los principales impulsores. La velocidad de ataque ya supera la velocidad a la que los equipos de defensa fueron diseñados para responder.

Para startups que despliegan agentes MCP en los próximos 6 a 12 meses, la pregunta ya no es si habrá un incidente, sino cuándo. La respuesta defensiva no es un prompt más estricto ni un modelo mejor, sino una capa de control intermedia que audite cada acción. Las acciones concretas incluyen: auditar qué agentes MCP están en producción hoy, incluyendo los no documentados; asignar un dueño técnico, un dueño de negocio y un contacto de seguridad a cada agente; exigir credenciales de corta duración vinculadas a tareas específicas, no al agente completo; insertar un gateway MCP o capa de policy-enforcement entre cada agente y la fuente de datos; diseñar un kill switch que permita revocar credenciales, preservar logs y aislar un agente comprometido en menos de 30 minutos; aplicar el principio de least privilege con la misma dureza que en Kubernetes; y testear la respuesta ante un agente comprometido, no solo la implementación.

Hay una oportunidad competitiva clara para founders técnicos: la categoría de MCP Gateway o Secure MCP Server es nueva, está mal servida y se compra con presupuesto de seguridad, no de producto. Los requisitos incluyen validación de token emisor, tokens efímeros, TLS 1.3 o superior, nonces criptográficos contra replay, guardrails bidireccionales, zero trust continuo, micro-segmentación, acceso just-in-time y observabilidad forense. La CNCF reconoce que los proxies REST tradicionales no funcionan para MCP: no manejan SSE bidireccional, fan-out de sesiones, negociación de protocolo ni tenencia por agente. Quien resuelva eso a nivel gateway tendrá una ventaja competitiva durante años.

Lo que un modelo de lenguaje habría rechazado, lo ejecuta un agente porque el riesgo no reside en el texto en sí, sino en la estructura de confianza entre agentes.
— Análisis del protocolo MCP
La velocidad de ataque ya supera la velocidad a la que los equipos de defensa fueron diseñados para responder.
— Hallazgos de CrowdStrike Global Threat Report 2026
Möchten Sie die ganze Geschichte? Das Original lesen bei ecosistemastartup.com ↗
Kontakt FAQ