17.800 complementos de IA reciben órdenes de fuentes que nadie verificó. Ahora el endpoint puede bloquear el suyo

Surya Pratap
By Surya Pratap

7 de septiembre de 2026

11 min de lectura

IA y tecnología
Los dos lanzamientos del 1 de septiembre de 2026 puestos uno junto a otro: a la izquierda la cadena de suministro, con 17.800 complementos públicos de IA que se apoyan en fuentes de instrucciones no verificadas a lo largo de 6,7 millones de instalaciones, skills que suplantan a Anthropic y OpenAI capaces de ejecutar código arbitrario y un 27 % de lo descubierto filtrado de nuevo hacia fuera; a la derecha lo que el endpoint puede hacer ahora, inventariar todos los agentes en ejecución y latentes, trazar del prompt a la identidad, a la llamada de herramienta y a la acción de sistema, y bloquear cualquier agente que nadie aprobó, en Windows y macOS en tiempo de ejecuciónLa cadena de suministro y la nueva puertaHover to explore
Un lanzamiento dice qué están cargando los agentes en silencio. El otro dice que la máquina ya puede negarse. Salieron el mismo día, y esa es la parte que conviene notar.

Casi todas las semanas la noticia sobre agentes es una capacidad. Esta semana fue una puerta.

El 1 de septiembre se lanzaron dos cosas con horas de diferencia. CrowdStrike presentó Falcon Guardian, que inventaría todos los agentes de IA en ejecución en una máquina —incluidos los que nadie registró— y bloquea a los agentes que nadie aprobó. Y AIR Security salió del sigilo con 50 millones de dólares para construir un cortafuegos en línea que filtra lo que entra en el contexto de un agente antes de que este actúe.

Leídos por separado, dos anuncios de producto. Leídos juntos, son la misma frase desde ambos extremos: los agentes están llegando a las empresas más rápido de lo que nadie puede contabilizarlos, y la respuesta ha pasado de la política a la ejecución forzosa.

1. Qué se lanzó realmente

Dos lanzamientos, 1 de septiembre de 2026

Uno construido para ver y detener agentes, otro para comprobar qué cargan

  • Falcon Guardian descubre agentes de IA conocidos y en la sombra en Windows y macOS, y produce un inventario en vivo de todos los agentes en ejecución y latentes, además de quién los desplegó.
  • Traza la cadena de ejecución desde el prompt y la identidad, pasando por la llamada de herramienta, hasta cada acción de sistema posterior, en lugar de tratar al agente como un único proceso opaco.
  • Sus controles de acceso definen qué agentes pueden ejecutarse en endpoints gestionados y bloquean los que no están aprobados, en tiempo de ejecución.
  • AIR Security se lanzó con 50 millones de dólares en dos rondas —10 millones liderados por Sequoia y luego 40 millones liderados por Greenoaks— para una empresa fundada este mismo año y con unas 40 personas.
  • Su cortafuegos filtra las instrucciones, herramientas y datos que se dirigen al contexto de un agente, no solo lo que al agente se le permite hacer después.
  • Su investigación encontró 17.800 complementos públicos de IA a lo largo de 6,7 millones de instalaciones apoyados en fuentes externas de instrucciones no verificadas, incluidas skills que suplantaban a Anthropic y OpenAI capaces de ejecutar código arbitrario.

Fíjese en quién compra. AIR informa de más de 20 empresas que ya usan la plataforma, alrededor de una cuarta parte grandes corporaciones, con la demanda más fuerte en servicios financieros y farmacéuticas. Son las dos industrias que históricamente deciden cómo serán las compras de todos los demás dieciocho meses después.

2. La expresión que debería detenerle

No la financiación. No el bloqueo. Esta:

Agente de IA en la sombra. Conocidos y en la sombra, en Windows y macOS.

«Agente de IA en la sombra» ya es una categoría con nombre dentro de un producto de seguridad, con un inventario en vivo adjunto y un botón de bloqueo al lado.

Esa formulación tiene historia. «Shadow IT» fue como el sector llamó durante una década a la adopción de SaaS de abajo arriba, y la adopción de SaaS de abajo arriba fue, durante esa misma década, la estrategia de distribución más fiable que tenía un fundador de software. No le vendía al CIO. Le instalaba la persona que necesitaba la herramienta, y para cuando compras se enteraba, usted tenía cuatrocientas licencias y un defensor interno.

Todas las startups de agentes que conozco están ejecutando alguna versión de ese manual ahora mismo. Un ingeniero instala su CLI. Un equipo conecta su servidor MCP. Nadie abre un ticket.

La simetría incómoda

Ahora existe un producto cuyo trabajo explícito es producir una lista de exactamente esas instalaciones, nombrar a la persona que desplegó cada una y detener las que nunca se aprobaron. Su estrategia de distribución y la lógica de detección describen el mismo evento. Eso no significa que usted sea la amenaza para la que se construyó, pero el inventario no lo sabe el primer día, y el analista de seguridad que lo lee tampoco.

3. Los 17.800 son un problema distinto del que parecen

Es fácil leer la cifra de AIR como una historia sobre actores maliciosos publicando skills dañinas. Parte lo es: complementos falsos que visten la marca de Anthropic y OpenAI para pasar la revisión son, sin más, un ataque.

Pero la mayor parte de esos 17.800 no es malicia. Son complementos que traen sus instrucciones de otro sitio en tiempo de ejecución —una URL, un repositorio, una configuración alojada— porque esa es una forma perfectamente razonable de publicar actualizaciones sin volver a publicar el paquete. La cadena de suministro hace lo que hacen las cadenas de suministro.

El problema es qué significa eso cuando al otro extremo hay un agente. Una librería que usted instala ejecuta el código que auditó. Un complemento que trae instrucciones en tiempo de ejecución ejecuta texto que llega después, dentro de una ventana de contexto que lleva adjuntas sus credenciales y los permisos de sus herramientas. No es una dependencia en el sentido que entiende su escáner de dependencias. Es un canal abierto hacia la parte de su sistema que actúa.

Escribí sobre la mitad de identidad de esto cuando la hoja de ruta de MCP empezó a diseñar al humano fuera del bucle. Esta es la otra mitad: no quién es el agente, sino de dónde vinieron sus instrucciones.

4. Si distribuye un agente en empresas

Que le van a encontrar

Asuma
La premisa de que las instalaciones silenciosas siguen siendo silenciosas tiene fecha de caducidad, y en endpoints Windows y macOS podría decirse que ya pasó. Prepárese para la conversación en la que un equipo de seguridad ya tiene su nombre, el número de máquinas y la persona que le instaló. Que le descubran es ahora el caso normal, no el caso de fallo.

El artefacto de aprobación pronto

Entregue
Lo que le mete en una lista blanca es aburrido y concreto: con qué permisos corre su agente, qué lee, qué puede invocar, qué sale de la máquina, cómo se actualiza. Si un revisor de seguridad tiene que deducir eso de su binario, usted es un hallazgo. Si lo entrega cuando se lo piden, usted es un proveedor.

La descarga de instrucciones en ejecución

Elimine
Si su producto trae prompts, skills o definiciones de herramientas desde sus servidores después de la instalación, usted es uno de los 17.800. Puede haber buenas razones, pero le vuelve indistinguible de aquello que el cortafuegos existe para atrapar. Versione, firme y publíquelo con la release.

Lo de abajo arriba como única vía

Replantee
De abajo arriba sigue sirviendo para demostrar demanda. Ya no sirve como camino completo hasta un contrato, porque el paso en el que nadie se da cuenta ahora está instrumentado. Aterrice de abajo arriba, pero construya la vía de aprobación de forma deliberada en vez de esperar que el defensor interno le lleve en volandas.

5. Si consume skills y servidores MCP de terceros

La misma investigación es un aviso apuntando en la otra dirección. La mayoría de los fundadores que distribuyen productos de agentes también están, en silencio, ejecutando veinte complementos de otros en su propio stack.

Lo que ha instalado de verdad

Inventaríe
Pida a su equipo la lista de servidores MCP, skills y plugins conectados a cualquier cosa con credenciales de producción. La lista casi siempre es más larga de lo que el fundador espera, y nadie es su dueño, porque instalar uno lleva diez segundos y parece configuración más que una dependencia.

El código que auditó del texto que llega

Separe
Trate un complemento que trae instrucciones en tiempo de ejecución como una vía de entrada no confiable, no como una librería. La pregunta útil no es «¿es popular este paquete?», sino «¿qué puede decirle esta cosa a mi agente mañana que no le dijera hoy, y qué haría mi agente al respecto?».

El radio de daño antes que la confianza

Acote
Las credenciales acotadas y un contexto de ejecución separado ganan a la verificación previa, porque verificar es una afirmación puntual sobre un canal que sigue abierto. Asuma que un complemento acabará yéndose al traste y haga que eso sea sobrevivible, en vez de intentar garantizar que no ocurra nunca.

La cronología forense completa de la brecha del agente de OpenAI es la versión de esto que ya ocurrió, y la forma era la misma: el agente no fue comprometido; lo fue aquello en lo que confiaba.

6. Qué no concluiría

Esto no es el fin de lo de abajo arriba. El bloqueo es una capacidad que hay que activar, afinar y dotar de personal. La mayoría de las empresas ejecutarán descubrimiento durante mucho tiempo antes de ejecutar bloqueo, porque un falso positivo que mata el agente de programación de un ingeniero es un ticket caro. El inventario llega bastante antes que el bloqueo.

Dos lanzamientos en un día son una señal, no un mercado. Los proveedores agrupan anuncios alrededor de las conferencias, y Fal.Con era esa semana. Lo que lo hace digno de escribirse es que uno es un incumbente añadiendo bloqueo y el otro una empresa de seis meses levantando 50 millones sobre la misma premisa, pero siguen siendo dos datos, y estoy leyendo una dirección en ellos.

Los 17.800 de AIR son su propia investigación. Viene de una empresa que vende la solución a lo que midió, lo que no lo hace falso —el hallazgo de suplantación es concreto y comprobable—, pero el marco de qué cuenta como «no confiable» es suyo, y la tasa de filtrado del 27 % sugiere que la cifra bruta era aún más ruidosa.

El resumen honesto

Lo interesante del 1 de septiembre no es ninguno de los dos productos. Es que la pregunta cambió de «¿se puede confiar en los agentes?» a «¿qué agentes están corriendo aquí, quién los puso y deberían estar?». Esa es una pregunta operativa, y las preguntas operativas se responden con herramientas, y las herramientas se compran.

Para los fundadores que distribuyen agentes, el cambio práctico es pequeño y molesto: el momento en que nadie se fijaba en usted sostenía peso, y lo están instrumentando hasta hacerlo desaparecer. Lo que lo sustituye no es peor, solo más lento y más explícito: un artefacto de aprobación, un responsable con nombre, un alcance que se pueda describir en una página.

Para los fundadores que ejecutan agentes, el cambio es mayor. Su lista de dependencias es ahora también una lista de instrucciones, y la segunda no la revisó nunca nadie. 17.800 complementos y 6,7 millones de instalaciones no son una historia sobre la postura de seguridad de otros. Son una estimación decente de cuántos de esos canales están abiertos ahora mismo dentro de empresas normales, incluida la suya.

Fuentes: Nota de prensa de CrowdStrike, «CrowdStrike Unveils Falcon Guardian to Secure AI Agents Where They Execute» · SiliconANGLE sobre Falcon Guardian · SiliconANGLE sobre el lanzamiento de AIR Security · SecurityWeek sobre la ronda de AIR Security · Las capacidades de producto, la financiación y las cifras de investigación son las publicadas; el argumento sobre distribución y las cautelas de la sección 6 son míos.

IdeaToMVP Academy

Want to build with AI — not just read about it?

4-week live cohort for founders. Learn to ship AI agents, scope MVPs, and automate your business — taught by the same team that writes these guides.

Explore the Academy →
Share this post :