Investigadores de ciberseguridad han documentado una vulnerabilidad estructural en agentes de inteligencia artificial que permite la ejecución de código malicioso mediante correos electrónicos manipulados. La técnica, conocida como inyección de instrucciones, explota una limitación de diseño fundamental: la incapacidad del sistema para distinguir entre datos a procesar y órdenes ejecutables.
Cómo funciona el ataque
El mecanismo es conceptualmente simple pero técnicamente sofisticado. Cuando un agente de IA recibe la instrucción de resumir un correo electrónico que contiene una orden oculta, el sistema puede ejecutar ambas acciones de forma simultánea. El problema escala cuando esa instrucción encubierta tiene naturaleza maliciosa: recopilar credenciales, reenviar información confidencial o acceder a servicios conectados sin autorización del usuario.
Lo que hace particularmente relevante este hallazgo es su alcance real. Según los datos del estudio, el 36% de los consumidores ya ha otorgado a sus agentes de IA acceso directo a su correo electrónico, lo que amplía significativamente la superficie de ataque disponible para actores maliciosos.
Evasión de defensas y técnicas de ofuscación
Los investigadores probaron distintos métodos para eludir los mecanismos de detección ya implementados por los desarrolladores. Entre las técnicas documentadas destacan el uso de JSFuck —un lenguaje de programación esotérico basado en JavaScript— y la codificación de instrucciones en Base64, ambas orientadas a camuflar las órdenes maliciosas dentro del flujo de datos que el agente procesa normalmente.
Durante las pruebas con un servicio de correo de uso extendido, el agente identificó la amenaza y la señaló al usuario en lugar de descartarla automáticamente. Este comportamiento, aunque preferible a la ejecución silenciosa, abre una pregunta operativa crítica: ¿qué ocurre cuando el sistema no reconoce una instrucción como maliciosa? La respuesta, según los investigadores, es que el agente la ejecuta sin restricciones.
Implicaciones para la seguridad empresarial
Este tipo de vulnerabilidad adquiere una dimensión estratégica en entornos corporativos donde los agentes de IA gestionan flujos de comunicación, automatizan tareas y tienen acceso a múltiples servicios integrados. La cadena de riesgo no se limita al correo: un agente comprometido puede convertirse en vector de ataque hacia calendarios, documentos compartidos, sistemas de gestión o APIs internas.
La creciente adopción de agentes autónomos en procesos de negocio exige que los equipos de seguridad reevalúen sus marcos de control. Las defensas tradicionales —filtros de spam, autenticación multifactor, segmentación de red— no fueron diseñadas para interceptar instrucciones maliciosas embebidas en contenido aparentemente legítimo que un sistema de IA procesa de forma activa.
El hallazgo refuerza la necesidad de incorporar pruebas de adversario específicas para agentes de IA dentro de los ciclos de desarrollo, así como políticas de privilegio mínimo que limiten el alcance de acción de estos sistemas cuando operan sobre datos externos no verificados.




