Tu cadena de suministro de IA también ejecuta código
Pesos de modelos, paquetes, CLIs de IA, servidores MCP y skills: cada pieza que instalas corre con tus permisos. Qué ataques ya ocurrieron, qué controles funcionan y qué exige la Unión Europea desde el 11 de septiembre de 2026.
La cadena de suministro de una aplicación con IA ya no es solo npm o PyPI: incluye pesos de modelos, datasets, CLIs y extensiones de IA, servidores MCP y skills. Entre 2025 y 2026 vimos modelos que ejecutaban código al cargarse, paquetes registrados con nombres que los modelos inventan, paquetes comprometidos que usaron las CLIs de IA de la víctima para buscar secretos y un marketplace de skills con cientos de piezas maliciosas.
Los controles conocidos siguen sirviendo (versiones fijadas, mínimo privilegio, registros privados, inventario), con un matiz nuevo: una firma válida no prueba que el código sea seguro. Y desde el 11 de septiembre de 2026, quien vende productos de software en la Unión Europea, también desde Colombia, debe alertar en 24 horas sobre las vulnerabilidades explotadas activamente.
La nueva cadena de suministro de la IA
Una aplicación con IA depende de mucho más que su propio código. Cada una de estas piezas la escribe otro, llega por un registro o un marketplace y corre con tus permisos:
- Pesos y archivos de modelos, casi siempre descargados de Hugging Face, en formatos que pueden ejecutar código al cargarse.
- Datasets de fine-tuning, de evaluación y de índices RAG, que deciden lo que el modelo aprende y repite.
- Paquetes y SDK, como gateways de IA y frameworks de agentes, expuestos a los mismos ataques de npm y PyPI que cualquier librería.
- CLIs y extensiones de IA para el IDE, que trabajan con los archivos, tokens y sesiones cloud del desarrollador.
- Servidores MCP: código que corre en tu máquina más descripciones de herramientas que el modelo lee como instrucciones.
- Prompts, skills y archivos de reglas: instrucciones en lenguaje natural que, como advierte Unit 42 sobre las skills de agentes, se ejecutan con todos los permisos del agente.
El Top 10 de OWASP para aplicaciones con LLM clasifica la cadena de suministro como LLM03 y el envenenamiento de datos y modelos como LLM04; su lista agéntica añade ASI04, vulnerabilidades de la cadena de suministro agéntica. La superficie no es nueva en su naturaleza, pero sí en velocidad: un agente instala, ejecuta y encadena estas piezas sin que una persona las lea.
Archivos de modelos y datos: código que se ejecuta al cargar
Pickle, el formato por defecto de los pesos de PyTorch, puede ejecutar código arbitrario al cargar un archivo. Hugging Face analiza lo que se sube, pero advierte que su análisis no es infalible. La amenaza es real: en febrero de 2024, JFrog encontró unos 100 modelos en la plataforma con cargas maliciosas reales, uno de los cuales abría una shell inversa al cargarse. Un año después, ReversingLabs halló dos modelos ("nullifAI") empaquetados como archivos pickle rotos a propósito que evadieron Picklescan, el escáner de la plataforma; Hugging Face los retiró en menos de 24 horas y actualizó la herramienta.
La escala también cuenta. A abril de 2025, Protect AI y Hugging Face habían analizado 4,47 millones de versiones de modelos en 1,41 millones de repositorios y marcado 352.000 problemas inseguros o sospechosos en 51.700 modelos. El camino más seguro existe: safetensors guarda tensores sin código ejecutable (una auditoría de Trail of Bits de 2023 no encontró fallas críticas que permitieran ejecutar código arbitrario) y PyTorch 2.6 hizo de la carga de solo pesos la opción por defecto en enero de 2025.
Los pesos no son el único vector. Pillar Security mostró en 2025 instrucciones escondidas en la plantilla de chat de un archivo GGUF, invisibles para los escáneres que solo revisan pesos. En datos, las cifras públicas sobre envenenamiento real de modelos empresariales son escasas; el riesgo documentado está en la cadena de procesos. En abril de 2026, OWASP vinculó el compromiso de LiteLLM con una brecha en Mercor, proveedor de datos para IA, que puso en riesgo flujos de datos de entrenamiento de laboratorios, según WIRED.
Carga solo safetensors (u otros formatos sin ejecución de código) de publicadores verificados, con la versión fijada por hash. Trata cualquier modelo que traiga código o plantillas propias como software de terceros: revísalo antes de que llegue a producción.
Paquetes alucinados: el slopsquatting
Los modelos de código a veces recomiendan paquetes que no existen. Un estudio presentado en USENIX Security 2025 (Spracklen y otros) probó 16 modelos generadores de código con 576.000 muestras: al menos el 5,2 % de los paquetes sugeridos eran inventados en los modelos comerciales y el 21,7 % en los de código abierto, con 205.474 nombres únicos inexistentes. A un atacante le basta con registrar los nombres que los modelos repiten y esperar: eso es el slopsquatting.
Los agentes lo vuelven concreto. En abril de 2026, ReversingLabs describió PromptMink: un agente de código añadió una dependencia npm maliciosa a un proyecto de agente de trading de criptomonedas, en un commit coescrito por Claude Opus, y dejó expuestas billeteras. ReversingLabs vincula la campaña con Famous Chollima, un grupo ligado a Corea del Norte que apila paquetes para engañar más a los asistentes de código que a las personas.
La consecuencia práctica: un agente que puede ejecutar npm install o pip install es un desarrollador nuevo sin forma de saber qué paquetes son reales. Haz pasar sus instalaciones por una lista permitida o un registro privado y revisa los cambios del lockfile como cualquier otro código.
Ataques que usaron herramientas de IA, 2025–2026
Ataques clásicos a la cadena de suministro, con un blanco nuevo: las herramientas de IA en el computador del desarrollador.
| Fecha | Incidente | Qué pasó | Lección |
|---|---|---|---|
| Julio 2025 | Amazon Q Developer para VS Code 1.84.0 | Salió con un prompt inyectado que ordenaba al agente borrar recursos locales y en la nube; el atacante entró con un token de GitHub con demasiados permisos. AWS dice que un error de sintaxis impidió su ejecución | Reduce al mínimo los tokens de CI |
| Agosto 2025 | s1ngularity (Nx, unos 6 millones de instalaciones semanales) | Versiones maliciosas, en línea unas 4 horas, intentaron usar las CLIs de IA de la víctima (Claude, Gemini) para buscar secretos y los subieron a repositorios públicos de GitHub | Tu CLI de IA también le sirve al atacante |
| Septiembre y noviembre 2025 | Gusanos Shai-Hulud (npm) | Más de 500 paquetes comprometidos en la primera ola (CISA); unos 700 paquetes y más de 25.000 repositorios con secretos robados en la segunda (Wiz) | Fija versiones y exige MFA resistente al phishing |
| Septiembre 2025 | postmark-mcp | El primer servidor MCP malicioso documentado: tras 15 versiones limpias, la 1.0.16 copiaba en secreto cada correo saliente a un atacante | Un historial limpio no prueba nada |
| Febrero 2026 | ClawHavoc (skills de ClawHub) | Koi Security encontró 341 skills maliciosas entre 2.857 auditadas; 335 instalaban un ladrón de datos para macOS con falsos pasos previos de instalación | Una skill es código, aunque esté escrita en lenguaje natural |
| Marzo 2026 | LiteLLM (unos 95 millones de descargas al mes) | Dos versiones con puerta trasera en PyPI, activas unos 40 minutos, robaban secretos de nube, SSH y Kubernetes; el acceso se remonta a un escáner de seguridad comprometido en su CI | Cuarenta minutos bastan |
| Septiembre 2026 | TeamPCP (informe de Google GTIG) | Copias troyanizadas de servidores MCP en PyPI, archivos escondidos en carpetas .claude y .cursor y paquetes publicados con atestaciones firmadas válidas gracias a tokens de CI robados | La procedencia no prueba la seguridad |
Otra señal: en febrero de 2026, Socket encontró 19 paquetes npm con nombres casi idénticos a otros legítimos; uno de sus módulos instalaba un servidor MCP falso, cuyas descripciones de herramientas pedían a los asistentes de código leer claves SSH, credenciales de nube y archivos .env.
Controles que funcionan y dónde se quedan cortos
| Control | Qué cubre | Límite |
|---|---|---|
| Procedencia verificada: publicadores oficiales, nombres de dominio inverso en el MCP Registry | Suplantación y typosquatting | Un publicador legítimo también puede ser comprometido (LiteLLM) |
| Firma: model signing v1.0 de OpenSSF (Sigstore) y atestaciones de compilación firmadas | Manipulación entre el publicador y tú | Una firma hecha con un token robado sigue siendo válida |
| AI-BOM o ML-BOM (CycloneDX, SPDX 3.0) | Saber qué modelo, dataset y versión de paquete corre dónde | Solo sirve si se mantiene al día |
| Versiones fijadas, lockfiles y hashes | Versiones maliciosas de corta vida y gusanos | Exige un proceso para aplicar rápido las correcciones reales |
| Espejo privado con lista permitida y escaneo | Paquetes alucinados, archivos pickle, servidores MCP desconocidos | Los escáneres se pueden evadir (nullifAI, skills con archivos inflados) |
| Agentes y CLIs de IA en sandbox | Robo de secretos por scripts o instrucciones inyectadas | Todo lo que el sandbox sí puede alcanzar |
| Tokens de mínimo privilegio y corta duración, higiene de secretos en CI | El alcance de un token robado (Amazon Q, Nx) | Una cuenta de mantenedor con permisos legítimos |
OpenSSF publicó model signing v1.0 en abril de 2025 con Google, NVIDIA y HiddenLayer: una librería y una CLI para firmar y verificar modelos de cualquier formato con Sigstore, certificados autofirmados o pares de claves. CycloneDX admite un ML-BOM que registra modelos, datasets y su procedencia, y SPDX 3.0 incluye perfiles de IA y de datasets. Para MCP, Invariant Labs recomienda mostrar las descripciones completas de las herramientas y fijar los servidores por hash, porque un servidor puede cambiarlas después de que lo apruebas.
El grupo de inteligencia de amenazas de Google informó en septiembre de 2026 que el ladrón DUSTMAKER publica paquetes comprometidos con atestaciones SLSA Build 3 válidas y firmadas, obtenidas con tokens de CI robados, que pasan los controles automáticos de confianza de los agentes de código. La firma dice quién publicó; lo que el código puede hacer lo limitan la revisión y el mínimo privilegio.
Ley de Ciberresiliencia de la UE: el reporte ya es obligatorio
La Ley de Ciberresiliencia (CRA, Reglamento (UE) 2024/2847) entró en vigor el 10 de diciembre de 2024; sus obligaciones principales aplican desde el 11 de diciembre de 2027, pero el reporte arrancó el 11 de septiembre de 2026. Los fabricantes de productos con elementos digitales deben reportar las vulnerabilidades explotadas activamente y los incidentes graves por la plataforma única de ENISA, dirigidos al CSIRT de su establecimiento principal.
| Plazo | Qué enviar |
|---|---|
| 24 horas | Alerta temprana |
| 72 horas | Notificación |
| 14 días tras disponer de una corrección | Informe final (vulnerabilidad) |
| Un mes | Informe final (incidente grave) |
Para la IA, el vínculo es directo: una dependencia con puerta trasera como las versiones de LiteLLM, explotada activamente en tu producto, activa el reloj de 24 horas, y sin un AI-BOM no puedes saber en un día si la incluiste. Los proveedores colombianos que venden estos productos en la UE están cubiertos aunque no tengan oficina allí; confirma el alcance y el CSIRT competente con tu asesor legal, con la guía práctica que la Comisión publicó en julio de 2026. Si hay datos personales afectados, la Ley 1581 de 2012 también exige reportar el incidente a la SIC.
Checklist para equipos que construyen con IA
- Mantén un AI-BOM: cada modelo, dataset, paquete, CLI de IA, servidor MCP y skill, con versión y responsable.
- Carga modelos solo en safetensors, de publicadores verificados y fijados por hash.
- Haz pasar las instalaciones de personas y agentes por un registro privado con lista permitida.
- Fija dependencias, revisa los cambios del lockfile y espera antes de adoptar versiones recién publicadas.
- Usa tokens de CI de corta duración y alcance mínimo, y exige MFA resistente al phishing para publicar.
- Ejecuta agentes de código y CLIs de IA en un sandbox, lejos de claves SSH, credenciales de nube y archivos .env.
- Aprueba servidores MCP y skills como a un proveedor: lee las descripciones, fija versiones y alerta si cambian.
- Ensaya el simulacro de la CRA: detectar, decidir y enviar la alerta temprana en 24 horas.
Dónde encaja Slash: nuestro trabajo de ciberseguridad cubre evaluación, endurecimiento y corrección de aplicaciones web y API, y en un pentest los componentes de IA que carga tu aplicación forman parte de la superficie que revisamos. Para seguir: prompt injection, MCP explicado y programación agéntica.
Lo esencial
- La cadena de suministro de la IA incluye archivos de modelos, datasets, CLIs de IA, servidores MCP y skills, y todo corre con tus permisos.
- Los modelos en pickle pueden ejecutar código al cargarse: usa safetensors de publicadores verificados, fijados por hash.
- Los modelos inventan nombres de paquetes (21,7 % en modelos abiertos, según un estudio): controla lo que instalan los agentes.
- Ataques recientes pusieron las herramientas de IA de la víctima a trabajar para el atacante (Nx, TeamPCP): sandbox y tokens mínimos.
- Desde el 11 de septiembre de 2026, la CRA exige una alerta temprana en 24 horas, también a proveedores colombianos que venden en la UE.
Fuentes
- Data scientists targeted by malicious Hugging Face ML models with silent backdoor
- Malware in ML models hosted on Hugging Face (nullifAI)
- Protect AI and Hugging Face: six months of model scanning
- We Have a Package for You! Package hallucinations by code-generating LLMs
- s1ngularity: postmortem of the Nx supply-chain attack
- Widespread supply chain compromise impacting npm ecosystem
- Shai-Hulud 2.0: ongoing supply chain attack
- Security update, March 2026
- OpenClaw and the AI supply chain risk of agent skills
- From prompting to autonomy: the evolution of adversarial AI
- Launch of model signing v1.0
- Cyber Resilience Act: reporting obligations
Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.
Las preguntas que escuchamos a menudo
¿Qué es el slopsquatting?
Registrar nombres de paquetes que los modelos de IA inventan, para que el código o los agentes que siguen la sugerencia instalen el paquete del atacante. Un estudio de 2025 midió al menos un 5,2 % de paquetes inventados en modelos comerciales y un 21,7 % en modelos de código abierto.
¿Basta safetensors para que un modelo sea seguro?
Elimina la ejecución de código al cargar, que es el principal riesgo del formato. No prueba que los pesos se comporten bien, y las plantillas o el código que acompañan al modelo también necesitan revisión.
¿Son seguros los servidores MCP del registro oficial?
El MCP Registry, lanzado en vista previa en septiembre de 2025, liga los nombres a cuentas de GitHub o dominios verificados y bloquea servidores maliciosos mediante moderación comunitaria. No sustituye tu revisión: fija versiones y lee las descripciones. Más en MCP explicado.
¿La CRA aplica a una empresa colombiana?
Si pone en el mercado de la UE productos con elementos digitales, sí: el reporte aplica desde el 11 de septiembre de 2026 y las obligaciones principales desde el 11 de diciembre de 2027. Confirma el alcance de tus productos con un asesor legal.
¿Por dónde empezamos?
Por el inventario (AI-BOM): sin él no puedes saber en 24 horas si un modelo, un paquete o un servidor MCP comprometido está en tu producto. Luego fija versiones y aísla a tus agentes en un sandbox.
Más análisis para seguir
MCP explicado para empresas
Qué es el Model Context Protocol, cómo evolucionó hasta la versión 2026-07-28, quién lo gobierna, en qué se diferencia de A2A y cómo adoptarlo con seguridad.
Agentes e ingenieríaProgramación con agentes: cómo cambia un equipo de software en 2026
Claude Code, Codex, Copilot y Cursor ya abren pull requests solos. Qué muestran de verdad los benchmarks y los estudios, y cómo deben cambiar specs, pruebas y revisión.
IA local y open sourceDel portátil al servidor: Ollama, llama.cpp, vLLM y SGLang
Qué motor para una persona, un equipo o producción, las técnicas que multiplican el rendimiento, cómo asegurarlo y medirlo, y cuándo sale más barata una API.
¿Y después de esto?
Pongámoslo en producción
Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.
Contesto personalmente. Sin formularios eternos ni respuestas automáticas.