Un fallo en Sentry y el protocolo MCP permite secuestrar a Claude Code, Cursor y Codex sin malware ni phishing. Te contamos cómo funciona el agentjacking y qué hacer esta semana.
Ataque agentjacking: así lo bautizó Tenet Security al descubrir, en junio de 2026, que Claude Code, Cursor y Codex ejecutan comandos maliciosos disfrazados de errores de Sentry, con los permisos del propio desarrollador. El agentjacking ya afecta a 2.388 organizaciones y esquiva firewalls, antivirus y políticas de acceso. Si tu agencia o pyme usa estos agentes, conviene actuar esta semana.
El 12 de junio de 2026, la firma de seguridad Tenet Security publicó la investigación que bautizó como ataque agentjacking. No encontraron un bug de software tradicional, sino un patrón de confianza roto. Sentry, la plataforma de monitoreo de errores que usan millones de desarrolladores en todo el mundo, expone a propósito una credencial pública llamada DSN para que cualquier aplicación pueda reportarle errores. Esa exposición fue inofensiva durante años. Sin embargo, hoy Claude Code, Cursor y OpenAI Codex se conectan a Sentry a través del Model Context Protocol (MCP), el estándar que le permite a un agente de IA consultar servicios externos y actuar sobre lo que encuentra ahí. En la práctica, el agente deja de ser un simple sugeridor de código: pasa a tener permiso real para ejecutar comandos en tu terminal. Cuando le pedís que "arregle los errores pendientes de Sentry", confía en lo que la integración le devuelve, igual que confiaría un desarrollador senior en un compañero de equipo. De hecho, Tenet Security demostró que esa confianza se puede fabricar con una sola petición HTTP, sin contraseña y sin tocar tu infraestructura.
El agentjacking es una técnica de inyección de instrucciones que usa errores falsos de Sentry para que un agente de codificación como Claude Code o Cursor ejecute comandos del atacante, creyendo que son pasos legítimos de resolución. Además, no requiere malware, phishing ni acceso previo a tu infraestructura: alcanza con conocer una credencial pública y enviar una sola petición HTTP.
La cadena del agentjacking tiene cuatro pasos concretos:
Porque cada paso del agentjacking está autorizado. Tenet Security llamó a este mecanismo la "Cadena de Intención Autorizada": el desarrollador autorizó al agente, el agente autorizó la conexión MCP, y la conexión MCP devuelve datos de un servicio que el equipo eligió integrar. En consecuencia, ningún firewall, EDR o política de IAM detecta una anomalía porque, técnicamente, no hay ninguna.
En las pruebas controladas de Tenet contra más de 100 organizaciones reales, el ataque tuvo una tasa de éxito del 85% contra los agentes de codificación más usados del mercado. Ni siquiera pedirle al modelo, en el prompt del sistema, que "desconfíe de datos externos" cambió el resultado: la orden maliciosa no llega como un mensaje del usuario, llega disfrazada dentro de la respuesta de una herramienta en la que el agente ya confía. En síntesis, distinguir un error real de Sentry de uno fabricado es, para el modelo, prácticamente imposible hoy.
| Capa de seguridad | Qué protege normalmente | ¿Detectó el agentjacking? |
|---|---|---|
| Firewall / WAF | Tráfico de red entrante sospechoso | No: el tráfico hacia Sentry es legítimo |
| EDR (antivirus de endpoint) | Ejecutables y malware conocido | No: el comando lo ejecuta un proceso autorizado (npx) |
| Políticas IAM | Accesos no autorizados a sistemas | No: desarrollador y agente tenían permisos válidos |
| VPN / Cloudflare | Origen y reputación del tráfico | No: ocurre dentro de una sesión confiable |
| Prompt de sistema ("desconfiá de datos externos") | Instrucciones directas al modelo | No: la orden llega como dato de herramienta, no como prompt |
La conclusión incómoda es que el agentjacking no rompe ninguna regla de seguridad: usa exactamente las reglas que ya tenías. Por eso Tenet lo describe como un problema de arquitectura, no como una vulnerabilidad puntual que se resuelve con un parche.
En Argentina y en el resto de LATAM, miles de agencias chicas y freelancers usan Claude Code o Cursor para acelerar proyectos de clientes: tiendas WooCommerce, integraciones, automatizaciones con WhatsApp. En la práctica, eso significa que el agente tiene, casi siempre, acceso a credenciales de producción de terceros, no solo propias.
Si tu agencia maneja datos de clientes argentinos —desde contraseñas de paneles de WordPress hasta bases con información de usuarios finales—, un agentjacking exitoso puede filtrar esos datos sin que nadie note una intrusión clásica. Bajo la Ley 25.326 de Protección de Datos Personales, quien trata esos datos como parte de un servicio tiene el deber de implementar medidas de seguridad razonables. Un incidente de este tipo, aunque la causa raíz sea de un tercero (Sentry, MCP), no te exime de la responsabilidad contractual frente al cliente ni del riesgo reputacional de explicarle que un asistente de IA filtró sus credenciales. Para una pyme sin departamento de seguridad dedicado, la pregunta no es si esto te puede pasar, sino cuántas integraciones MCP tenés activas hoy sin haberlo evaluado.
.claude/settings.json; en Cursor, desconectala desde Configuración.npx o instalación de paquetes que se dispare a partir de datos devueltos por una herramienta externa, no solo desde el prompt del usuario.
En concreto, Tenet notificó a Sentry el 3 de junio de 2026. Sentry reconoció el problema, pero solo desplegó un filtro de contenido para bloquear la cadena de texto específica usada en la prueba de concepto. La empresa calificó el problema de fondo como "técnicamente indefendible" en la capa de ingesta y señaló que la mitigación real depende de los proveedores de modelos, no de Sentry. Es un diagnóstico correcto, aunque poco consuelo si tu agencia depende de esa integración hoy. Por lo demás, el patrón no es exclusivo de Sentry: cualquier servidor MCP que devuelva contenido influenciable por terceros —un ticket de Jira, un log de CloudWatch, una reseña de producto— puede convertirse en el próximo vector de agentjacking. Por ahora, no existe un parche universal a nivel de modelo que distinga de forma confiable una instrucción legítima de una inyectada dentro de datos de herramienta.
A medida que más agencias conectan agentes de codificación a más servicios —observabilidad, tickets, control de versiones—, la superficie de ataque crece más rápido que la gobernanza. Además, OpenAI prepara el lanzamiento de GPT-5.6 para fines de junio de 2026, con foco explícito en cerrar la brecha de programación agéntica frente a Claude Code, lo que va a multiplicar la cantidad de equipos que delegan tareas reales —no solo autocompletado— a estos sistemas. La presión competitiva entre proveedores de modelos no va a frenar la adopción de MCP; al contrario, la va a acelerar. Esperá más investigaciones como la de Tenet en los próximos meses, dirigidas a otras integraciones populares.
El agentjacking no se resuelve solo, y tampoco lo va a resolver Sentry por vos. En definitiva, la lección de fondo, para cualquier pyme o agencia LATAM que ya integró IA en su flujo de desarrollo, es que cada conexión nueva entre un agente y un servicio externo es una decisión de seguridad, no solo de productividad. En los próximos 6 a 12 meses vas a ver más ataques de este tipo, dirigidos a otras integraciones, porque el patrón de fondo —agentes que confían ciegamente en datos de terceros— todavía no tiene solución a nivel de modelo. Sin embargo, lo que sí podés controlar hoy es cuántas integraciones tenés activas, quién las auditó por última vez y si tu equipo sabe qué hacer si algo así pasa con un cliente. En Kiwi venimos auditando estos flujos de trabajo con IA para agencias y pymes de toda la región: si querés revisar qué integraciones MCP tiene tu equipo y cerrar esta puerta antes de que alguien la use, conocé nuestros servicios de seguridad y automatización con IA.
Es un ataque que inyecta comandos maliciosos disfrazados de errores legítimos en Sentry, para que agentes de codificación como Claude Code o Cursor los ejecuten con los permisos del desarrollador. No usa malware ni phishing: aprovecha la conexión MCP entre el agente y la herramienta de monitoreo.
Solo si tenés la integración de Sentry vía MCP activa y le diste al agente permiso para ejecutar comandos sin supervisión. Si no usás Sentry o ya desconectaste el servidor MCP, el riesgo específico de este agentjacking baja drásticamente, aunque el patrón de fondo aplica a otras integraciones similares.
No de forma completa. Solo bloqueó la cadena de texto exacta usada en la prueba de Tenet Security y calificó el problema de fondo como "técnicamente indefendible" en su capa de ingesta, derivando la mitigación real a los proveedores de modelos de IA.
Buscá la cadena "sentry.io/api" o el identificador de tu proyecto en GitHub Code Search y en tu propio repositorio. Si aparece en código público, frontend incluido, rotalo de inmediato desde la configuración de tu proyecto en Sentry.
Auditamos tus integraciones de IA y MCP, y dejamos a tu equipo trabajando con Claude Code y Cursor de forma segura.
Ver servicios Kiwi© 2026 Kiwi Soluciones Digitales