Logo Kiwi
Noticias IA · Semana del 16 al 21 de junio de 2026

Ataque agentjacking: cómo proteger a tu pyme en Claude Code

Un fallo en Sentry y el protocolo MCP permite secuestrar a Claude Code, Cursor y Codex sin malware ni phishing. Te contamos cómo funciona el agentjacking y qué hacer esta semana.

Por Daniel Tolomei · · 9 min de lectura
Equipo de una agencia revisando una alerta de seguridad por agentjacking

Ataque agentjacking: así lo bautizó Tenet Security al descubrir, en junio de 2026, que Claude Code, Cursor y Codex ejecutan comandos maliciosos disfrazados de errores de Sentry, con los permisos del propio desarrollador. El agentjacking ya afecta a 2.388 organizaciones y esquiva firewalls, antivirus y políticas de acceso. Si tu agencia o pyme usa estos agentes, conviene actuar esta semana.

Qué pasó: cuando tu copiloto de código empezó a ejecutar órdenes ajenas

El 12 de junio de 2026, la firma de seguridad Tenet Security publicó la investigación que bautizó como ataque agentjacking. No encontraron un bug de software tradicional, sino un patrón de confianza roto. Sentry, la plataforma de monitoreo de errores que usan millones de desarrolladores en todo el mundo, expone a propósito una credencial pública llamada DSN para que cualquier aplicación pueda reportarle errores. Esa exposición fue inofensiva durante años. Sin embargo, hoy Claude Code, Cursor y OpenAI Codex se conectan a Sentry a través del Model Context Protocol (MCP), el estándar que le permite a un agente de IA consultar servicios externos y actuar sobre lo que encuentra ahí. En la práctica, el agente deja de ser un simple sugeridor de código: pasa a tener permiso real para ejecutar comandos en tu terminal. Cuando le pedís que "arregle los errores pendientes de Sentry", confía en lo que la integración le devuelve, igual que confiaría un desarrollador senior en un compañero de equipo. De hecho, Tenet Security demostró que esa confianza se puede fabricar con una sola petición HTTP, sin contraseña y sin tocar tu infraestructura.

Qué es el ataque agentjacking y cómo funciona, paso a paso

El agentjacking es una técnica de inyección de instrucciones que usa errores falsos de Sentry para que un agente de codificación como Claude Code o Cursor ejecute comandos del atacante, creyendo que son pasos legítimos de resolución. Además, no requiere malware, phishing ni acceso previo a tu infraestructura: alcanza con conocer una credencial pública y enviar una sola petición HTTP.

La cadena del agentjacking tiene cuatro pasos concretos:

  1. Encontrar el DSN público. El atacante busca la credencial de Sentry de tu proyecto en el código JavaScript del frontend, en GitHub o con herramientas de indexado como Censys. Tenet encontró 2.388 organizaciones con DSN expuestos así.
  2. Inyectar un evento de error falso. Con un simple POST HTTP, sin autenticación, el atacante manda un "error" a tu proyecto de Sentry con una sección de "Resolución" que en realidad es un comando malicioso, formateado en markdown para verse idéntico a una guía oficial.
  3. Esperar a que el desarrollador pida ayuda. Cuando alguien le dice a su agente "revisá los errores de producción", el agente consulta Sentry vía MCP y recibe el evento envenenado como si fuera un dato confiable del sistema.
  4. El agente ejecuta el comando. Claude Code, Cursor o Codex corren la orden con los permisos del desarrollador: variables de entorno, credenciales de AWS, tokens de GitHub y URLs de repositorios privados quedan expuestos en segundos.

¿Por qué Claude Code, Cursor y Codex cayeron en la trampa?

Porque cada paso del agentjacking está autorizado. Tenet Security llamó a este mecanismo la "Cadena de Intención Autorizada": el desarrollador autorizó al agente, el agente autorizó la conexión MCP, y la conexión MCP devuelve datos de un servicio que el equipo eligió integrar. En consecuencia, ningún firewall, EDR o política de IAM detecta una anomalía porque, técnicamente, no hay ninguna.

En las pruebas controladas de Tenet contra más de 100 organizaciones reales, el ataque tuvo una tasa de éxito del 85% contra los agentes de codificación más usados del mercado. Ni siquiera pedirle al modelo, en el prompt del sistema, que "desconfíe de datos externos" cambió el resultado: la orden maliciosa no llega como un mensaje del usuario, llega disfrazada dentro de la respuesta de una herramienta en la que el agente ya confía. En síntesis, distinguir un error real de Sentry de uno fabricado es, para el modelo, prácticamente imposible hoy.

Programador revisando una integración MCP después de un intento de agentjacking
Cada paso del agentjacking pasa desapercibido porque está técnicamente autorizado.

Por qué tu stack de seguridad no vio venir el agentjacking

Capa de seguridadQué protege normalmente¿Detectó el agentjacking?
Firewall / WAFTráfico de red entrante sospechosoNo: el tráfico hacia Sentry es legítimo
EDR (antivirus de endpoint)Ejecutables y malware conocidoNo: el comando lo ejecuta un proceso autorizado (npx)
Políticas IAMAccesos no autorizados a sistemasNo: desarrollador y agente tenían permisos válidos
VPN / CloudflareOrigen y reputación del tráficoNo: ocurre dentro de una sesión confiable
Prompt de sistema ("desconfiá de datos externos")Instrucciones directas al modeloNo: la orden llega como dato de herramienta, no como prompt

La conclusión incómoda es que el agentjacking no rompe ninguna regla de seguridad: usa exactamente las reglas que ya tenías. Por eso Tenet lo describe como un problema de arquitectura, no como una vulnerabilidad puntual que se resuelve con un parche.

¿Por qué esto es grave para una agencia o pyme argentina?

En Argentina y en el resto de LATAM, miles de agencias chicas y freelancers usan Claude Code o Cursor para acelerar proyectos de clientes: tiendas WooCommerce, integraciones, automatizaciones con WhatsApp. En la práctica, eso significa que el agente tiene, casi siempre, acceso a credenciales de producción de terceros, no solo propias.

Si tu agencia maneja datos de clientes argentinos —desde contraseñas de paneles de WordPress hasta bases con información de usuarios finales—, un agentjacking exitoso puede filtrar esos datos sin que nadie note una intrusión clásica. Bajo la Ley 25.326 de Protección de Datos Personales, quien trata esos datos como parte de un servicio tiene el deber de implementar medidas de seguridad razonables. Un incidente de este tipo, aunque la causa raíz sea de un tercero (Sentry, MCP), no te exime de la responsabilidad contractual frente al cliente ni del riesgo reputacional de explicarle que un asistente de IA filtró sus credenciales. Para una pyme sin departamento de seguridad dedicado, la pregunta no es si esto te puede pasar, sino cuántas integraciones MCP tenés activas hoy sin haberlo evaluado.

Cómo proteger a tu equipo del agentjacking en 7 pasos concretos

  1. Desconectá la integración Sentry-MCP si no la usás activamente. Es la acción de mayor impacto y toma 30 segundos: en Claude Code, borrá la entrada de Sentry en .claude/settings.json; en Cursor, desconectala desde Configuración.
  2. Buscá si tu DSN está expuesto. Corré una búsqueda en GitHub Code Search y en tu propio repositorio para confirmar si tu credencial circula en código público.
  3. Rotá cualquier DSN que aparezca indexado. Generar una nueva credencial invalida la vieja al instante, sin downtime.
  4. Exigí aprobación humana antes de cualquier comando npx o instalación de paquetes que se dispare a partir de datos devueltos por una herramienta externa, no solo desde el prompt del usuario.
  5. Tratá toda salida de MCP como dato no confiable, igual que tratarías un input de un formulario público. Ningún agente debería ejecutar código solo porque "lo dijo Sentry".
  6. Auditá las sesiones MCP de tu equipo. El logging a nivel de sistema de archivos —no solo el chat del agente— permite reconstruir qué hizo el agente y cuándo.
  7. Aplicá mínimo privilegio a cada agente como si fuera un empleado nuevo: sin acceso a producción salvo que el trabajo lo exija, y con credenciales de corta duración cuando sea posible.
Equipo de una pyme aplicando un checklist de seguridad contra el agentjacking

Limitaciones: lo que todavía nadie solucionó del agentjacking

En concreto, Tenet notificó a Sentry el 3 de junio de 2026. Sentry reconoció el problema, pero solo desplegó un filtro de contenido para bloquear la cadena de texto específica usada en la prueba de concepto. La empresa calificó el problema de fondo como "técnicamente indefendible" en la capa de ingesta y señaló que la mitigación real depende de los proveedores de modelos, no de Sentry. Es un diagnóstico correcto, aunque poco consuelo si tu agencia depende de esa integración hoy. Por lo demás, el patrón no es exclusivo de Sentry: cualquier servidor MCP que devuelva contenido influenciable por terceros —un ticket de Jira, un log de CloudWatch, una reseña de producto— puede convertirse en el próximo vector de agentjacking. Por ahora, no existe un parche universal a nivel de modelo que distinga de forma confiable una instrucción legítima de una inyectada dentro de datos de herramienta.

Qué viene: el agentjacking es apenas el primer caso de un patrón más grande

A medida que más agencias conectan agentes de codificación a más servicios —observabilidad, tickets, control de versiones—, la superficie de ataque crece más rápido que la gobernanza. Además, OpenAI prepara el lanzamiento de GPT-5.6 para fines de junio de 2026, con foco explícito en cerrar la brecha de programación agéntica frente a Claude Code, lo que va a multiplicar la cantidad de equipos que delegan tareas reales —no solo autocompletado— a estos sistemas. La presión competitiva entre proveedores de modelos no va a frenar la adopción de MCP; al contrario, la va a acelerar. Esperá más investigaciones como la de Tenet en los próximos meses, dirigidas a otras integraciones populares.

Reunión de equipo de pyme evaluando riesgos de agentjacking en sus proyectos

Qué hacer hoy si tu agencia usa Claude Code o Cursor

El agentjacking no se resuelve solo, y tampoco lo va a resolver Sentry por vos. En definitiva, la lección de fondo, para cualquier pyme o agencia LATAM que ya integró IA en su flujo de desarrollo, es que cada conexión nueva entre un agente y un servicio externo es una decisión de seguridad, no solo de productividad. En los próximos 6 a 12 meses vas a ver más ataques de este tipo, dirigidos a otras integraciones, porque el patrón de fondo —agentes que confían ciegamente en datos de terceros— todavía no tiene solución a nivel de modelo. Sin embargo, lo que sí podés controlar hoy es cuántas integraciones tenés activas, quién las auditó por última vez y si tu equipo sabe qué hacer si algo así pasa con un cliente. En Kiwi venimos auditando estos flujos de trabajo con IA para agencias y pymes de toda la región: si querés revisar qué integraciones MCP tiene tu equipo y cerrar esta puerta antes de que alguien la use, conocé nuestros servicios de seguridad y automatización con IA.

Preguntas frecuentes sobre el agentjacking

¿Qué es exactamente el agentjacking?

Es un ataque que inyecta comandos maliciosos disfrazados de errores legítimos en Sentry, para que agentes de codificación como Claude Code o Cursor los ejecuten con los permisos del desarrollador. No usa malware ni phishing: aprovecha la conexión MCP entre el agente y la herramienta de monitoreo.

¿Mi pyme está en riesgo si uso Claude Code o Cursor?

Solo si tenés la integración de Sentry vía MCP activa y le diste al agente permiso para ejecutar comandos sin supervisión. Si no usás Sentry o ya desconectaste el servidor MCP, el riesgo específico de este agentjacking baja drásticamente, aunque el patrón de fondo aplica a otras integraciones similares.

¿Sentry ya solucionó la vulnerabilidad?

No de forma completa. Solo bloqueó la cadena de texto exacta usada en la prueba de Tenet Security y calificó el problema de fondo como "técnicamente indefendible" en su capa de ingesta, derivando la mitigación real a los proveedores de modelos de IA.

¿Cómo sé si mi DSN de Sentry está expuesto?

Buscá la cadena "sentry.io/api" o el identificador de tu proyecto en GitHub Code Search y en tu propio repositorio. Si aparece en código público, frontend incluido, rotalo de inmediato desde la configuración de tu proyecto en Sentry.

Kiwi te puede ayudar

¿Querés blindar a tu pyme o agencia contra el agentjacking?

Auditamos tus integraciones de IA y MCP, y dejamos a tu equipo trabajando con Claude Code y Cursor de forma segura.

Ver servicios Kiwi

Lo más leído

  • All Posts
  • Branding
  • Claud
  • Community management
  • Development
  • Empleos
  • Finanzas
  • General
  • Google
  • IA
  • Inclusión
  • Innovación
  • Leadership
  • Liderazgo
  • Management
  • Marca
  • Marketing
  • Motivación
  • Negocios
  • Redes Sociales
  • SEO
  • Sin categoría
  • Tecnología
  • Tienda
  • Web
  • WordPress
    •   Back
    • ChatGPT
    • Grok
    • Meta
    • Gemini
    • DeepSeek
    • Claud
    • Claude
  • All Posts
  • Branding
  • Claud
  • Community management
  • Development
  • Empleos
  • Finanzas
  • General
  • Google
  • IA
  • Inclusión
  • Innovación
  • Leadership
  • Liderazgo
  • Management
  • Marca
  • Marketing
  • Motivación
  • Negocios
  • Redes Sociales
  • SEO
  • Sin categoría
  • Tecnología
  • Tienda
  • Web
  • WordPress
    •   Back
    • ChatGPT
    • Grok
    • Meta
    • Gemini
    • DeepSeek
    • Claud
    • Claude

Categorías