Qué pasó
- Cisco Talos publicó el 22 de septiembre de 2026 el informe de CAIRN, una herramienta propia para rastrear malware que integra o ataca sistemas de IA, junto con sus primeros hallazgos.
- El principal es CLOSEDQUORUM, que Talos describe como el primer implante reportado de mando y control autónomo basado en IA: un orquestador que consulta a varios modelos y decide por consenso, sin operador humano detrás.
- Los filtros de CAIRN buscan tráfico hacia puntos de acceso de OpenAI, Anthropic, DeepSeek y Google. El análisis se hace sobre metadatos, sin descargar ni ejecutar los binarios.
- Talos describe además un arco de escalamiento: desde integraciones básicas de modelos de lenguaje hasta la autonomía completa en el lapso de un año, contado desde julio de 2025.
Por qué importa
- El tráfico hacia interfaces de modelos comerciales dejó de ser una señal de que alguien en la organización está probando herramientas. Puede ser el canal de mando de un implante, y hoy pasa por los mismos dominios que la empresa acaba de autorizar.
- Sin operador humano no hay horario ni huso que delate la operación, y desaparece el error de tipeo en el que suele apoyarse la atribución. Los equipos de detección de la región trabajan con dotaciones chicas y con reglas que asumen justamente esas pistas.
- Talos documenta que las técnicas de evasión específicas de IA circularon entre actores independientes en doce meses. Ese es el plazo real de adaptación, no el del ciclo anual de auditoría.
El dato
4 proveedores de modelos —OpenAI, Anthropic, DeepSeek y Google— figuran en los filtros con que CAIRN busca este tipo de malware. Es el mapa de lo que hoy sirve como canal de mando.
Contexto
En agosto anotamos que los agentes de IA ya atacan sistemas reales y la seguridad dejó de ser un detalle. Semanas después Anthropic tuvo que cerrar sesiones de Claude robadas por malware. CLOSEDQUORUM invierte la relación: la IA no es el objetivo, es la infraestructura del atacante.
Qué viene
- CAIRN queda disponible como herramienta de investigación. Talos no anunció fecha para nuevos informes de la serie.
- Sin plazos anunciados por los proveedores de modelos citados sobre detección de este uso en sus interfaces.
Cierre
El año pasado la discusión sobre agentes ofensivos era una proyección con la que se justificaban presupuestos. Ahora hay un nombre, un informe fechado y una lista de dominios que revisar en los registros de salida.
Fuentes
Editado por Rodrigo Cornejo. Cómo seleccionamos y verificamos cada hecho está en quiénes escriben.


