{"id":4860,"date":"2026-09-04T00:14:21","date_gmt":"2026-09-04T03:14:21","guid":{"rendered":"https:\/\/tucumandevelopers.com\/index.php\/2026\/09\/04\/cuando-mil-agentes-encuentran-una-puerta\/"},"modified":"2026-09-04T00:14:21","modified_gmt":"2026-09-04T03:14:21","slug":"cuando-mil-agentes-encuentran-una-puerta","status":"publish","type":"post","link":"https:\/\/tucumandevelopers.com\/index.php\/2026\/09\/04\/cuando-mil-agentes-encuentran-una-puerta\/","title":{"rendered":"Cuando mil agentes encuentran una puerta"},"content":{"rendered":"<div>\n<div>\n<p>La investigaci\u00f3n sobre el incidente de <em>hacking<\/em> a Hugging Face por parte de OpenAI sobre el que escrib\u00ed <a href=\"https:\/\/www.enriquedans.com\/2026\/07\/la-inteligencia-artificial-no-se-rebelo-simplemente-encontro-una-puerta-que-alguien-dejo-abierta.html\" target=\"_blank\" rel=\"noopener\">el pasado 24 de julio<\/a> est\u00e1 adquiriendo tintes cada vez m\u00e1s peliculeros y m\u00e1s graves cuanto m\u00e1s es investigado. Resulta que no es que OpenAI descubriese de pronto a un agente rebelde que hab\u00eda encontrado una puerta, sino que la compa\u00f1\u00eda lanz\u00f3 deliberadamente decenas de miles de ejecuciones con el fin de poner a prueba sus capacidades ofensivas, y lo que no esperaba era que esas ejecuciones, en principio aisladas, descubrieran c\u00f3mo comunicarse, c\u00f3mo acumular conocimiento, y c\u00f3mo atacar un sistema real con m\u00e1s de 1,200 agentes a la vez.<\/p>\n<p>Hablamos de una infraestructura experimental generada por una organizaci\u00f3n para atacar a otra, de una aut\u00e9ntica irresponsabilidad a todos los niveles. Un <a href=\"https:\/\/metr.org\/hugging-face-incident-report-aug-2026.pdf\" target=\"_blank\" rel=\"noopener\">informe independiente de METR y Redwood Research<\/a> explica que OpenAI lanz\u00f3 decenas de miles de agentes de varios modelos dentro de ExploitGym, que aproximadamente 1,200 de ellos encontraron el canal clandestino, intercambiaron m\u00e1s de 70,000 mensajes y archivos, y unos 700 participaron de alguna manera en la intrusi\u00f3n. Hay que se\u00f1alar que en este contexto, \u00abagente\u00bb significa una ejecuci\u00f3n o <em>rollout<\/em> del modelo dentro de un entorno con herramientas, no 1,200 inteligencias persistentes que se crearon o replicaron solas.<\/p>\n<p>La coordinaci\u00f3n no precis\u00f3 de ninguna plataforma multiagente sofisticada: simplemente, los entornos ten\u00edan acceso a una instancia compartida de JFrog Artifactory para instalar paquetes que no aislaba completamente la actividad de unos usuarios respecto de otros, lo que posibilit\u00f3 que los agentes se dejasen notas codificadas en nombres de directorios. Lo que parec\u00eda una simple cach\u00e9 de paquetes se convirti\u00f3 en un tabl\u00f3n persistente: cada nueva ejecuci\u00f3n pod\u00eda leer hallazgos anteriores, dejar resultados, solicitar ayuda y continuar trabajos que otros hab\u00edan abandonado. Seg\u00fan <a href=\"https:\/\/openai.com\/index\/hugging-face-incident-and-the-road-ahead\/\" target=\"_blank\" rel=\"noopener\">la explicaci\u00f3n de OpenAI<\/a>, cuya credibilidad empieza a parecerse ya a la de Meta, el sistema termin\u00f3 incluyendo mensajes directos, archivos, reparto de funciones, coordinadores, reglas de espera, vetos y sucesores de agentes ya terminados.<\/p>\n<p>No hubo una supuesta \u00abmente colmena\u00bb coherente, sino algo m\u00e1s inquietante: una coordinaci\u00f3n espont\u00e1nea suficiente. Los agentes chocaban entre s\u00ed, duplicaban esfuerzos e ignoraban ocasionalmente las \u00f3rdenes de otros, pero tambi\u00e9n se dividieron el trabajo: unos buscaban credenciales, otros investigaban vulnerabilidades, otros probaban t\u00e9cnicas de evasi\u00f3n y algunos actuaban como coordinadores. Cuando uno consigui\u00f3 ejecutar c\u00f3digo en Hugging Face, cientos abandonaron sus tareas originales y se incorporaron a esa l\u00ednea de trabajo. No hace falta una inteligencia colectiva perfecta: basta con memoria compartida, paralelizaci\u00f3n y que cada \u00e9xito pueda ser reutilizado. \u00bfInquietante? No, lo siguiente. Estamos ya en el momento en que un regulador razonable tomar\u00eda acciones contra OpenAI que le impidiesen seguir haciendo lo que hace. Pero no, no ocurrir\u00e1 nada.<\/p>\n<p>El ataque proviene, en realidad, de una combinaci\u00f3n compleja de incentivos: por un lado, tareas propuestas en ExploitGym con agentes entrenados para perseverar y maximizar la recompensa que comenzaron buscando las respuestas, despu\u00e9s intentando enga\u00f1ar al evaluador y finalmente manipulando toda la infraestructura que rodeaba al experimento. Una forma claramente extrema de <em>reward hacking<\/em>: no se trata de cumplir la tarea prevista, sino de encontrar cualquier mecanismo que permita obtener la recompensa. L\u00f3gicamente, esto dio lugar a una enorme escalada de recursos, que no pas\u00f3 inadvertida: estaba autorizada y formaba parte del irresponsable experimento. El proceso experimental del que surgi\u00f3 el ataque necesit\u00f3, seg\u00fan JFrog, <a href=\"https:\/\/jfrog.com\/blog\/jfrog-and-openai-collaboration-on-zero-day-security-findings\/\" target=\"_blank\" rel=\"noopener\">unos tres millones de horas de GPU<\/a>. OpenAI estaba llevando a cabo lo que consideraba una prueba gigantesca y sumamente cara, y por eso, en ese contexto, la escalada de consumo de recursos no activ\u00f3 las alarmas. O en realidad, s\u00ed activ\u00f3 algunas, pero <a href=\"https:\/\/www.theguardian.com\/technology\/2026\/aug\/26\/openai-staff-observed-warning-signs-before-ai-agent-hacking-crusade-caused-global-alarm\" target=\"_blank\" rel=\"noopener\">en OpenAI se limitaron<\/a> a <a href=\"https:\/\/www.axios.com\/2026\/08\/26\/openai-hugging-face-technical-report-ai-hack\" target=\"_blank\" rel=\"noopener\">no hacerles ni maldito caso<\/a> e incluso a reconstruir los servicios que, por volumen de actividad, hab\u00edan ca\u00eddo. No faltaron se\u00f1ales: falt\u00f3 relacionarlas, escalarlas y reconocer que formaban parte de un mismo fen\u00f3meno. No faltaron alarmas: falt\u00f3 entenderlas. Irresponsabilidad en estado puro.<\/p>\n<p>En Hugging Face, el da\u00f1o fue serio y material. En menos de trece horas pasaron de ejecutar c\u00f3digo en un trabajador, a obtener acceso de nivel administrativo o de anfitri\u00f3n en varios <em>clusters<\/em>. La <a href=\"https:\/\/huggingface.co\/blog\/security-incident-july-2026\" target=\"_blank\" rel=\"noopener\">nota original de Hugging Face<\/a> ya hablaba de m\u00e1s de 17,000 eventos registrados, pero todav\u00eda no ten\u00edan ni idea de qu\u00e9 modelos estaban detr\u00e1s. OpenAI se est\u00e1 dedicando a tirar balones fuera diciendo que otros modelos, como los abiertos y los chinos, pronto tendr\u00e1n capacidades similares, pero el incidente fue protagonizado por modelos cerrados de OpenAI, dentro de una infraestructura controlada por OpenAI y como consecuencia de decisiones de OpenAI sobre entrenamiento, permisos, volumen y supervisi\u00f3n. Para terminar de fastidiar, Hugging Face explica que tuvo que utilizar un modelo abierto ejecutado localmente para investigar el ataque, porque las salvaguardas de los modelos comerciales bloqueaban las consultas forenses. La variable decisiva no es que un modelo sea abierto o cerrado, sino qu\u00e9 capacidades tiene, qu\u00e9 herramientas recibe, con qu\u00e9 permisos opera y qui\u00e9n responde por sus acciones. Y en este caso, s\u00f3lo hay un responsable. O mejor dicho: un irresponsable.<\/p>\n<p>El verdadero esc\u00e1ndalo no es que los agentes aprendieran a colaborar, sino que OpenAI construyera un entorno en el que la colaboraci\u00f3n clandestina pod\u00eda confundirse durante semanas con el funcionamiento normal de un experimento, incluso despu\u00e9s de producir alertas, accesos no autorizados y una ca\u00edda completa del servicio. No, esto no es una historia sobre \u00abm\u00e1quinas que despiertan\u00bb, sino sobre organizaciones que gestionan agentes sobrehumanamente r\u00e1pidos mediante procedimientos, permisos y cadenas de responsabilidad dise\u00f1ados para personas. Una historia sobre <a href=\"https:\/\/www.technologyreview.com\/2026\/08\/31\/1143180\/hugging-face-hack-could-indicate-cultural-issues-at-openai\/\" target=\"_blank\" rel=\"noopener\">c\u00f3mo gastar tres millones de horas de GPU para perder el control sobre lo que se hace<\/a>. Una historia sobre <a href=\"https:\/\/youtu.be\/5QlZVaFglgs\" target=\"_blank\" rel=\"noopener\">monos con metralletas<\/a>. Y este tipo de historias ya sabemos todos c\u00f3mo acaban.<\/p>\n<hr>\n<p><em>In English on Medium, \u00ab<a href=\"https:\/\/medium.com\/enrique-dans\/this-is-what-happens-when-1-200-ai-agents-find-a-backdoor-into-a-company-c33ff0885fba?sk=86f6800611847559a54153157bff237f\" target=\"_blank\" rel=\"noopener\">This is what happens when 1,200 AI agents find a backdoor into a company<\/a>\u00ab<\/em><\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p>Fuente: <a href=\"https:\/\/www.enriquedans.com\/2026\/09\/cuando-mil-agentes-encuentran-una-puerta.html\">Art\u00edculo original<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La investigaci\u00f3n sobre el incidente de hacking a Hugging Face por parte de OpenAI sobre el que escrib\u00ed el pasado 24 de julio est\u00e1 adquiriendo tintes cada vez m\u00e1s peliculeros y m\u00e1s graves cuanto m\u00e1s es investigado. Resulta que no es que OpenAI descubriese de pronto a un agente rebelde que hab\u00eda encontrado una puerta, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":4859,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"webixso_pending_account_ids":""},"categories":[33],"tags":[],"class_list":["post-4860","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ia"],"jetpack_publicize_connections":[],"_links":{"self":[{"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/posts\/4860","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/comments?post=4860"}],"version-history":[{"count":0,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/posts\/4860\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/media\/4859"}],"wp:attachment":[{"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/media?parent=4860"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/categories?post=4860"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/tucumandevelopers.com\/index.php\/wp-json\/wp\/v2\/tags?post=4860"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}