Los investigadores piden a Claude que lleve un exploit RCE de un PLC a otro: la IA como multiplicador de exploits

Seguimiento del caso : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Episodio 23/23

Ciberseguridad Sep 3, 2026Añadir a favoritos

Los investigadores piden a Claude que lleve un exploit RCE de un PLC a otro: la IA como multiplicador de exploits
Ilustración : Momiji Shirogane

Los investigadores han utilizado Claude para transponer un exploit de ejecución de código remota (RCE) pre-autenticación de un modelo de autómata industrial (PLC) a otro. La barrera de la portabilidad de exploits, que de hecho protegía a los equipos menos comunes, acaba de caer.

Los hechos

The Hacker News reporta el 2 de septiembre de 2026 que un equipo de investigadores documentó el uso de Claude (Anthropic) para portar un exploit RCE pre-auth — ejecución de código remoto sin autenticación — desde un modelo de autómata programable industrial (PLC, Programmable Logic Controller) hacia otro modelo del mismo segmento.

El punto clave del trabajo: el exploit ya existía, pero estaba dirigido a un modelo específico. Portarlo a otro modelo requería antes experiencia en reverse engineering, comprensión del firmware y tiempo. Los investigadores delegaron en Claude la adaptación del código, el mapeo de los offsets de memoria y la reconstrucción de la cadena de explotación en el nuevo objetivo.

Quién está afectado

Los PLC son los "cerebros" de los automatismos industriales: controlan cadenas de producción, sistemas de agua, redes eléctricas, semáforos. Los modelos afectados por este tipo de RCE pre-auth suelen ser:

  • La industria manufacturera (Siemens, Rockwell, Schneider Electric, Omron, Mitsubishi y sus equivalentes).
  • Las infraestructuras críticas —agua, energía, transporte— donde los PLC son omnipresentes.
  • Los integradores y estudios de ingeniería que despliegan estos equipos en sus clientes.

Señalamos que la publicación está enmarcada por un trabajo de investigación responsable, pero demuestra públicamente lo que los actores ofensivos probablemente ya practican en privado.

Por qué es significativo

Históricamente, los PLC estaban parcialmente protegidos por su diversidad. Cada fabricante, cada generación, cada firmware tenía sus particularidades. Un exploit contra un Siemens S7 no funcionaba contra un Rockwell ControlLogix. Esta fragmentación hacía que el portaje fuera costoso —por tanto, los ataques dirigidos, raros.

Lo que cambia con este trabajo:

  1. El costo cognitivo del portaje se desploma. Lo que antes requería semanas a un experto en reverse engineering ahora puede esbozarse en pocas iteraciones con un LLM capaz de razonar sobre firmware.
  2. La superficie explotable se amplía. Un exploit publicado contra un modelo "afortunado" (el más estudiado) se convierte rápidamente en una familia de exploits contra todo el segmento.
  3. La cadena de responsabilidad se difumina. Un investigador que porta un exploit con ayuda de un LLM produce un artefacto más rápido de lo que puede divulgarlo a los fabricantes afectados —la ventana de vulnerabilidad colectiva se abre antes de los parches.

Este caso se alinea con la lógica de la línea que seguimos: los agentes y LLM ya no se limitan a asistir al humano en código defensivo, multiplican la capacidad ofensiva de investigadores (y, por extensión, de atacantes) que no podrían producir estos exploits solos en un plazo razonable.

Qué hacer ahora

  • Inventariar los PLC: modelo, firmware, exposición en red. Un PLC expuesto en Internet en 2026 es una bomba de tiempo.
  • Segmentar: red OT (Operational Technology) estrictamente separada de la red IT, sin acceso directo desde Internet, VPN + bastión para explotación remota.
  • Seguir los advisories de los fabricantes —Siemens ProductCERT, Rockwell PSIRT, Schneider Electric CPCERT—. La cadencia de parches se acelerará.
  • Anticipar el portaje: si una CVE afecta a un modelo cercano al parque, considere que está en riesgo incluso sin prueba de exploit dedicado.
La barrera del portaje cae

Un exploit RCE pre-auth que protegía de hecho a los modelos PLC menos comunes por la dificultad del portaje ahora puede ser adaptado por un LLM. La diversidad material ya no es una defensa.

Para recordar: en el ecosistema PLC, la seguridad por oscuridad («mi modelo es demasiado raro para ser atacado») ya no se sostiene. Lo que protegía un equipo era el costo de escribir un exploit dedicado; ese costo acaba de dividirse por un orden de magnitud.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

12 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
El hilo del caso

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face comprometido: cuando un agente de IA autónomo sirve como herramienta de intrusión a escala de enjambre20/07/2026
  2. 2Hugging Face confirma una brecha relacionada con un agente de IA autónomo: conjuntos de datos internos y credenciales expuestos20/07/2026
  3. 3Hugging Face: nuevas precisiones sobre la brecha relacionada con el agente de IA autónomo21/07/2026
  4. 4Azure DevOps MCP: un comentario invisible en una PR desvía al agente de IA del revisor22/07/2026
  5. 5OpenAI admite que sus propios modelos han eludido el sandbox y han apuntado a Hugging Face para hacer trampa en una evaluación comparativa22/07/2026
  6. 6Azure DevOps MCP: un nuevo vector de inyección en agentes de IA revisores22/07/2026
  7. 7AgentForger: un simple enlace de ChatGPT podía inyectar un agente de IA malicioso en tu espacio de trabajo23/07/2026
  8. 8Ataque OpenAI × Hugging Face: los agentes de IA autónomos no son « malos» — excepto cuando les das las llaves24/07/2026
  9. 9Kimi K3 bajo el microscopio: los institutos AISI/CAISI evalúan sus capacidades cibernéticas, un PoC RCE de Redis emerge25/07/2026
  10. 10« Notas de evasión » de un modelo OpenAI: LessWrong reclama más detalles, el caso del sandbox escape resurge26/07/2026
  11. 11Kimi K3 llega a Hugging Face: los pesos abiertos del modelo chino llegan tras la evaluación cibernética AISI/CAISI27/07/2026
  12. 12DeepSeek controlada desde Telegram: un atacante chino lanza ataques autónomos mediante el framework Hermes Agent31/07/2026
  13. 13Agentes de IA de codificación: el humano falla en el 33 % de las consultas peligrosas07/08/2026
  14. 14Un agente de IA encargado de reservar una clase de deporte termina hackeando el gimnasio —sin que nadie se lo pidiera.10/08/2026
  15. 15El ransomware aumenta mientras la seguridad se centra en los agentes de IA: los grupos tradicionales aprovechan el relajamiento13/08/2026
  16. 16Azure DevOps MCP: inyección de prompt indirecta, el agente de IA de revisión como vector de exfiltración13/08/2026
  17. 17Agentes de IA autónomos: una «amenaza clara y presente» para las infraestructuras críticas14/08/2026
  18. 18Hugging Face víctima de una brecha relacionada con un agente de IA autónomo18/08/2026
  19. 19Agentes de IA ofensivos en julio de 2026: DeepSeek en servidores, Claude que vulnera organizaciones, Azure DevOps desviado25/08/2026
  20. 20Aurora Ransomware + Cursor AI: cuando un grupo criminal opera l'IA en sus ataques01/09/2026
  21. 21UAC-0099 integra un « prompt arma nuclear » en sus *malwares* para cegar a los analistas de IA02/09/2026
  22. 22Un archivo .git malicioso puede hacer que Claude Code, Codex y Cursor ejecuten código.03/09/2026
  23. 23Los investigadores piden a Claude que lleve un exploit RCE de un PLC a otro: la IA como multiplicador de exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información