La inteligencia artificial está en todas partes hoy en día. Desde la autocompletación de código hasta la gestión autónoma de infraestructuras, las herramientas de IA y los agentes de IA ayudan a los equipos de DevOps a acelerar los ciclos de despliegue y cambian la forma en que los equipos de desarrollo operan en general. Al mismo tiempo, esta rápida adopción de la IA ha creado una realidad que los equipos de seguridad no pueden ignorar: a medida que crece la capacidad de la IA dentro del ciclo de vida del desarrollo de software, también crece la superficie de ataque.

En 2025, se registraron 68 incidentes relacionados con IA en las principales plataformas DevOps, según el Informe de Amenazas DevOps 2026. En la primera mitad de 2026, el número de incidentes relacionados con IA creció visiblemente; la investigación de GitProtect Lab rastreó 84 incidentes relacionados con IA en solo seis meses. Así, comparando la primera mitad de 2026 con el mismo período de 2025, se observa que los incidentes relacionados con IA en entornos de desarrollo casi se han triplicado.

¿Qué dicen los profesionales de DevOps y DevSecOps sobre los incidentes de IA en general? Según la encuesta de GitProtect Lab a líderes de DevOps, DevSecOps y seguridad, 1 de cada 3 encuestados afirma que ya ha experimentado un incidente de seguridad directamente relacionado con la IA. Por lo tanto, si bien los beneficios de productividad de la IA son innegables, confiar en estas herramientas sin salvaguardas de seguridad específicas podría generar un riesgo operativo significativo.

Cómo las inyecciones indirectas de prompts engañan a los agentes de IA para exfiltrar datos

La manipulación de herramientas de codificación con IA mediante inyección de prompts, clasificada como la principal amenaza en el OWASP Top 10 para LLMs, es uno de los vectores de ataque de más rápido crecimiento en entornos de ingeniería actualmente. Los desarrolladores consideran naturalmente a los asistentes de IA integrados como extensiones confiables y autorizadas de su flujo de trabajo. Y los atacantes están ansiosos por explotar esta confianza mal ubicada. Pueden intentar incrustar instrucciones maliciosas directamente en los datos no estructurados que las herramientas de IA escanean rutinariamente, como tickets de incidencias, comentarios en solicitudes de extracción, así como archivos de configuración de agentes o descripciones envenenadas de herramientas MCP, o documentación subida.

En este caso, cuando un agente de IA tiene permisos de lectura amplios en toda la organización en la pila DevOps que utiliza, una inyección indirecta de prompts puede transformar al asistente en una amenaza interna no intencionada. En tal situación, los atacantes no necesitan comprometer la infraestructura del servidor ni robar credenciales de usuario; simplemente pueden colocar un comando diseñado dentro de un archivo no confiable o un comentario público.

Cuando el agente de IA lee el archivo para ayudar con una consulta rutinaria, ejecuta la instrucción incrustada y puede extraer código fuente propietario, claves de API o secretos del entorno de repositorios privados y pegarlos en un comentario público o incluso enviarlos a un endpoint externo.

Este tipo de ataque puede tener éxito porque el agente de IA aplica ciegamente sus privilegios de ejecución de alto nivel a entradas no confiables. Técnicas avanzadas como GhostSplice evolucionan este mecanismo dividiendo la carga maliciosa en múltiples canales, eludiendo los filtros de rechazo mientras obligan al agente a fusionar los fragmentos y ejecutar la exfiltración.

El peligro operativo de la gestión autónoma de infraestructura por IA

La pérdida de datos y las brechas de seguridad no son los únicos riesgos que las organizaciones pueden enfrentar al integrar IA; los agentes autónomos de IA también pueden provocar tiempos de inactividad operativos sin precedentes. Las organizaciones han comenzado a asignar con más frecuencia a los agentes de IA tareas de mantenimiento rutinario de sistemas, monitoreo de infraestructura y corrección automática de errores del entorno, por ejemplo. Sin embargo, cuando estos agentes operan sin límites contextuales estrictos, sus decisiones automatizadas pueden volverse catastróficas rápidamente.

Imaginemos un escenario: un agente de IA autónomo asignado para gestionar la infraestructura en la nube encuentra un error del entorno durante una compilación rutinaria. Para resolver el problema, el agente decide que la mejor opción es derribar y recrear un componente del sistema en vivo. Debido a que el agente carece de una conciencia empresarial más amplia, ejecuta la acción al instante, sin verificación humana en el bucle.

El agente de IA no es un humano; no entiende que el componente soporta conexiones de usuarios activos o que la demolición está ocurriendo durante horas operativas pico. La eliminación automatizada puede soltar instantáneamente conexiones del sistema en vivo y resultar en una interrupción de la infraestructura antes de que los operadores humanos puedan diagnosticar el problema e intervenir.

Este escenario demuestra que otorgar a los agentes de IA autoridad autónoma de ejecución sobre entornos en vivo sin salvaguardas conscientes del contexto puede convertir el mantenimiento estándar en un tiempo de inactividad severo y no forzado.

Por qué los ataques a la cadena de suministro impulsados por IA amenazan el software empresarial moderno

Entre otras amenazas, los actores de amenazas han comenzado a usar activamente la IA para crear ataques más convincentes a la cadena de suministro, apuntando cada vez más a ecosistemas de agentes mediante 'rug pulls' de MCP, donde herramientas aprobadas mutan silenciosamente después de la aprobación en rutas de exfiltración. Según GitProtect Lab, el 34% de los líderes de seguridad encuestados ven los ataques respaldados por IA como su principal preocupación de seguridad DevOps para los próximos tres años. Los casos de uso recientes en el mundo real muestran dos preocupaciones posibles.

Engañando a las herramientas de autocuración de IA con errores fabricados

El escenario es simple: los atacantes crean un repositorio aparentemente intacto que contiene cero código malicioso. Esto ayuda a pasar fácilmente los escáneres de seguridad estáticos tradicionales. Sin embargo, el paquete del repositorio está diseñado para generar un error específico de configuración en tiempo de ejecución. Así, cuando un desarrollador usa un asistente de codificación con IA para clonar y ejecutar el proyecto, el asistente encuentra el error y ejecuta automáticamente un comando de 'solución' sugerido para autocorregir el entorno.

Ese comando consulta secretamente un registro TXT de DNS controlado por el atacante para descargar y ejecutar una carga útil oculta. Como la herramienta de IA maneja la resolución del error de forma autónoma, el ataque otorga al actor de amenazas una shell interactiva con plenos privilegios de desarrollador. Y todo ello sin requerir aprobación humana ni colocar código malicioso en el repositorio.

Los atacantes utilizan IA generativa para crear malware

La IA generativa también está bajando el listón para que los atacantes novatos creen malware. Los actores de amenazas abusan de los LLM para escribir rápidamente paquetes de código abierto que parecen utilidades legítimas para desarrolladores, pero en realidad no lo son.

Estos paquetes pueden escribir registros de diagnóstico falsos para ocultar su actividad mientras escanean silenciosamente directorios locales y exfiltran credenciales sensibles de vuelta a servidores remotos. Si bien la IA puede permitir a atacantes inexpertos escribir malware funcional con comentarios convincentes y técnicas básicas de evasión, también replica el descuido humano; por ejemplo, pueden dejar tokens de desarrollador codificados dentro del script que permiten a los investigadores de seguridad rastrear la operación.

Cómo los equipos empresariales construyen resiliencia ante la IA con salvaguardas y respaldos

Asegurar que la pila DevOps esté protegida contra las amenazas impulsadas por IA requiere que las organizaciones tengan una estrategia bien pensada. Por un lado, las organizaciones deben aplicar estrictos controles arquitectónicos a las herramientas de IA. Por otro lado, deben garantizar una recuperabilidad completa de los datos si los sistemas fallan.

Los equipos de DevOps e ingeniería deben implementar estrictos controles de seguridad alrededor de las herramientas y agentes de IA para minimizar el impacto de la inyección de prompts y los errores de agentes autónomos. Estas medidas podrían incluir:

  • Limitar los derechos administrativos y de ejecución de los agentes de IA, lo que ayudará a prevenir que eliminen infraestructura en la nube o modifiquen configuraciones centrales del proyecto sin aprobación humana.
  • Ejecutar todas las herramientas de IA automatizadas en entornos aislados que bloqueen solicitudes de red salientes no confiables y restrinjan el acceso directo a los sistemas de archivos locales.
  • Implementar una auditoría estricta del código externo, los repositorios y la documentación antes de exponerlos a herramientas de procesamiento de IA.

Sin embargo, las salvaguardas de seguridad mencionadas son solo parte de la estrategia y por sí solas no pueden prevenir todos los incidentes. Cuando un agente de IA borra accidentalmente un proyecto o un repositorio, o un ataque de inyección corrompe los metadatos del repositorio, ¿cuál puede ser la red de seguridad definitiva de la organización? Su arquitectura de respaldo y recuperación.

Por lo tanto, implementar respaldos automatizados e independientes en toda la pila DevOps es esencial para la continuidad del negocio. Las organizaciones deben seguir la regla de respaldo 3-2-1, que significa almacenar tres copias de sus datos en dos tipos de medios diferentes, con al menos una copia en una ubicación aislada fuera del sitio.

Además, las soluciones de respaldo DevOps deben ofrecer recuperación granular, restauración en un punto en el tiempo y capacidades de restauración entre plataformas, por ejemplo, restaurar datos de GitHub a Azure DevOps. Esto asegurará que si una herramienta de IA causa tiempo de inactividad operativo, el estado completo del sistema pueda restablecerse mucho más rápido.

El camino a seguir para una adopción segura de IA en el desarrollo de software

Las herramientas y agentes de IA definitivamente han impulsado la velocidad y escala del desarrollo de software, pero estas herramientas no pueden tratarse como herramientas ordinarias. Su capacidad para interpretar el contexto, ejecutar comandos y operar a través de sistemas integrados puede abrir la puerta a los atacantes y llevar a brechas o pérdidas de datos.

Combinar salvaguardas de IA contextuales con una estrategia de respaldo y recuperación resiliente e inmutable puede ayudar a las organizaciones a aprovechar las herramientas de IA sin exponer su infraestructura DevOps crítica a riesgos inmanejables.

Daria Kulikova es la Gerente de Marketing de Asociaciones y Proyectos en GitProtect.io de Xopero Software. Especializándose en seguridad DevOps, cumplimiento y resiliencia de datos, su trabajo combina investigación técnica con liderazgo de pensamiento para ayudar a los líderes de seguridad a mantenerse por delante de las amenazas en evolución. También forma parte del equipo detrás de los informes de GitProtect Lab, que ayudan a las organizaciones a construir entornos DevOps más seguros y resilientes.