Salta al contenuto
15 septiembre 2026

Explotación récord: atacante humano supera la velocidad de ataques con IA en Marimo

Un atacante humano logró explotar una vulnerabilidad crítica en Marimo en solo 8 segundos, demostrando habilidades técnicas que igualan a los sistemas de inteligencia artificial

Explotación récord: atacante humano supera la velocidad de ataques con IA en Marimo

En un mundo donde la inteligencia artificial está redefiniendo los límites de la ciberseguridad, un operador humano ha demostrado que la habilidad técnica tradicional aún puede competir con la velocidad de los sistemas automatizados. Según los últimos hallazgos de Sysdig un atacante logró explotar una vulnerabilidad en Marimo en solo 8 segundos, un tiempo que normalmente se asocia con ataques asistidos por IA.

Este incidente, que se produjo el 15 de septiembre de 2026, pone de manifiesto la capacidad de los atacantes humanos para moverse con una rapidez y precisión que desafía los paradigmas actuales de la ciberseguridad. La vulnerabilidad explotada, identificada como CVE-2026-39987 es una falla de ejecución remota de código que afecta a todas las versiones de Marimo y que fue explotada activamente dentro de las horas siguientes a su divulgación pública.

La velocidad del ataque: un operador humano supera a la IA

El atacante, que no mostró signos de utilizar ningún agente de IA, logró pivotar desde un cuaderno vulnerable de Marimo a un host bastión en un tiempo récord. Utilizando una herramienta personalizada escrita en Python, el operador no solo superó la velocidad de los sistemas automatizados, sino que también evitó trampas diseñadas específicamente para detectar agentes de IA.

«Ocho segundos es el tipo de velocidad que esperamos ver en ataques asistidos por IA«, declaró el equipo de investigación de amenazas de Sysdig. «Este operador lo logró con habilidad humana, y en el proceso evitó una trampa en la que todos los agentes de amenaza que hemos perfilado contra esta misma CVE cayeron

El ataque en detalle: desde la vulnerabilidad hasta el acceso al bastión

El ataque comenzó con una conexión WebSocket a las 12:52 p.m., seguida de una serie de comandos interactivos que permitieron al atacante obtener credenciales de AWS y acceder a un host bastión. En solo 8 segundos, el operador logró:

  • Obtener credenciales almacenadas en el backend de Redis de la aplicación
  • Realizar una llamada a AWS Secrets Manager para recuperar una clave privada SSH
  • Autenticarse en el host bastión utilizando la clave privada recuperada

Durante una sesión de nueve horas, el atacante emitió más de 850 comandos interactivos, utilizando scripts personalizados en lugar de herramientas ofensivas reconocibles. «El operador escribió y depuró sus scripts en sesión, demostrando una capacidad técnica excepcional«, señaló Sysdig.

La campaña de minería criptográfica: Redis como objetivo principal

Mientras tanto, reveló detalles de una campaña de minería criptográfica que ha comprometido más de 3,562 servidores Redis. La campaña, que no ha sido atribuida a ningún actor de amenazas conocido, utiliza una técnica de replicación rogue para desplegar un minero XMRig en los servidores comprometidos.

La técnica principal de explotación implica el uso del comando SLAVEOF para introducir contenido controlado por el atacante en el servidor Redis objetivo. Los servidores afectados abarcan desde versiones antiguas de Redis hasta las más recientes, lo que sugiere que la falta de autenticación es el principal punto débil.

«Los víctimas confirmadas abarcan desde Redis 2.8.17 hasta 7.2.0 y sistemas Linux desde RHEL/CentOS 6 hasta los kernels más recientes de Ubuntu«, indicó. «Esto apunta a la falta de autenticación como la debilidad principal, más que a un error específico de versión

Este incidente subraya la importancia de mantener sistemas actualizados y de implementar medidas de seguridad robustas, incluso en entornos donde la velocidad de los ataques humanos puede igualar a la de los sistemas automatizados.

Autore

Javier Ortega

Javier Ortega, bilbaíno de 58 años con estilo casual, rememora haber seguido la larga huelga industrial en la ría de Nervión y entrevistar a trabajadores en astilleros. Sostiene un periodismo que visibiliza a quienes quedan fuera del poder; guarda archivos fotográficos de la transformación industrial de Euskadi.