Microsoft advierte: tu Windows podría ser infectado por su propio agente de IA
Los nuevos agentes de inteligencia artificial integrados en Windows son herramientas experimentales que, según el propio Microsoft, pueden suponer riesgos de seguridad significativos. Y no estamos hablando de riesgos menores: estos sistemas podrían facilitar la instalación de malware o el robo de información sensible. La pregunta es inevitable: ¿por qué las grandes tecnológicas siguen lanzando características potencialmente peligrosas antes de entender y contener sus riesgos?
Copilot Actions: asistente digital con advertencia incluida
Microsoft ha presentado recientemente Copilot Actions, un conjunto de «características agénticas experimentales» que, cuando están habilitadas, pueden realizar tareas cotidianas como organizar archivos, programar reuniones o enviar correos electrónicos. La idea es proporcionarnos un «colaborador digital activo» que realice tareas complejas para mejorar nuestra eficiencia y productividad.
Sin embargo, lo más llamativo no es la funcionalidad, sino la advertencia que la acompaña: Microsoft recomienda habilitar Copilot Actions solo «si comprendes las implicaciones de seguridad descritas». Es decir, nos están ofreciendo una herramienta mientras nos advierten que podría ser peligrosa. Como cuando te regalan un cuchillo de cocina profesional y te dicen «úsalo bajo tu propia responsabilidad» sin explicarte exactamente cómo manejarlo.
Los problemas inherentes a los modelos de lenguaje
Para entender estos riesgos, tenemos que conocer dos defectos principales que afectan a casi todos los grandes modelos de lenguaje (LLMs), incluyendo Copilot:
-
Alucinaciones: Los LLMs pueden proporcionar respuestas factualmente erróneas e ilógicas, incluso a las preguntas más básicas. Esto significa que no podemos confiar ciegamente en lo que nos dice Copilot (o cualquier otro asistente de IA) y debemos verificar la información por nuestra cuenta.
-
Inyecciones de prompt: Este tipo de vulnerabilidad permite a los atacantes plantar instrucciones maliciosas en sitios web, currículums y correos electrónicos. Los LLMs están programados para seguir direcciones con tanto empeño que no distinguen entre las instrucciones legítimas de los usuarios y las creadas por atacantes malintencionados.
Ambos fallos pueden explotarse para robar datos sensibles, ejecutar código malicioso o sustraer criptomonedas. Y lo más preocupante: hasta ahora, estas vulnerabilidades han demostrado ser prácticamente imposibles de prevenir por completo.
La reveladora advertencia de Microsoft
La propia Microsoft reconoce estos riesgos en su comunicado con una declaración que merece ser destacada:
«A medida que se introducen estas capacidades, los modelos de IA todavía enfrentan limitaciones funcionales en términos de cómo se comportan y ocasionalmente pueden alucinar y producir resultados inesperados. Además, las aplicaciones de IA agénticas introducen nuevos riesgos de seguridad, como la inyección de prompt cruzada (XPIA), donde el contenido malicioso incrustado en elementos de interfaz o documentos puede anular las instrucciones del agente, lo que lleva a acciones no intencionadas como la filtración de datos o la instalación de malware.»
Microsoft indica que solo los usuarios experimentados deberían habilitar Copilot Actions, que actualmente solo está disponible en versiones beta de Windows. Sin embargo, no especifican qué tipo de formación o experiencia deberían tener dichos usuarios o qué acciones deberían tomar para evitar que sus dispositivos sean comprometidos. Cuando se les pidió esta información, Microsoft se negó a proporcionarla.
«Como macros con esteroides de superhéroe de Marvel»
Algunos expertos en seguridad cuestionan el valor de estas advertencias, comparándolas con las que Microsoft ha proporcionado durante décadas sobre el peligro de usar macros en aplicaciones de Office. A pesar de estos avisos, las macros siguen siendo una de las vías más fáciles para que los hackers instalen malware en máquinas Windows.
Como señala Kevin Beaumont, investigador independiente: «Microsoft diciendo ‘no habilites macros, son peligrosas’… nunca ha funcionado bien. Esto es como macros con esteroides de superhéroe de Marvel».
Beaumont, quien regularmente responde a compromisos importantes en redes Windows dentro de empresas, también cuestiona si Microsoft proporcionará medios para que los administradores restrinjan adecuadamente Copilot Actions en las máquinas de los usuarios finales o para identificar equipos en una red que tengan la función activada.
Un portavoz de Microsoft afirmó que los administradores de TI podrán habilitar o deshabilitar un espacio de trabajo de agente tanto a nivel de cuenta como de dispositivo, utilizando Intune u otras aplicaciones de gestión de dispositivos móviles.
¿Puede un usuario común protegerse realmente?
Otros críticos expresaron preocupaciones adicionales, incluyendo la dificultad para que incluso los usuarios experimentados detecten ataques de explotación dirigidos a los agentes de IA que están utilizando.
Como dice el investigador Guillaume Rossolini: «No veo cómo los usuarios van a prevenir este tipo de cosas, más allá de no navegar por la web, supongo».
Microsoft ha enfatizado que Copilot Actions es una característica experimental que está desactivada por defecto. Este diseño probablemente se eligió para limitar su acceso a usuarios con la experiencia necesaria para comprender sus riesgos. Sin embargo, los críticos señalan que características experimentales anteriores, como el propio Copilot, regularmente se convierten en capacidades predeterminadas para todos los usuarios con el tiempo.
Objetivos loables pero difíciles de implementar
La mayor parte del comunicado de Microsoft se centró en su estrategia general para asegurar características agénticas en Windows. Los objetivos para estas características incluyen:
- No repudio, lo que significa que todas las acciones y comportamientos deben ser «observables y distinguibles de los realizados por un usuario»
- Los agentes deben preservar la confidencialidad cuando recopilan, agregan o utilizan datos del usuario
- Los agentes deben recibir la aprobación del usuario cuando acceden a datos del usuario o realizan acciones
Estos objetivos son sólidos, pero en última instancia dependen de que los usuarios lean las ventanas de diálogo que advierten de los riesgos y requieren una aprobación cuidadosa antes de proceder. Esto, a su vez, disminuye el valor de la protección para muchos usuarios.
Como explica Earlence Fernandes, profesor de la Universidad de California en San Diego especializado en seguridad de IA: «Se aplica la advertencia habitual a tales mecanismos que dependen de que los usuarios hagan clic en un mensaje de permiso. A veces esos usuarios no comprenden completamente lo que está sucediendo, o simplemente pueden habituarse y hacer clic en ‘sí’ todo el tiempo. En ese punto, el límite de seguridad no es realmente un límite.»
¿CYA corporativo?
Como han demostrado los recientes ataques de «ClickFix», muchos usuarios pueden ser engañados para seguir instrucciones extremadamente peligrosas. Si bien algunos usuarios experimentados culpan a las víctimas que caen en tales estafas, estos incidentes son inevitables por diversas razones. En algunos casos, incluso usuarios cuidadosos están fatigados o bajo estrés emocional y cometen errores como resultado. Otros usuarios simplemente carecen del conocimiento para tomar decisiones informadas.
Uno de los críticos afirmó que la advertencia de Microsoft equivale a poco más que una táctica de «cubrir sus espaldas» (CYA), una maniobra


