• 2 min de lectura
El ataque GhostWriter implanta recuerdos falsos en agentes de IA
Investigadores advierten que GhostWriter puede implantar recuerdos maliciosos en agentes de IA, con pruebas que muestran tasas de inyección de aproximadamente 98% y de activación del 60%.

Imagen: TechXplore
La memoria persistente hace que los agentes de IA sean más útiles, ya que les permite recordar las preferencias del usuario y solicitudes anteriores. También crea una nueva superficie de ataque, advierten investigadores de la Universidad Estatal de Nuevo México.
El equipo describió GhostWriter, un ciberataque que inserta en secreto información no fiable o maliciosa en la memoria a largo plazo de un agente. El contenido envenenado puede luego influir en las respuestas o activar acciones automatizadas cuando una solicitud legítima lo recupera.
«Los agentes asistentes personales se sitúan en la convergencia de estos dos dominios y manejan información sensible mientras interactúan con fuentes de información no fiables, creando vulnerabilidades de seguridad previamente no contempladas.»
Cómo funciona el ataque GhostWriter
GhostWriter tiene dos etapas: inyección, cuando un atacante envía una carga oculta al agente objetivo, y activación, cuando se recupera la memoria envenenada y se actúa en consecuencia. Un recuerdo falso podría instruir a un agente gestor de correo electrónico para que resuma mensajes de un remitente concreto y los reenvíe en secreto a un atacante.

Recomendado
La extensión Claude para Chrome sigue expuesta a clics sintéticos
Eso podría exponer correspondencia sensible de bancos, instituciones financieras u otras organizaciones oficiales. En las pruebas, el ataque alcanzó una tasa de inyección de aproximadamente el 98% y una tasa de activación promedio de aproximadamente el 60% contra agentes de vanguardia.
Técnicas de mitigación de AM-Sentry
Los investigadores propusieron Agentic Memory Sentry (AM-Sentry), que combina dos salvaguardas:
- Una política de almacenamiento para regular qué información entra en la memoria a largo plazo.
- Un filtro de recuperación de memoria para evaluar la información almacenada antes de que influya en el agente.
«Nuestros experimentos muestran que AM-Sentry reduce drásticamente la tasa de éxito de GhostWriter al tiempo que preserva la utilidad del agente.»
El artículo del equipo, «Cuando los agentes recuerdan demasiado: ataques de envenenamiento de memoria en agentes de modelos de lenguaje a gran escala», se publicó en arXiv en 2026. DOI: 10.48550/arxiv.2607.06595.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechXplore


