Lo que observó Google
El Google Threat Intelligence Group publicó el martes su último informe sobre amenazas con IA, titulado From Prompting to Autonomy. Su caso central es una única intrusión: un atacante con motivación económica que ya había comprometido la infraestructura en la nube de una organización usó un chatbot de programación, una instrucción y un conjunto de órdenes para agentes con el fin de planificar, construir y ejecutar una campaña masiva de robo de credenciales en menos de seis horas. Se sustrajeron miles de credenciales de terceros.
El detalle importante es lo que el agente hizo sin que se lo repitieran. Google dice que gestionó la cadena de escaneo de vulnerabilidades, resolvió sus propios fallos en tiempo real y rotó direcciones IP por su cuenta, y que, al ejecutarse dentro del entorno de nube de la víctima, su tráfico salía de direcciones legítimas. Las instrucciones del operador eran manuales en markdown preconfigurados, no órdenes en directo.
De asistente a operador
Los informes anteriores de Google describían a los actores usando modelos como cualquier otra persona: redactar textos de phishing, traducir, explicar código ajeno. Este describe otra cosa: marcos multiagente que coordinan varias fases de una intrusión con un humano que supervisa en lugar de conducir.

El grupo que rastrea como UNC6780, también llamado TeamPCP, fue a por las herramientas más que a por los objetivos: servidores MCP troyanizados, extracción de tokens OIDC de ejecutores de CI/CD e inyección de instrucciones para que los escáneres de seguridad basados en modelos de lenguaje dieran por bueno código malicioso. Grupos vinculados a Estados en China, Irán, Rusia y Corea del Norte aparecen en el informe por reconocimiento, redacción de señuelos, ingeniería inversa y trabajo de infraestructura.
El mercado de cuentas de IA
Google también sigue cuánto vale el acceso robado a los modelos. Dice que los precios anunciados por cuenta más que se duplicaron a lo largo de 2026, con la demanda concentrada en credenciales de Claude y Gemini y en herramientas de programación autónoma como Cursor Pro y Devin. The Hacker News informó del mismo desplazamiento entre las familias de infostealers que alimentan ese mercado.
Esas familias han seguido el dinero. Google nombra a LUMMAC.V2, STEALC.V2, VIDAR y ACRSTEALER como añadidoras de reglas de captura de archivos dirigidas a la configuración de desarrolladores de IA: en mayo de 2026 ACRSTEALER extraía secrets.json de Cline y config.yaml de Continue, archivos que guardan claves de API en texto plano y puntos finales de modelos personalizados.

Lo que Google dice haber hecho
La compañía afirma que desactivó las cuentas y los proyectos ligados a la actividad identificada, actualizó los clasificadores de Gemini y el propio modelo para que rechacen los patrones de ataque detectados, y en junio de 2026 emprendió su primera acción legal por uso indebido de Gemini, contra una operación que llama Outsider Enterprise. También dice que frustró un intento vinculado a China de construir un marco automatizado de pruebas de penetración sobre Gemini antes de que se usara.
Qué vigilar
Dos cifras de este informe merecen seguimiento en la próxima edición trimestral: si el tiempo de montaje de seis horas baja, y si el precio de una cuenta robada de Claude o Gemini sigue subiendo. La primera mide cuánto de una intrusión puede llevar ya la herramienta. La segunda, cuánta gente quiere comprarla.