|
PortadaParlamentoDeportesOpinión
IBEX 35
Última hora
  1. Una nueva denuncia por agresión sexual señala al alcalde de Algeciras, que no dimite
  2. El vicealcalde de Alicante niega conocer el caso VPP: «Ni tengo constancia»
  3. Las lluvias de otoño arrastran ceniza y lodo del incendio de Burgohondo a los embalses

Dos desarrolladores extraen el sistema de archivos de Muse, la IA de Meta, con un prompt

Meta niega la brecha de seguridad y defiende que cada usuario opera en una máquina virtual Linux aislada del resto.

Por Redacción de El Hemiciclo·
4 min de lectura
Comentarios

Dos desarrolladores, Peter James y Jonny L. Saunders, lograron extraer el sistema de archivos completo de Muse, el asistente de inteligencia artificial de Meta, mediante un simple prompt de texto, según documentaron ambos por separado. James registró primero el comportamiento y Saunders replicó el resultado horas después. Meta, consultada por The Verge, rechaza que el episodio constituya una brecha de seguridad y sostiene que la arquitectura del sistema garantiza el aislamiento entre usuarios.

El asistente comprimió y entregó, ante la petición de los desarrolladores, su propio sistema raíz: los archivos del sistema operativo Ubuntu sobre el que corre, plantillas de aplicaciones internas y documentación que ninguna compañía tecnológica exhibiría voluntariamente. Saunders describió el proceso como "extremadamente fácil" y señaló una resistencia "casi nula" a la inyección de prompts, la técnica que permite manipular a un modelo de lenguaje para que ejecute instrucciones ajenas a su función prevista.

La respuesta de Meta se apoya en un argumento técnico concreto: según la nota de presentación firmada por la propia compañía, Muse funciona sobre máquinas virtuales Linux persistentes, una por cada usuario, de modo que el contenido de una sesión no debería alcanzar a las demás. Bajo ese diseño, Meta mantiene que no se ha producido acceso a datos de terceros ni a infraestructura compartida, y por tanto rechaza la etiqueta de incidente de seguridad.

La distinción no es menor desde el punto de vista legal, pero resulta más frágil en el terreno reputacional. Que un asistente entregue su propio entorno de ejecución al primer requerimiento plantea una pregunta que la defensa de Meta no resuelve: si el sistema revela su arquitectura interna con tanta facilidad, el valor práctico del aislamiento entre sesiones queda en entredicho, aunque técnicamente ningún dato ajeno haya cambiado de manos.

El episodio expone una vulnerabilidad conocida desde los primeros despliegues de asistentes conectados a sistemas externos, pero que la industria no ha logrado neutralizar: la inyección de prompts. A medida que los asistentes de inteligencia artificial dejan de limitarse a conversar y adquieren capacidad para ejecutar tareas —leer archivos, lanzar comandos, mover datos entre sistemas—, la superficie de ataque se multiplica. Un modelo que solo responde texto comete errores de contenido; un modelo que opera sobre un sistema de archivos comete daños potencialmente irreversibles.

Meta, OpenAI, Google y Anthropic compiten por ofrecer el agente de inteligencia artificial más capaz de ejecutar tareas complejas de forma autónoma, no necesariamente el más prudente en sus límites de actuación. En esa carrera, cada nueva función de ejecución se convierte en un argumento de venta frente a la competencia, mientras que los riesgos asociados rara vez forman parte del discurso público de lanzamiento. Los equipos de seguridad interna conocen estas limitaciones, pero los calendarios de producto no suelen esperar a que se resuelvan antes de salir al mercado.

Para las empresas que evalúan incorporar agentes de inteligencia artificial a sus operaciones sobre datos sensibles, el episodio funciona como advertencia práctica. La cuestión relevante ya no es si el modelo responde con precisión, sino qué margen de actuación conserva cuando recibe una instrucción fuera del guion previsto. Ante ese escenario, la mayoría de proveedores del sector siguen respondiendo con el mismo argumentario: arquitectura aislada por diseño y promesas de actualización futura.

El negocio que depende de la confianza

La inteligencia artificial agéntica ha dejado de ser un desarrollo experimental para convertirse en una fuente de ingresos directa. Meta integra Muse en su ecosistema como herramienta de retención de usuarios; OpenAI y Anthropic lo comercializan ante empresas como instrumento de productividad. Cada incidente de esta naturaleza erosiona la confianza sobre la que se sostienen esas suscripciones, y a diferencia de una función técnica defectuosa, la confianza perdida no se restituye con un comunicado corporativo.

En España, Indra ha situado la ciberseguridad como uno de sus ejes de crecimiento dentro del IBEX 35, con la protección de entornos de inteligencia artificial y datos como línea prioritaria de negocio. Telefónica Tech compite en el mismo segmento desde su área de integración tecnológica. Ambas compañías vienen advirtiendo desde hace meses de que la adopción empresarial de agentes de inteligencia artificial exige controles que el mercado de producto todavía no ha logrado estandarizar; el incidente de Muse no inaugura esa demanda, pero la acelera.

El reglamento europeo y los agentes autónomos

La respuesta regulatoria avanza por fases previstas en el reglamento europeo de inteligencia artificial, cuyas obligaciones sobre modelos de propósito general ya se aplican de forma progresiva. La agencia europea de ciberseguridad lleva tiempo alertando de que los agentes autónomos constituyen un vector de riesgo distinto al de los modelos puramente conversacionales, precisamente por su capacidad de ejecutar acciones sobre sistemas reales. Un episodio como el de Muse aporta argumentos a quienes reclaman normas más estrictas antes de que este tipo de tecnología se despliegue en administraciones públicas o infraestructuras críticas.

La tensión entre marcos legales y realidades tecnológicas nuevas no es exclusiva de la IA: recorre buena parte de la discusión normativa en España, como ilustra el análisis sobre el Estatuto de los Trabajadores y las vacaciones pactadas, donde la rigidez de una norma de 1980 choca con formas de organización que no existían cuando se redactó.

Meta afronta ahora dos frentes simultáneos: corregir la resistencia insuficiente a la inyección de prompts sin renunciar a las capacidades de ejecución que hacen atractivo a Muse frente a la competencia, y recuperar la confianza de un mercado empresarial que ha aprendido a leer con atención la letra pequeña de este tipo de episodios. La compañía presentará previsiblemente a finales de octubre sus cuentas del tercer trimestre, y cualquier mención a la seguridad de Muse en esa comparecencia pesará más que el comunicado oficial.

Sin una corrección verificable por terceros independientes, la vulnerabilidad detectada por James y Saunders seguirá abierta como la vía más económica de acceso al entorno interno de un asistente que Meta presenta como aislado y seguro.

¿Qué te ha parecido esta pieza?

Siguiente en Ciencia y Salud →Un cemento inspirado en la piel de elefante mantiene la fachada hasta 20 grados más fría
¿Tienes información para ampliar esta noticia? Escríbenos por el canal para informantes — protegemos a las fuentes.¿Error en este artículo? → Infórmanos

Comentarios

Comentas como Anónimo — seudónimo generado localmente, sin cuenta
0/1000

Cargando la conversación…

Los comentarios son anónimos. El Hemiciclo no registra IPs ni vincula comentarios a cuentas de usuario. Tu seudónimo y tus comentarios se guardan solo en este dispositivo. Conexión cifrada (HTTPS).

Sigue leyendo en El Hemiciclo