Sophos afirma que los agentes de programación con IA están activando defensas de endpoints diseñadas para intrusos

Sophos ha informado de que varios asistentes de programación con IA populares están generando actividad en los endpoints que se parece tanto al comportamiento de un atacante que activa controles de se...

Sophos ha informado de que varios asistentes de programación con IA populares están generando actividad en los endpoints que se parece tanto al comportamiento de un atacante que activa controles de seguridad diseñados para la detección de intrusiones.

Tras revisar durante una semana la telemetría de su motor de análisis de comportamiento para Windows en junio de 2026, la empresa afirmó que herramientas como Claude Code, Cursor y OpenAI Codex participaron repetidamente en acciones comúnmente asociadas con el robo de credenciales, la persistencia y el abuso de técnicas de «living off the land». Sophos hizo hincapié en que los agentes no eran maliciosos, pero que sus flujos de trabajo normales pueden coincidir con técnicas que los defensores suelen considerar sospechosas.

Qué mostraron las detecciones

La mayor parte de la actividad bloqueada correspondió al acceso a credenciales, seguida de comportamientos relacionados con la ejecución. En un ejemplo, un agente de programación utilizó PowerShell y la API de protección de datos de Windows para acceder a credenciales almacenadas en el navegador, un patrón que las herramientas de seguridad suelen marcar como un intento de robar secretos. Sophos afirmó que esto parecía formar parte de una automatización del navegador y no de un ataque.

Otros casos se parecían más a las tácticas clásicas de los adversarios. Se observó que Claude Code apagaba un navegador, consultaba el Administrador de credenciales de Windows con cmdkey /list y operaba en un modo que omitía algunas comprobaciones de permisos. OpenAI Codex, por su parte, intentó descargar Python utilizando utilidades legítimas de Windows después de que se bloqueara un método inicial y, posteriormente, cambió a otra herramienta integrada. Cursor también activó una regla de persistencia tras escribir un script en la carpeta de inicio.

Por qué los defensores están prestando atención

Sophos señaló que estas alertas son importantes porque los atacantes recurren cada vez más a herramientas legítimas del sistema y a credenciales válidas en lugar de utilizar malware evidente. En ese entorno, las mismas acciones pueden proceder de un operador malicioso, un agente comprometido o un asistente de IA legítimo que ejecuta una solicitud de un desarrollador.

  • El acceso a los almacenes de credenciales debe seguir estando estrictamente controlado, incluso en el caso de herramientas de IA de confianza.
  • El ruido de ejecución benigno a menudo puede reducirse limitando el alcance de las reglas a procesos de agentes o rutas de trabajo conocidos.
  • Los administradores deben desactivar, cuando sea posible, modos de riesgo como la opción de omisión de permisos de Claude Code.

La empresa describió los hallazgos como una señal inicial, no como una conclusión general para el sector, pero afirmó que plantean una cuestión importante de política: ¿cuánto acceso deben tener los agentes de programación en un endpoint antes de empezar a parecerse a las amenazas que los productos de seguridad fueron diseñados para detener?