Una campaña rastreada hasta Zhuhai
El 7 de mayo de 2026, investigadores de Unit 42, la unidad de inteligencia de amenazas de Palo Alto Networks, empezaron a rastrear una campaña dirigida por un actor de habla china que operaba bajo los alias knaithe y KnYuan, presuntamente radicado en Zhuhai. Lo inusual no era el código del exploit en sí, sino quién -o qué- decidía cuándo y dónde usarlo.
El actor construyó la campaña alrededor de un marco que Unit 42 denomina Hermes Agent, que usaba DeepSeek, el modelo de IA chino, para enumerar de forma autónoma los objetivos vulnerables y elegir el siguiente exploit. La investigación de Unit 42, publicada el 30 de julio de 2026, describe una operación en la que ningún humano estaba en el circuito en el paso de selección del exploit: la IA decidía.
La orden de emergencia de CISA: tres CVE, dos días
El 5 de agosto de 2026, la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió tres vulnerabilidades de esta campaña a su catálogo de Vulnerabilidades Explotadas Conocidas: CVE-2026-9198, un fallo de ejecución remota de código en Langflow con una puntuación CVSS de 9,8; CVE-2026-34486 en Apache Tomcat; y CVE-2026-18556 en N-able N-central. Las tres mostraban explotación activa confirmada vinculada a la campaña de Hermes Agent.
CISA fijó un plazo federal de subsanación hasta el 7 de agosto de 2026 -dos días desde la incorporación al catálogo- para las agencias civiles federales de EE.UU. que ejecutan el software afectado. The Hacker News confirmó la incorporación y el plazo en una cobertura publicada el 6 de agosto de 2026, subrayando lo inusual que es un plazo tan comprimido incluso para los estándares del KEV.
460 organizaciones, tres países, brechas confirmadas
La investigación de Unit 42 vincula la campaña con 460 o más organizaciones en tres países, usando siete CVE en total a lo largo de la operación: los tres que CISA añadió al KEV, más vulnerabilidades en Citrix NetScaler, Marimo Notebook, PAN-OS y n8n, esta última con una puntuación CVSS máxima de 10,0.
El impacto no fue teórico. Unit 42 confirmó exfiltración de datos en tres víctimas de Citrix NetScaler, ejecución de código lograda en once endpoints de Marimo Notebook, intentos de secuestro de sesión con cookies de autenticación robadas y un objetivo gubernamental malasio atacado de forma sostenida.
La verdadera escalada no está en el código del exploit
El dato central no es que un modelo de IA participara en una operación de hacking: el reconocimiento y la generación de código asistidos por IA ya son comunes. La escalada está en que Hermes Agent usó DeepSeek para tomar la propia decisión de objetivo: cuál de los siete CVE disparar, contra cuál de cientos de organizaciones, sin que un humano eligiera en el momento.
Esa autonomía cambia la economía del atacante. Una campaña que antes necesitaba operadores clasificando objetivos uno por uno ahora puede dejar que un modelo haga la enumeración y la selección a velocidad de máquina, lo que explica cómo un solo actor bajo uno o dos alias alcanzó más de 460 organizaciones en tres países sin un aumento proporcional de personal.
Qué deberían hacer los operadores de la UE y el Reino Unido antes del viernes
El plazo del 7 de agosto de 2026 de CISA vincula a las agencias civiles federales de EE.UU., no directamente a organizaciones europeas o británicas, pero la señal de fondo aplica en cualquier lugar donde corra el mismo software: cualquier instancia expuesta de Apache Tomcat, Langflow o N-able N-central estaba, a principios de agosto de 2026, dentro del objetivo activo de un agente de IA. Esperar al ciclo de parcheo habitual no es una postura segura para estos tres productos ahora mismo.
Los operadores también deberían revisar la gestión de sesiones en torno a Citrix NetScaler y productos similares de acceso remoto, dados los intentos confirmados de secuestro de sesión con cookies robadas, y no deberían asumir que el tamaño pequeño o el bajo perfil ofrece protección: las propias cifras de Unit 42 muestran que la campaña pasó por cientos de organizaciones alcanzadas, no elegidas específicamente.
Leer a continuación: Borrar al atacante borra también tu lógica | Siemens y Schneider entraron el 22 de julio



