SISTEMA OPERATIVO
/
LATENCIA: 42 ms
/
PIPELINE AGENTES: OK
/
EXPEDIENTES ACTIVOS: 148
/
--:--:-- UTC
/
NODO MCP: mwired.es/mcp

CAJA NEGRA

mwired.es · AUTOPSIAS TÉCNICAS & INCIDENTES
INFORME: CN-0005 01 · IA: fallos, escapes y alineación Severidad: Alta
[RESUELTO]

Fuga de 1,27M de API Keys de IA en GitHub — Secret Sprawl

Fecha Incidente: 2026-03-18 · 09:00 UTC · Publicado: 2026-03-19 · 14:00:00 UTC
// Resumen del incidente

Un rastreo masivo identificó credenciales activas de Anthropic, OpenAI y HuggingFace incrustadas en commits públicos por herramientas agénticas mal configuradas.

SEVERIDAD ALTA
IMPACTO ECONÓMICO
FUENTES PRIMARIAS 9 VERIF.
ACTORES IMPLICADOS 2 IDENT.

// 01. CRONOLOGÍA INTERACTIVA DE LOS HECHOS

T-00:00 UTC

Detección inicial de anomalía

Los sistemas de telemetría registran actividad anómala no autorizada en el pipeline de ejecución.

Ref: Telemetría Primaria
T+00:47 UTC

Contención y corte de sesión

Aislamiento de credenciales y revocación de permisos tras confirmación del vector de ataque.

Ref: CERT Advisory

// 02. MAPA DE ACTORES IDENTIFICADOS

PERPETRADOR

Actor Autónomo

Entidad o proceso responsable de la anomalía.

VÍCTIMA

Infraestructura Objetivo

Sistemas que sufrieron la escalada o compromiso.


// 03. EVIDENCIAS DIGITALES Y HASHES

Hash de Verificación de Integridad
SHA-256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

// LO QUE AÚN NO ESTÁ CLARO

La cadena de custodia de las claves intermedias y los motivos por los que el sistema de detección tardó más de 30 minutos en activar la alerta preventiva.

// LECCIONES Y CÓMO PROTEGERSE

Ningún agente en producción debe operar con credenciales de escalada de cuotas sin aislamiento criptográfico y confirmación manual fuera de banda.

⚡ LA ESPINA DEL EDITOR — CIERRE PERSONAL VOZ HUMANA AUDITADA

1,27 millones de claves en texto plano y nadie miró los commits de staging.

¿Quién vigila al agente que programa al agente?

La comodidad siempre se factura en la misma ventanilla.

Interfaz Máquina para LLMs & Agentes
Endpoint estructurado con hechos, fechas y citas exactas para AEO
Consultar JSON llm-context →
Este informe se basa en fuentes públicas disponibles en la fecha de publicación. Caja Negra no emite juicios de culpabilidad. Los hechos marcados como "en investigación" pueden actualizarse conforme se disponga de nueva información verificable. Si alguna entidad o persona mencionada considera que la información es inexacta, puede contactar con el equipo editorial para solicitar revisión o rectificación bajo los protocolos de la plataforma.