Conectar agentes de IA a sistemas internos y externos puede abrir la puerta a nuevos ciberataques
La evolución de la IA generativa hacia modelos agénticos está cambiando los esquemas de interacción entre sistemas. Las aplicaciones de IA ya no se limitan a responder con información disponible en su contexto a preguntas de los usuarios, sino que también están en condiciones de consultar datos externos, utilizar herramientas de terceros y ejecutar acciones sobre otros sistemas.
El Protocolo MCP
Para facilitar esta interacción se ha definido MCP (Model Context Protocol). Se trata de un protocolo abierto ofrecido por Anthropic que estandariza la forma en que una aplicación de IA puede conectarse a sistemas externos a través de un servidor.

La especificación de MCP contempla, por ejemplo, entre otros elementos, conceptos como tools, resources y prompts que facilitan la definición de agentes de IA capaces de interactuar con sistemas corporativos de una forma estandarizada y que actúan como capa de conexión entre los agentes de IA y el mundo exterior.
De esta forma, un agente de IA puede consultar bases de datos, acceder a repositorios de ficheros, revisar sistemas de logs o ejecutar operaciones en aplicaciones predefinidas. El servidor MCP expondrá esos servicios y el agente de IA podrá decidir cuándo utilizarlos.
El concepto clave en este escenario es que los agentes de IA pueden tener permisos reales sobre la infraestructura de múltiples organizaciones.
El servidor MCP y su superficie de ataque

Un servidor MCP, por sí mismo, es un elemento especialmente atractivo para los ciberdelincuentes. Cuando ofrece servicios de terceros, gestiona los riesgos de la infraestructura del servicio que proporciona al actuar como puente entre el agente de IA y los recursos que contienen información sensible o que permiten realizar acciones con impacto.
Imaginemos un agente de IA conectado mediante un servidor MCP, por ejemplo, a SAP, Jira o una base de datos corporativa. Si el servidor dispone de permisos para consultar información y además puede modificar repositorios o ejecutar determinadas operaciones, la implementación MCP se convertirá, en la práctica, en un componente crítico con capacidad de actuación sobre los sistemas de un cliente. Esta posibilidad introducirá un riesgo para toda la infraestructura.
Algunos ejemplos reales
Algunos casos son significativos. En junio de 2025, Asana tuvo que desactivar temporalmente su propio servidor MCP tras detectar un fallo que podía permitir que usuarios accedieran a información perteneciente a otras organizaciones. El caso no necesitaba de un ataque externo para demostrar el riesgo identificado puesto que un error de aislamiento entre organizaciones podía provocar una exposición de datos de otros clientes.

También en 2025, un informe de Invariantlabs documentó un problema relacionado con el GitHub MCP Server que permitía que un contenido malicioso influyera en el comportamiento de un agente de IA y facilitara la extracción de información privada. El caso fue especialmente relevante porque el ataque no necesitaba explotar una vulnerabilidad del servidor; simplemente aprovechaba la interacción entre contenido no confiable, modelo y herramientas con determinados privilegios.

Este concepto de explotación indirecta de servicios se ha ampliado últimamente con otras técnicas como la de tool poisoning o prompt injection. El mecanismo conceptualmente es sencillo. Las instrucciones maliciosas se introducen en los metadatos o descripciones de las propias herramientas que posteriormente un agente de IA utiliza.
La particularidad de este tipo de situaciones reside en que se trata de escenarios muy habituales en ciberseguridad, dentro de un contexto de servicios multi-tenant con autorizaciones a funcionalidades de ciertas aplicaciones y con controles de acceso en ocasiones ambiguos.
Identidad y privilegios
La propia especificación de MCP incorpora mecanismos de autorización basados en OAuth para determinadas implementaciones HTTP. Asimismo, establece requisitos relacionados con la validación de tokens, audiencia, almacenamiento seguro y protección.

Estos mecanismos buscan reducir riesgos derivados de una gestión incorrecta de credenciales, entre ellos el denominado token passthrough, en el que un servidor MCP podría reenviar a otro servicio un token que originalmente estaba destinado al propio servidor MCP.
Ahora bien, ¿cómo se puede evitar que haga algo así?
Controles en un servidor MCP
Como hemos comentado, en las arquitecturas agénticas nos encontramos frente a entornos que aplican la siguiente línea de acción:
Usuario → Agente → MCP → Herramienta → API → Sistema → Datos
En esta secuencia, el agente de IA puede decidir dinámicamente qué herramientas utilizar y simultáneamente encadenar varias acciones para alcanzar un objetivo.

De esta forma, para proteger la interacción de un usuario a través del servidor MCP hay que determinar quién puede utilizarlo, qué herramientas puede descubrir, qué información puede proporcionar, qué acciones puede ejecutar y hasta dónde puede llegar esa cadena de acciones.
Resulta pues evidente que el servidor MCP es un elemento crítico que debe contar con controles.
Esto implica la necesidad de aplicar medidas dirigidas a protegerlo incluyendo autenticación fuerte entre clientes, agentes y servidores; autorización granular y principio de mínimo privilegio; separación entre operaciones de lectura y escritura; revisión y validación de las herramientas disponibles; control de cambios sobre las definiciones de las herramientas; gestión segura de tokens y secretos; y segmentación de red; registro y monitorización de las llamadas MCP.
A todo ello hay que añadir la supervisión humana y la detección de comportamientos anómalos del agente.
Soluciones prácticas
La disponibilidad de productos comerciales para proteger estos servidores MCP actualmente es una realidad. Incluye servicios de Zero Trust, la gestión de identidades, el PAM, la segmentación, la gestión de claves o la monitorización o el control de acceso.

Todas ellas son herramientas habituales entre los equipos de ciberseguridad, pero ahora deben aplicarse también a una nueva arquitectura en la que los agentes de IA pueden interactuar de forma dinámica con herramientas y sistemas corporativos.
Precisamente por eso, el concepto de MCP debería convertirse un término habitual en las conversaciones entre los responsables de sistemas de información. Quizás así, podamos mejorar la seguridad de sus infraestructuras.







