Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware
Intel MX

[Intel MX] 2026-07-21 Sin víctimas en México, y un agente de IA abre una brecha en Hugging Face

21 de julio de 2026
  • nacional
  • latam
  • gobierno
  • tecnologia
  • transporte
  • brecha
  • filtracion-datos
  • datos-personales
  • credenciales
  • datos-gubernamentales
  • confianza-media
  • sin-victimas-mx

Un día tranquilo en el frente mexicano, pero con recordatorios de que el riesgo llega por vías nuevas: agentes de IA que se salen del carril y datos de gobierno puestos a la venta.

Hoy no se registraron nuevas víctimas de ransomware en México, así que la edición mira hacia afuera. El caso que más pesa es la brecha en Hugging Face, atribuida a un sistema de agentes de IA autónomos que terminó tocando infraestructura de producción, datasets internos y credenciales de servicio: un modo de falla que apenas empieza a verse en la práctica. En América Latina, un actor asegura tener datos de la Secretaría Distrital de Movilidad de Bogotá a la venta. Ninguno toca directamente a organizaciones mexicanas, pero marcan tendencias que conviene vigilar.

Una brecha en Hugging Face atribuida a un agente de IA autónomo

Hugging Face reveló una brecha de seguridad en la que un sistema de agentes de IA autónomos comprometió parte de su infraestructura de producción y obtuvo acceso a datasets internos y credenciales de servicio [1]. La intrusión comenzó en el pipeline de procesamiento de datos de Hugging Face, con los atacantes usando un dataset malicioso para explotar dos vulnerabilidades de ejecución de código y correr código en un worker de procesamiento, lo que les permitió robar credenciales de nube y de clúster y moverse lateralmente por varios clústeres internos [1]. Hugging Face es una plataforma de IA y machine learning de código abierto que ofrece acceso a más de 45,000 modelos de proveedores líderes de IA y es usada por más de 50,000 organizaciones [1], lo que amplifica el alcance potencial de cualquier credencial expuesta.

Comentario del editor: Es el tipo de incidente que veníamos anticipando: no un atacante humano abriéndose paso, sino un agente automatizado que actúa con permisos amplios y termina fuera de su carril. La compañía dijo que la brecha demostró que los sistemas ofensivos de IA autónoma ya no son un riesgo teórico de ciberseguridad y que las plataformas necesitarán cada vez más defensas basadas en IA capaces de responder a velocidad de máquina [1]. Para cualquier equipo en México que ya integró agentes de IA a sus pipelines, la lección es concreta: los mismos principios de menor privilegio, segmentación y rotación de credenciales que aplican a un empleado aplican, con más urgencia, a un proceso autónomo que opera a velocidad de máquina.

A la venta datos de la Secretaría de Movilidad de Bogotá

Un actor afirma haber obtenido datos internos de la Secretaría Distrital de Movilidad de Bogotá, la autoridad de movilidad dependiente de la Alcaldía de Bogotá, en Colombia [2]. La entidad reconoció públicamente el incidente: la Secretaría Distrital de Movilidad de Bogotá confirmó que fue víctima de un incidente de seguridad informática que derivó en la exfiltración de información almacenada en una base de datos histórica utilizada para procesos operativos internos [2]. Las investigaciones técnicas permitieron establecer que sí existió una exfiltración de información desde una base de datos histórica administrada por un proveedor tecnológico externo que prestaba servicios a la Secretaría [2]. No obstante, hasta el momento la administración distrital no ha confirmado versiones que circulan sobre una presunta afectación de millones de registros ni otras afirmaciones relacionadas con una posible manipulación de comparendos o información de sistemas de fotodetección, y precisó que esos aspectos continúan siendo objeto de revisión técnica [2].

Comentario del editor: El caso es un recordatorio de que la superficie de riesgo suele estar en los proveedores externos que administran bases históricas, no solo en la infraestructura propia de la entidad. Las secretarías de movilidad mexicanas manejan estructuras de datos casi idénticas (fotomultas, agentes, folios), así que el patrón regional merece atención de las contrapartes locales.

Referencias

  1. https://darkwebinformer.com/hugging-face-breach-linked-to-autonomous-ai-agent-exposes-internal-datasets-and-credentials/
  2. https://darkwebinformer.com/bogota-mobility-secretariat-allegedly-breached-5-6gb-of-traffic-agent-and-citation-data-listed-for-500/