10 de octubre de 2026

Dormir 80 minutos menos durante seis semanas nos hace engordar, según un nuevo estudio

Dormir 80 minutos menos durante seis semanas nos hace engordar, según un nuevo estudio

Dormir entre 7 y 8 horas es importante. Aunque no todos lo hagamos, es algo que tenemos bastante asumido. Aun así, no dejan de sorprendernos las nuevas consecuencias que se van descubriendo que podría acarrear descansar durante menos tiempo. Por ejemplo, según un estudio reciente, dormir poco podría hacernos engordar, con todo lo que eso conlleva.

Solo seis semanas. En este estudio participaron 95 personas con riesgo cardiometabólico elevado, que aseguraron dormir normalmente más de 7 horas. Durante seis semanas, algunos tuvieron que acostarse 90 minutos más tarde. Equivaldría más o menos a 80 minutos menos de sueño. Después, durante otras seis semanas, volvieron a su rutina de sueño habitual. Otros hicieron lo mismo, pero en orden inverso: primero el sueño adecuado y después el restringido. A lo largo de las 12 semanas que duró el estudio se analizaron tanto su sueño como su actividad mediante pulseras. 

Además, se tomaron datos de su peso, la circunferencia de la cintura, la composición corporal y los niveles de hormonas asociadas al apetito. Al comparar todos estos datos, se vio que esas seis semanas fueron suficientes para alterar su peso.

Medio kilo. De media, los participantes ganaron una libra de peso, equivalente más o menos a medio kilo. Esto puede parecernos poco. Sin embargo, los autores del estudio recuerdan que solo se hizo un análisis de seis semanas. Si lo extrapolamos a un año entero, la ganancia de peso puede ser considerable. Lógicamente no será algo exacto, pero en las 52 semanas que tiene un año serían unos 4 kilos. 

Un estudio más realista. En realidad, este no es el primer estudio que se ha llevado a cabo para estudiar cómo afecta dormir poco a la masa corporal. Sin embargo, en estudios previos se habían hecho restricciones muy drásticas del sueño. Normalmente, los participantes se despertaban tras 4 horas durmiendo. Esto es algo que, en nuestro día a día, no solemos mantener en el tiempo. Iríamos arrastrándonos por la vida. En cambio, dormir 5 o 6 horas es algo que muchas personas sí que mantienen de forma crónica. Por eso se decidió analizar cómo afecta al peso esa restricción más moderada del descanso.

También afecta al sedentarismo. Algo curioso que se vio en este estudio es que las personas obligadas a dormir menos fueron también más sedentarias durante su día. Incluso si se descontaban las horas extras que pasaban despiertos, su sedentarismo aumentó una media de 17 minutos al día. De nuevo puede parecer poco, pero se vio en un periodo corto de tiempo y al final todo suma.

Enfermedades asociadas. El aumento de peso y sedentarismo propician la obesidad y la aparición de enfermedades como la diabetes tipo 2 o las afecciones cardíacas. Por eso, dormir bien es importante por causas multifactoriales. Todo está relacionado.

Aún no se saben los motivos. A pesar de que las consecuencias son bastante llamativas, estos científicos no saben cuáles son las causas de esta relación. Aunque en el estudio se midieron algunos parámetros como las hormonas, no se conoce el mecanismo completo. Sí que es cierto que hay investigaciones anteriores en las que se ha visto que dormir poco puede aumentar la resistencia a la insulina, entre otros factores que también se relacionan con la obesidad y las patologías del corazón. Sin embargo, de nuevo, no sabemos qué relación hay entre el sueño y esa resistencia a la insulina.

Todo esto debe seguir estudiándose, especialmente en población general, no solo en personas que ya tienen cierto riesgo cardiometabólico. Mientras tanto, recuerda que dormir bien es importante por muchos motivos. Lo más evidente es que nos ayuda a estar más descansados durante el día, pero debemos prestar atención a todo lo demás. 

Imágenes |Magnific

En Xataka | Pensábamos que apagar el hambre con Ozempic era el remedio definitivo contra la obesidad. Hasta que nos fijamos en el músculo

-
La noticia Dormir 80 minutos menos durante seis semanas nos hace engordar, según un nuevo estudio fue publicada originalmente en Xataka por Azucena Martín .



☞ El artículo completo original de Azucena Martín lo puedes ver aquí

La IA creará más empleo del que destruye en EE. UU., según McKinsey: el problema son los 11 millones que tendrán que cambiar de profesión

La IA creará más empleo del que destruye en EE. UU., según McKinsey: el problema son los 11 millones que tendrán que cambiar de profesión

El McKinsey Global Institute calcula que la automatización reducirá en Estados Unidos una demanda de trabajo equivalente a 36 millones de empleos hasta 2035, mientras otros motores de la economía generarán unos 41 millones. El saldo es positivo. La mala noticia está en el reparto: unos 11 millones de personas tendrán que cambiar de profesión por completo, y casi la mitad no tiene un camino claro para hacerlo.

El informe se titula Workforce in motion, tiene 82 páginas y se publicó el 29 de septiembre de 2026. Lo firman María Jesús Ramírez, Kweilin Ellingrud, Tanguy Catlin, Diego Castresana y Anna Kortis. Su frase de cabecera resume la tesis: el reto de la próxima década es la movilidad, no la escasez.

Es un diagnóstico menos apocalíptico que los de los últimos años, como señalaba esta semana el analista Antonio Ortiz. Pero leído entero, el informe tranquiliza bastante menos que su titular.

¿Qué dice exactamente el informe de McKinsey?

Dice que en 2035 habrá en Estados Unidos más demanda de empleo que hoy, pero en ocupaciones distintas de las que se pierden. Los 36 millones de empleos afectados equivalen al 21 % de las horas de trabajo actuales, y la ganancia neta ronda los 5 millones.

Conviene leer bien la cifra grande. Esos 36 millones no son 36 millones de despidos. Unos 25 millones de trabajadores seguirían en su ocupación, aunque con tareas distintas, porque el crecimiento de su sector compensa lo que se automatiza. Los 11 millones restantes, cerca del 7 % de los empleados actuales, son los que tendrían que irse a otra profesión.

Ese número tiene un margen amplio: entre 6 y 16 millones, según el ritmo de adopción. Y obliga a un cambio de velocidad. McKinsey estima unas 770.000 transiciones al año, 3,6 veces la media histórica de unas 215.000.

El informe añade un precedente para rebajar el susto. Entre 2019 y 2022, durante la pandemia, unas 788.000 personas al año hicieron cambios parecidos sin daños duraderos, según recoge Fortune.

El dato incómodo: casi la mitad no tiene camino

Aquí está lo que el titular optimista deja fuera. Solo el 14 % de quienes tendrán que cambiar, uno de cada siete, tiene un camino directo hacia una ocupación en crecimiento. Otro 41 % tiene un camino sinuoso. Y el 45 % afronta lo que el informe llama un camino sin asfaltar.

El reparto tampoco es neutro. Los trabajadores con salarios bajos tienen 7,6 veces más probabilidades que los de salarios altos de necesitar una profesión nueva. Más del 70 % del empleo que desaparece está en los dos quintiles salariales inferiores, y cerca del 60 % del que crece, en los dos superiores.

Las barreras son muy concretas. En torno al 85 % de los empleos que crecen exige una acreditación, y el informe admite que eso puede torcer o bloquear caminos que serían viables. Además, según Fortune, cerca del 76 % de esos empleos no se puede hacer en remoto: están en hospitales, obras y centros de datos.

Hay un dato a favor que merece figurar. Solo alrededor del 3 % de las transiciones previstas, unas 305.000 personas, implicaría cobrar menos. El problema que describe McKinsey no es de sueldo en destino, sino de cómo llegar.

¿Qué trabajos se automatizan más y cuáles crecen?

Los más expuestos son los de oficina y apoyo administrativo, donde McKinsey prevé que se automatice en torno al 80 % de las horas de trabajo actuales. Les siguen tecnología y analítica, con un 70 %, y comercio y ventas, con un 68 %.

En el otro extremo están seguridad pública, con un 28 %, y los profesionales sanitarios, con un 26 %. Más del 75 % de los puestos que necesitarán transición se concentra en tres familias: administración, ventas y transporte y logística. El crecimiento se reparte entre sanidad, construcción y gestión, con unos 5 millones de empleos nuevos solo entre las dos primeras.

El caso del software ilustra la tesis del informe. La demanda de desarrolladores cayó con fuerza desde el máximo de 2022, pero las ofertas han subido cerca de un 15 % desde principios de 2025, sobre todo para perfiles sénior y orientados a IA. Se automatiza parte del trabajo, el producto se abarata, se demanda más, y crece la parte que sigue haciendo una persona.

Ese mecanismo es real y está documentado en otras tecnologías. Lo que el informe no garantiza es que funcione igual para un administrativo de 50 años que para un programador de 30.

¿Sirve este informe para España?

Solo como referencia de método, porque todos los datos son de Estados Unidos. Extrapolar porcentajes a un mercado laboral con otra estructura sectorial, otra pirámide de edad y otro sistema de formación sería un error.

Para una lectura europea hay fuentes mejores. En julio analizamos el mapa de OpenAI sobre qué empleos cambia la IA en Europa y la transición laboral que plantea, con conclusiones parecidas en el tono y distintas en el detalle. Y si lo que buscas es orientación práctica, mantenemos una guía sobre inteligencia artificial y empleo en 2026: qué trabajos cambian, cuáles resisten y cómo prepararte.

El informe sí aporta algo trasladable: la idea de que la barrera principal no es la falta de puestos, sino las credenciales y la geografía. Eso se parece mucho a debates que aquí conocemos bien.

Imparto formación en IA a empresas de sectores como banca, automoción o servicios generales, en cursos de entre 6 y 20 horas. Sirven para que alguien haga mejor su trabajo actual. No convierten a un administrativo en enfermero, y el informe habla justo de ese segundo salto.

Quién firma el pronóstico también importa

McKinsey vende servicios de transformación a las mismas empresas que tendrán que gestionar estas transiciones. No invalida los datos, pero conviene tenerlo presente al leer un marco tan cómodo como «movilidad, no escasez».

Hay además un detalle que casi nadie ha destacado. En 2023, la misma firma pronosticó unos 12 millones de cambios de profesión hasta 2030. Ahora habla de 11 millones hasta 2035. La magnitud es casi idéntica; el plazo se ha movido cinco años. Las previsiones a una década sobre una tecnología que cambia cada trimestre deben leerse así, con el calendario en lápiz.

El giro de tono no es exclusivo de las consultoras. En junio contamos cómo los CEOs de IA que prometían el apocalipsis laboral, de Altman a Amodei, dicen ahora que estaban equivocados. El consenso ha pasado del «se acaba el trabajo» al «habrá trabajo, pero otro».

Creo que el nuevo consenso es más razonable que el anterior e igual de interesado. Decir que el empleo no desaparece es cierto en el agregado, y sirve poco a la persona concreta que está en ese 45 % sin camino.

Llevo desde 2005 leyendo previsiones sobre tecnología y empleo, y las que mejor han envejecido son las que hablaban de tareas y no de titulares. Mi lectura de este informe es que la cifra que importa no es 41 millones ni 36: es ese 14 % con camino directo. Todo lo demás es política de formación por hacer, y eso no lo arregla ningún modelo de IA.




☞ El artículo completo original de Juan Diego Polo lo puedes ver aquí

«Maquinaria inteligente: una teoría herética», un ensayo premonitorio tal y como lo escribió el propio Alan Turing

«Maquinaria inteligente: una teoría herética», un ensayo tal y como lo escribió el propio Alan Turing

Sostengo que es posible construir máquinas capaces de simular con gran fidelidad el comportamiento de la mente humana. Cometerán errores en ocasiones y, a veces, podrán formular afirmaciones nuevas y muy interesantes; en definitiva, sus resultados merecerán tanta atención como los de una mente humana.

– Alan Turing
Intelligent Machinery, a heretical theory (c. 1951)

Me he cruzado por ahí con Maquinaria inteligente: una teoría herética (circa 1951), un ensayo de Alan Turing en el que defiende la posibilidad de que las máquinas pueden llegar a pensar y aprender o, en sus propias palabras, «simular con gran fidelidad el comportamiento de la mente humana». En él responde a algunas objeciones, no sabemos si porque se las hizo alguien o simplemente como ejercicio retórico. Está en el formato original: escaneadas a partir de las copias originales escritas a máquina en papel tan viejo que ya está amarilleado. Una gozada de lectura.

Son sólo diez páginas, que resultan dar en el clavo con la situación actual de la inteligencia artificial. Tanto que parece imposible que fueran escritas hace casi 80 años. Quizá por eso a Turing se le considera no solo un pionero sino un auténtico visionario. En el desarrolla cómo:

  • Las máquinas de aquella época sólo repetían tareas concretas, por eso mucha gente creía que no podrían llegar a «pensar».
  • Hace una explicación de cómo el teorema de incompletitud de Gödel parece mostrar que cualquier máquina tendrá preguntas matemáticas que no podrá resolver, aunque una persona sí, para luego explayarse sobre cómo las máquinas podrían razonar igual que las personas para evitarlo. También menciona el Último teorema de Fermat.
  • Explica cómo las máquinas inteligentes podrían equivocarse y dar respuestas erróneas, como las personas.
  • Deja caer ideas de lo que hoy en día conocemos como aprendizaje por refuerzo y algoritmos genéricos, en los que las máquinas aprenden a partir de «ensayo y error» y en los que variaciones aleatorias producen resultados diferentes, que pueden mejorar o empeorar su funcionamiento para una suerte de selección.

También anticipó las reacciones que todo esto produciría:

Supongamos ahora, a modo de ejemplo, que estas máquinas son una posibilidad real y analicemos las consecuencias de su construcción. Por supuesto, construirlas encontraría una gran oposición, a menos que hayamos avanzado mucho en tolerancia religiosa desde los tiempos de Galileo. Habría una fuerte oposición por parte de los intelectuales, quienes temerían perder sus empleos. Sin embargo, es probable que los intelectuales se equivoquen al respecto.

– Alan Turing

Todo esto llevamos ya años viéndolo en las IAs que usamos a diario: su uso genérico, cómo evitan ciertos problemas, dan respuestas erróneas (a veces) que conviene verificar y cómo aprenden a base de ensayo y error, mejorando en cada nueva versión. Leído ahora, su ensayo, más que una herejía, parece una premonición.

Relacionados:

# Enlace permanente



☞ El artículo completo original de alvy@microsiervos.com (Alvy) lo puedes ver aquí

La web abierta se diseñó para humanos. Unos agentes de IA acaban de demostrarle a Wikipedia que ese pacto se ha roto

La web abierta se diseñó para humanos. Unos agentes de IA acaban de demostrarle a Wikipedia que ese pacto se ha roto

Wikipedia lleva 25 años siendo una web abierta hecha por personas y para personas. En un comunicado de la Wikimedia Foundation, la entidad que la gestiona ha contado que algo muy distinto irrumpió en sus servidores el pasado mes de mayo y ha dejado constancia de que el internet abierto que hemos conocido ha dejado de existir.

Según la fundación, hace unos meses recibieron un ataque que, si bien consiguió tumbar su servicio en momentos puntuales, no parecía haber provocado grandes destrozos, aunque sí provocó varios incidentes menores. La (cada vez menos) novedad es que estos atacantes no eran humanos, sino agentes de IA creados por OpenAI, y su plan iba bastante más allá de editar algunos textos.

Un ataque atípico. La Fundación Wikimedia quiso saber si le había pasado lo mismo que a otras organizaciones y si los incidentes de seguridad que habían detectado habían sido provocados por agentes de IA descontrolados. Lo investigó y sus sospechas se confirmaron: habían sido los agentes de IA de OpenAI.

Tal y como publicaba Reuters, los investigadores encontraron varias ediciones en sus wikis que atribuye a esos agentes, aunque casi todas eran pruebas en zonas de ensayo, sin visibilidad para los lectores.

Las normas de Wikipedia permiten el acceso de bots si se identifican como tal y la comunidad los aprueba. El problema es que, según el comunicado de Wikimedia, los agentes de IA de OpenAI no se identificaron como tal ni pidieron ese permiso. Simplemente entraron a la fuerza e hicieron un uso de las herramientas para algo que no habían sido creadas.

Etherpad, un proxy que no funcionó. Los agentes también intentaron comprometer Etherpad, el bloc de notas público que Wikimedia ofrece como servicio a su comunidad para facilitar las ediciones y la gestión de citas para sus entradas. No lo lograron.

Según detalló The Hacker News, los agentes de IA querían usarlo como proxy y usarlas como intermediario y traer datos de servicios remotos a modo de bloc de notas para gestionarlos después desde esa aplicación. Otros agentes, probablemente también de OpenAI, usaron Etherpad para anotar sus tareas. Wikimedia no vio que ese uso derivara en una coordinación del ataque, pero sí vio un patrón: las herramientas gratuitas que habían modificado debían servir como puerta para llegar a otros servicios.

Velocidad humana en tiempos de IA. Los agentes hicieron millones de solicitudes automáticas a las API públicas, rastrearon millones de páginas, sobre todo de Wikidata y Wikimedia Commons y lanzaron cientos de miles de consultas al Servicio de Consulta de Wikidata. Todo en cuestión de minutos. Todo ese tráfico pudo contribuir a que sus servidores se saturaran y se produjera una interrupción parcial del servicio.

Entre aquella caída producida en mayo y la explicación pública, fechada el 5 de octubre, pasaron meses. Wikimedia llegó a las conclusiones con su propia investigación, y no está claro si OpenAI le avisó antes, como señalaba The Register. De acuerdo a lo publicado por Reuters, Drew Pusateri, portavoz de OpenAI se limitó a un escueto: "Seguiremos compartiendo información relevante a medida que avance el trabajo" para comentar la aportación de OpenAI en esclarecer los términos del ataque que protagonizaron sus agentes. Llama la atención el contraste entre la velocidad que demostraron los agentes de AI durante la incursión en los servicios de Wikimedia, y la lentitud de los humanos para descubrir qué había pasado y quién había sido el responsable.

Servicio público pensado para personas. Wikipedia reúne más de 67 millones de artículos en más de 300 idiomas y hasta 15.000 millones de páginas vistas al mes, siendo uno de los pocos reductos que se mantienen de aquella de web abierta y gratuita. La fundación recuerda que nació para humanos, y sus voluntarios limpian el desorden que dejan los bots y agentes con sus incursiones. "La web abierta es un bien público. No debemos permitir que este comportamiento se convierta en la nueva normalidad para las personas u organizaciones que la mantienen", ha sentenciado al respecto en su comunicado.

En 2025, el ancho de banda del servicio se había incrementado un 50% desde 2024 debido al uso que hacen de ella los bots y agentes de IA. A su vez, el 65% del tráfico que más recursos gasta procedía del uso de esos bots rastreadores y de las consultas de la IA.

Wikipedia no está sola. Read the Docs es un servicio gratuito dedicado al alojamiento de documentos de todo tipo. En 2024 contó que un único rastreador de IA firmado por Meta descargó 73 TB en un solo mes. De ese volumen de documentos, casi 10 TB fueron en un solo día, y la factura superó los 5.000 dólares para la plataforma. Por supuesto, la empresa responsable del agente de IA no respondió a las reclamaciones económicas de los administradores del servicio.

Según recogía Ars Technica, al aplicar un bloqueo a esos rastreadores de IA, el tráfico de descargas cayó un 75% (de unos 800 GB diarios a unos 200 GB). SourceHut, una plataforma de código, atribuye a los rastreadores de IA más caídas y más costes de hardware, explicó la propia plataforma. Selena Deckelmann, directora de producto y tecnología de la Fundación, afirmó: "Los bots y los agentes son parte del futuro de la web, y las empresas que los sueltan y se lucran con ellos deben ayudar directamente a evitar y reparar el daño que pueden causar".

En Xataka | La IA se ha construido saqueando el contenido de Internet. Ahora hay gente que quiere cobrar por permitirlo

Imagen | Unplash (Oberon Copeland @veryinformed.com)

-
La noticia La web abierta se diseñó para humanos. Unos agentes de IA acaban de demostrarle a Wikipedia que ese pacto se ha roto fue publicada originalmente en Xataka por Rubén Andrés .



☞ El artículo completo original de Rubén Andrés lo puedes ver aquí

9 de octubre de 2026

Naked Sun: Fragmented Jailbreak Attacks in Multi-Agents & Jailbreak Monitor (JAMON)

Como muchos sabéis, este año he estado leyendo mucho del maestro Isaac Asimov. Os conté la historía de la Fundación, La Psicohistoria, el Imperio Galáctico y sus Robots, donde creó sus famosas Leyes de la Robótica, y también os conté como muchos de los problemas de seguridad que tenemos hoy en día con la Inteligencia Artificial, fueron intuidos por Isaac Asimov en el pasado, y para mí ha sido una fuente de inspiración en mucho del trabajo que estoy haciendo durante este año, y la historia que os voy a contar, tiene que ver con todo esto.

Figura 1: Naked Sun: Fragmented Jailbreak Attacks
in Multi-Agents & Jailbreak Monitor (JAMON)

Hoy os voy a hablar de los Fragmented Jailbreak Attacks en Multi-Agent Systems y de cómo estos ataques son un problema aún sin resolver, y de cómo debería ser la herramienta de monitoriación, a la que nosotros hemos llamado cariñosamente JAMON (JAilbreak MONitor), y de lo que podréis leer en breve en cuanto esté publicado el paper que hemos presentadoen el "The 2nd IEEE 2026 International Conference on Cybersecurity and Al-Based Systems (CYBER-AI 2026)"  que ha tenido lugar en Bucarest este mes de Septiembre, y donde ha ido a defenderlo mi compañero Daniel Romero Ruiz.

Figura 2: Mitigation of Fragmentation Jailbreak Attacks in Multi-Agent Systems:
 An Architecture Based on Global Semantic Monitoring 

El título del paper que le pusimos era simplemente "Mitigation of Fragmentation Jailbreak Attacks in Multi-Agent Systems: An Architecture Based on Global Semantic Monitoring" y que espero que pronto podáis leer, cuando se suban los proccedings del congreso IEEE. Pero ya que Daniel Romero Ruiz lo presentó en Rumanía, y yo hablé de él en la Ekoparty 22, os cuento un poco la historia y os dejo las demos, que como os he dicho todo comenzó con la lectura de la novela "Naked Sun" de Isaac Asimov, donde el gran Elijah Baley, acompañado de su compañero R. Daneel Olivaw tienen que resolver un asesinato en Solaria, un mundo donde cada humano "espacial" tiene unos 10.000 robots, todos ellos inofensivos para ellos porque están sujetos a las tres Leyes de la Robótica. Lo disfruté muchísimo en Marzo.
La situación es que, si se descartan a todos los robots porque su System Prompt que son las Leyes de la Robótica, se dan por buenas, entonces sólo una persona podría haber sido la asesina, pero era imposible que fuera ella. Así que... ¿Qué otra posibilidad podría suceder? Pues que alguien hubiera hecho un Fragmented Jailbreak en un Multi-Agent System. 

Fragmented Jailbreak en un Multi-Agent System

En un Fragmented Jailbreak Attack alguien puede coordinar diferentes acciones con ordenes que no infligieran las Leyes de la Robótica para conseguir construir un asesinato, y eso se puede hacer exactamente igual en el mundo Agentic AI que vivimos hoy en día. Así que llamé a mi amigo, colega y compañero de aventuras tecnológicas Daniel Romero Ruiz, y le molesté a horas intempestivas para contarle la idea.

Figura 4: Threat Model de "Fragmentation Jailbreak Attack"

Por supuesto, le encantó, y nos pusimos a diseñar y vibe-codear un entorno de pruebas, y una serie de escenarios distintos que pudieran ser exitosos, además de trabajar en la idea de "Cómo detectar estos Fragmented Attacks", y trabajamos en la idea del Jailbreak Monitor (JAMON) como un elemento de monitorización reactiva - avisando de que se está produciendo un ataque -, o preventiva - bloqueando las acciones con un 2nd Factor Authoritation - si te suena este concepto es que tú sí que sabes }:) -.
En el ejemplo de los robots, supón que le dices a un robot, "lleva esta caja a esta ubicación y déjala allí". La caja está cerrada, y no puede abrirla, ¿está incumpliendo la Primera Ley de la Robótica? No, evidentemente. Pero si no abre la caja, no sabe si lo que va dentro es una bomba o no. Para los no versados en las Leyes de la Robótica, la Primera Ley establece que un robot, por acción o inacción no puede dejar que un humano sufra daño alguno. Llevar una caja cerrada no parece ir contra ella, y el robot no tiene forma de detectar un ataque, así que lo hace. En el mundo de la IA y los System Prompts, sucede un poco lo mismo. Cuando alguien pide información sobre algo, el modelo no sabe si la intención es benigna o maligna, y eso hace que acabe haciendo cosas en contra de lo que no debería hacer.

Figura 6: El Atacante usa un LLM para hacer la Fragmentación del Ataque

En nuestra arquitectura tenemos un modelo LLM que es el que controla el atacante, y que es el que se va a encargar de hacer la Fragmentación de las tareas para hacer que un Prompt que es detectado por todos y cada uno de los Agentes IA de un entorno MAS como un Prompt malicioso, haga que cada una de las tareas que se le asigna no sean detectadas como tal. Esto puede funcionar con un sólo Agente IA, como vimos en el caso de los ataques de Jailbreak con Knowledge Return-Oriented Prompting, pero en un sitema multi-agente (MAS) donde estos pueden actuar sobre el mismo sistema, hacer la fragmentación por Agentes IA es mucho más difícil de ser detectada.

Figura 7: Los Agentes IA representados como Butlers

En nuestro ejemplo, lo que queremos es que el sistema prepare lejía para darle a un humano, algo que los Agentes IA de forma independiente se niegan a hacer, pero donde utilizamos un Fragmentador de tareas dejando ciegos a cada uno de los agentes del trabajo previo. El último Agente IA lo deja preparado - sin saberlo -, pero no se lo da al humano, sino que usamos otra Agente IA para que lleve "la caja con la bomba" o en este caso "el vaso de agua que es lejía".

Figura 8: El último Agente lleva el vaso con la bebida a la víctima.. con placer.

El resultado final, que nosotros lo hemos hecho con modelo que comprueba si ha tenido o no ha tenido éxito el ataque, nos dice cuál es resultado final para el Humano, y así medimos el Attack Surface Ratio (ASR)  del experimento.

Figura 9: Resumen del experimento del Fragmented Attack

En el siguiente vídeo, puedes ver este ataque realizado en nuestro framework de test de los Fragmented Jailbreak Attacks para cómo responde cada entorno MAS ante un tipo de ataques. Hay que tener en cuenta que las empresas están plagándose de Agentes IA, y por tanto, poder Fragmentar el ataque no es algo sólo posible, sino bastante sencillo hoy en día.

Figura 10: Fragmented Jailbreak exitoso

Como podéis ver en el vídeo, el entorno ha utilizado Dolphin como LLM Model para el Attacker Planner, aunque también permite utilizar WhiteRabbitNeo o uno personalizado, mientras que los Agentes IA están corriendo con GPT-4.1 para la demo que habéis visto, y también para el Monitor que verifica el resultado del ataque.

Fragmented JAilbreak MONitor (F-JAMON)

La otra parte que hemos estado viendo es, como os he dicho, cómo se comportaría un sistema para monitorizar y detectar estos ataques. Para ello tenemos un Agente IA de Monitorización, que va analizando los Prompts, el contexto y las acciones de todos los Agentes IA, con la misión de detectar si se está producción un ataque. Este es un ejemplo en el que el F-JAMON detecta el ataque, aunque no lo detiene. 

Figura 11: F-JAMON detecta el ataque desde el paso 2

Como podéis ver en el vídeo, desde el segundo paso, ya detecta que algo no va bien, y que hay un ataque, pero en este caso sólo lanza las alertas para que los equipos de seguridad tomen las medidas que sean necesarias.

Figura 12: El F-JAMON detecta el ataque pero no lo bloquea

Visto esto, el paso natural es evidente, así que vamos a poner un 2nd Factor Authorization que detecte si hay un ataque y prevenga de realizar la siguiente acción al siguiente Agente IA, bloqueando el ataque, que es algo muy interesante.

Figura 13: Arquitectura de F-JAMON para detectar y bloquear el ataque

Con esta arquitectura es posible salvar al humano, y detectar muchos ataques que de otra forma sería imposible detectar. Esta arquitectura sin embargo, no es trivial, ya que estos ataques no tienen por qué ser consecutivos en el tiempo, y las acciones se pueden dilatar, y hacer a lo largo de mucho tiempo. ¿Hasta donde en el tiempo debería revisar el Monitor? Un trabajo ingente.

Figura 14: Detecta y bloquea los Frgamented Attacks en un MAS

El atacante puede hacer un ataque mucho más sibilino, haciendo que las acciones estuvieran intercaladas entre acciones benignas, dejando los actos preparados para el futuro, e incluso utilizando todas sus capacidades criptográficas y de criptoanálisis, así que estamos ante un problema que va a requerir mucha más investigación.

Lo que sí que es cierto, es que estos ataques son una herramienta más para el entorno de Seguridad Offensiva, y que exige, por lo menos, detectar que se están produciendo, aunque sea con proceso en background que analicen las acciones del día anterior, o que saquen indicios. No va a ser fácil luchar contra ellos.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  




☞ El artículo completo original de noreply@blogger.com (Chema Alonso) lo puedes ver aquí