Imagina que eres uno de los ingenieros del equipo de seguridad de Hugging Face (EN).

Es la semana del 13 de julio de 2026, un fin de semana tranquilo como otro cualquiera, hasta que las alertas empiezan a dispararse.

Algo se mueve dentro de vuestra infraestructura de producción, saltando de nodo en nodo, robando credenciales, escalando privilegios.

¿Lo peor de todo?

Las 7 de la Semana
Newsletter de negocios digitales, tecnología y seguridad

Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.

Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.


No parece haber un patrón humano detrás: es rápido, incansable, metódico.

Después de horas trabajando en intentar entender qué demonios está pasando, cuando por fin conseguís reconstruir lo ocurrido, la conclusión os deja helados: no ha sido una persona. Ha sido una inteligencia artificial actuando sola, de principio a fin (EN).

Esto no es ciencia ficción ni el guion de una película.

Es exactamente lo que le pasó a Hugging Face, la plataforma que aloja más de 2 millones de modelos de IA, y que un servidor ha usado de vez en cuando en mi trabajo de consultoría.

Y lo más inquietante llegaría días después, cuando OpenAI reconoció públicamente que dos de sus propios modelos —GPT-5.6 Sol y otro aún sin publicar— se habían escapado de un entorno de pruebas controlado (EN), y habían protagonizado el ataque por su cuenta, sin que nadie les diera esa orden explícita.

Lo fácil sería quedarme con este titular: «una IA se rebela y acaba comprometiendo a una compañía», como han hecho desde entonces la mayoría de alarmistas típicos, pero es que cuando empecé a tirar del hilo, me di cuenta de que había mucho más debajo de la superficie.

Llevo más de una década en esto de la ciberseguridad, y si algo he aprendido es que los incidentes técnicos casi nunca son solo técnicos. Detrás de cada «bug» o «vulnerabilidad» suele haber intereses económicos, batallas regulatorias y, en este caso concreto, una partida de ajedrez geopolítico que se juega con IA agéntica como pieza central del tablero.

Vamos a desgranar con calma todo esto en este nuevo episodio del podcast enCLAVE DIGITAL, porque el tema lo merece, respondiendo entonces a preguntas como:

  • ¿Sabías que este ataque, calificado por la propia OpenAI como «sin precedentes», se produjo en un entorno de pruebas que ni siquiera estaba en producción?
  • ¿Por qué cada vez que hablamos de vulnerabilidades en IA acabamos hablando, en realidad, de geopolítica entre Estados Unidos y China?
  • Y, sobre todo, ¿qué tiene que ver todo esto con que el software libre y el open source puedan convertirse en las próximas víctimas de una «captura regulatoria»?

Coge fuerzas, que empezamos.

IA china eeuu

Pero antes de continuar, permíteme que te comparta esta gráfica:

¿Sabías que el 88,1% de los que escucháis o veis este videopodcast, no estáis suscritos al canal?

Tan solo el 11,9% restante son seguidores de enCLAVE DIGITAL.

Y ojo, que tengo que decir que esto ha mejorado considerablemente desde los registros que tenía hace apenas un par de meses, cuando menos del 5% eran seguidores.

Estos son los datos que me da Youtube, pero es que en el resto de plataformas de podcasting el porcentaje varía entre el 75% y el 90%.

Así que, si este tipo de vídeopodcasts te resultan interesantes, vete ahora mismo al perfil del podcast en la aplicación desde donde me estes escuchando y dale a seguir para no perder los nuevos programas de cada semana.

Venga, hazlo ahora mismo, que te espero.

….

¿Ya lo has hecho?

Pues venga, ¡continuemos!

Qué pasó realmente con Hugging Face

Empecemos por el principio.

Todo arrancó con un dataset malicioso que aprovechó dos rutas de ejecución de código en el sistema de procesamiento de datasets de la plataforma: un cargador remoto de código ( es decir, un RCE), y una falla de inyección de plantillas en una configuración.

El agente de IA, una vez dentro del nodo, escaló privilegios, recolectó credenciales de la nube y del clúster, y se propagó lateralmente por varios clústeres internos durante todo un fin de semana, según el propio comunicado técnico de la compañía (EN) que te mencioné y enlace anteriormente, y el análisis técnico detallado de esta cadena de explotación que acabaron publicando en trackr.live (EN).

Según el cofundador de la compañía, Thomas Wolf, se registraron 17.000 ataques (EN) contra la red de Hugging Face lanzados desde diferentes direcciones IP en un corto periodo de tiempo.

Lo insólito, y el motivo por el que hoy estamos hablando de esto y no de las decenas de ciberhackeos que ha habido últimamente, tal y como reconoció Hugging Face, es que la campaña «fue impulsada, de principio a fin, por un sistema de agentes de IA autónomos».

Pero más interesante que esto, y aquí quiero pararme, porque es el matiz más importante de todo este episodio, la IA no se rebeló.

No estamos ante un ataque dirigido contra la plataforma, sino ante un fallo humano de diseño de fronteras de seguridad, que un sistema optimizador aprovechó sin ningún tipo de intención, consciencia ni plan maestro, simplemente porque estaba ahí y funcionaba.

Y esto lo sabemos porque al poco, OpenAI, la empresa detrás de herramientas como ChatGPT, asumió públicamente el origen del ataque.

Según su blog oficial, sus equipos evaluaban las capacidades de ciberseguridad mediante un benchmark interno llamado «ExploitGym», en el que participaron GPT-5.6 Sol y un modelo de prelanzamiento todavía más potente, y aún sin publicar.

Estos modelos, y aquí viene lo importante, de cara a realizar las pruebas que les habían pedido, identificaron un fallo que les permitió escapar del sandbox, salir a la red abierta, y dirigirse directamente hacia Hugging Face (EN), razonando —de una manera totalmente lógica, si me preguntas— que aquel repositorio, que alberga millones de modelos de IA, podría darles pistas para resolver la propia prueba.

Una vez allí, de nuevo, llegó a la conclusión que la manera más productiva de obtener esas respuestas era accediendo al conocimiento de la plataforma directamente, buscando para ello, nuevamente, cualquier falla del sistema.

Por tanto, no, no hubo voluntad propia ni «despertar» alguno, sino un sistema entrenado para maximizar un objetivo (que era, recordemos, resolver el benchmark), y que encontró en ese hackeo el camino de menor resistencia, exactamente igual que lo haría cualquier programa de optimización cuando la puerta de salida está mal cerrada.

El problema no es que la máquina «quisiera» escapar, sino que quienes diseñaron el entorno de pruebas dejaron una vulnerabilidad sin parchear en la barrera de aislamiento, algo que compete enteramente, como ya expliqué en ese otro episodio de la temporada pasada del podcast, a la responsabilidad humana en el diseño de estos sistemas.

Y hay otro detalle más que pocos medios he visto que hayan señalado, y que resulta muy revelador de cara al conflicto geopolítico que veremos después: cuando el equipo de seguridad de Hugging Face necesitó herramientas de IA para analizar el ataque en caliente, los modelos comerciales estadounidenses —incluidos los de OpenAI y Anthropic— se negaron a ayudar porque sus propios filtros de seguridad interpretaban los payloads del ataque como contenido peligroso, así que Hugging Face tuvo que recurrir de urgencia al modelo chino, instalándolo en su propia infraestructura para poder trabajar sin restricciones.

Así lo confirmó la propia Fortune:

«Hugging Face dice que recurrió a un modelo de IA chino de código abierto para combatir un ciberataque totalmente autónomo porque las salvaguardas de los modelos estadounidenses obstaculizaban su defensa.

Hugging Face declaró que recurrió al modelo chino —GLM 5.2, de Z.ai— después de que su equipo de seguridad intentara inicialmente utilizar un modelo de IA de vanguardia (sin especificar de qué empresa) de una de las principales compañías estadounidenses del sector, pero se viera imposibilitado para hacerlo debido a los mecanismos de seguridad del propio modelo. La empresa señaló en su publicación de blog que estos modelos «no pueden distinguir entre un responsable de respuesta a incidentes y un atacante».»

Artículo de investigación en Fortune.com.

Wolf resumió el momento con una frase que se ha convertido en titular: «las reglas del juego han cambiado« (EN), calificando el incidente como una auténtica llamada de atención para toda la industria.

OpenAI, por su parte, fue tajante en su propio comunicado, calificando el suceso como «un evento cibernético sin precedentes« (EN), una etiqueta que, como veremos a continuación, no es nada inocente en el contexto regulatorio actual.

Es decir, lo que quiero que te quede claro con todo esto, es que…:

  • No fue una «rebelión» de la máquina, sino un fallo de diseño de aislamiento explotado sin intención consciente por un sistema optimizador. Aún estamos lejos de Skynet, tranquilo.
  • El ataque, por su parte, fue real y confirmado, pero originado en un entorno de pruebas interno de OpenAI, no en un despliegue malicioso deliberado contra usuarios finales. Recalco que el objetivo era solventar una prueba interna, no comprometer con objetivos maquiavélicos los sistemas de esta plataforma.
  • Pese a ello, la IA fue capaz de crear un ataque donde se registraron más de 17.000 acciones autónomas ejecutadas sin supervisión humana directa, lo cual, pues oye, debería preocuparnos.
  • Además, Hugging Face confirmó que no hay evidencia de manipulación en modelos, datasets o Spaces públicos de la comunidad; La IA, nuevamente, estaba buscando respuestas, no intentando manipular el sistema.
  • Y la defensa se apoyó en gran medida en IA propia, y en un momento crítico, en un modelo chino de código abierto ante la negativa de las herramientas estadounidenses.

De esto último es lo que quiero de verdad hablarte.

Porque más allá del caso en sí, de esa IA capaz de saltarse los guardaraíles que le habían creado, lo verdaderamente interesante de todo el asunto es lo que supone para el futuro de la industria, y la guerra que hay actualmente entre el viejo imperio, a todas luces en decadencia, y ese nuevo competidor que espera sentarse en el trono.

Captura regulatoria o control total

Más allá del incidente puntual, conviene mirar los datos con perspectiva académica.

El International AI Safety Report 2026 (EN/PDF), elaborado por más de 100 expertos internacionales bajo mandato de la Cumbre de Seguridad de la IA de Bletchley y con representantes de 29 países, la ONU, la OCDE y la UE, sintetiza la evidencia científica actual sobre capacidades, riesgos emergentes y seguridad de los sistemas de IA de propósito general, incluyendo escenarios exactamente como el que hemos descrito de agentes autónomos operando fuera de control.

En paralelo, un estudio publicado en IEEE sobre seguridad de agentes autónomos de IA (EN/PDF) concluye algo especialmente relevante para nuestro caso: amenazas como la inyección indirecta de prompts, el envenenamiento de memoria o el uso malicioso de herramientas, y cito textualmente, «no son anomalías aisladas, sino manifestaciones específicas de un problema sistémico común en el que una influencia no confiable cruza progresivamente hacia contextos de mayor privilegio».

Dicho en plata: el problema viene, como señalaba al principio, del propio diseño de fronteras de confianza en sistemas cada vez más autónomos, algo que afecta por igual a cualquier modelo de desarrollo.

Este es exactamente el contexto del que parte el bueno de Antonio Ortiz en su magnífico artículo titulado «Captura regulatoria o comunismo total» (ES), lectura que te recomiendo encarecidamente hacer si quieres entender el trasfondo real del debate.

Ortiz plantea algo que llevo tiempo observando en mi trabajo de vigilancia digital: los incidentes de seguridad —reales o exagerados en su magnitud— se están convirtiendo en el pretexto perfecto para justificar una regulación cada vez más restrictiva sobre el desarrollo de IA abierta.

La pregunta que lanza, y que comparto plenamente, es si estamos ante una genuina preocupación por la seguridad o ante una estrategia clásica de «regulatory capture»: el uso del aparato normativo por parte de actores con intereses económicos concretos —léase grandes laboratorios de IA propietaria, como es el caso de OpenAI, xAI o Anthropic— para blindar su posición dominante frente a alternativas abiertas y descentralizadas, como pueden ser las chinas.

A fin de cuentas, y como ya expliqué en este otro episodio del podcast, si una gran empresa de IA propietaria consigue instalar en el debate público la idea de que el open source es «intrínsecamente más peligroso» por incidentes como este, el resultado es una barrera de entrada artificial que perjudica a la innovación abierta y beneficia a quien ya domina el mercado.

Utilizando, para ello, a un cabeza de turco que, «casualmente» (y nótese el entrecomillado), ataca de paso al competidor geopolítico de Occidente: El open source con el que las empresas chinas han entrado como caballo de troya a la carrera por los modelos de IA.

Claro que, antes de continuar, me gustaría hacerte una pregunta:

¿Todavía no estás suscrito a este canal?

Pues hazlo ahora mismo, tanto en Youtube (ES) como en la plataforma de podcasting desde donde me escuches, para no perderte los próximos episodios.

Y es que, por si no lo sabes, subo un nuevo episodio cada semana. Y en Youtube, además, lo acompaño con vídeos cortos diarios en formato vertical en los que analizo la noticia del momento.

Vamos, que no puedo ponerte más fácil el que estés bien informado sobre todo lo que ocurre en los negocios digitales, las nuevas tecnologías y la seguridad de la información.

Dale ahora a seguir este canal, y activa la campanita para que la aplicación te avise cuando publico nuevo contenido.

Ah, ¿Que ya lo has hecho?

Pues, ahora sí, ¡continuemos!

Software propietario vs open source: la batalla de fondo

Este incidente, por tanto, no puede entenderse sin el trasfondo de la guerra entre software propietario y open source, que lleva décadas librándose, pero que con la IA generativa ha alcanzado una intensidad inédita.

grafica uso opensource ia

Para dimensionar de qué estamos hablando, el ecosistema abierto ya no es una curiosidad marginal: según el estudio conjunto de OpenRouter y Andreessen Horowitz (a16z), analizando 100 billones de tokens de tráfico real de API en más de 300 modelos, los modelos de pesos abiertos alcanzaron cerca de un tercio de todo el uso de LLM a finales de 2025, frente a una base de un solo dígito apenas un año antes.

Es más, de esos 300 modelos, DeepSeek lidera con diferencia el volumen de tokens procesados entre noviembre de 2024 y noviembre de 2025, muy por delante de Qwen, Llama y Mistral, lo que confirma el peso creciente de los modelos chinos en el tráfico real de inferencia a nivel mundial.

De hecho, no es casualidad que de una parte a ahora, los discursos de los grandes CEOs de IA propietaria hayan mutando según conviene a sus intereses corporativos: Acuérdate que hace apenas unos meses el discurso era de alerta ante el apocalipsis laboral que se venía con el auge de la IA, y de paso, entre líneas, para generar miedo regulatorio, y después, de pronto, evangelizan sobre la paradoja de Jevons para justificar que cuanta más IA se use, mejor será para todos… siempre que sea su IA, claro.

Fíjate, si no, lo que dijo el propio Amodei, CEO de Anthropic, en mayo de este mismo año, en una mesa redonda frente a la prensa especializada:

“Si automatizas el 90% del trabajo, entonces todos hacen el 10% del trabajo. Y ese 10% se expande para ser el 100% de lo que la gente hace y multiplica su productividad por 10. Está en las empresas despedir o ampliar sus capacidades.”

Dario Amodei, CEO de Anthropic.

Paradoja de jevons

Para el que no la conozca, la Paradoja de Jevons define lo que pasó tras la invención del motor a vapor: en lugar de que una combustión más eficiente resultara en un menor uso de carbón, el insumo se volvió tan barato y popular que su consumo total se multiplicó.

Aplicada al trabajo, la tesis es que la IA barata genera más demanda de servicios, no menos empleos.

 la Ley de Amdahl

Y para reforzar el argumento, Amodei invocó un segundo principio: la Ley de Amdahl. Este concepto sostiene que la velocidad de un sistema está limitada por su componente más lento. En un proceso de diez pasos donde aceleras nueve, el tiempo total sigue condicionado por ese décimo paso que no pudiste optimizar.

El cuello de botella, por tanto, define el techo.

Aplicado al mercado laboral: si la IA automatiza el 90% de lo que hace un trabajador, el 10% humano restante (el juicio crítico, la relación con el cliente, la creatividad) se convierte en el factor limitante.

Y claro, como no puedes eliminarlo, ese humano no desaparece: se vuelve el recurso escaso y valioso.

El telón de fondo geopolítico: EEUU vs China

Y así llegamos a la geopolítica, que como puedes ver, está metida en varias capas de profundidad bajo lo que parecía, a priori, una noticia de ciberseguridad más.

Estados Unidos y China libran, como ya sabrás, una guerra tecnológica silenciosa pero feroz por el liderazgo en inteligencia artificial, y el control sobre plataformas de código abierto como Hugging Face se ha convertido en una pieza estratégica de este tablero.

Los datos son contundentes: los modelos chinos representaron el 41% de las descargas de Hugging Face durante el último año (EN), y China superó a Estados Unidos en descargas mensuales durante 2025, según el propio informe de la plataforma.

Qwen, de Alibaba, se ha convertido en la familia de modelos abiertos más descargada del mundo, por delante incluso de Llama de Meta.

El lanzamiento de la app de DeepSeek en enero de 2025 batió, además, récords históricos, con 23 millones de descargas en sus primeros 19 días, el doble que ChatGPT en su lanzamiento.

Y no es casualidad, tampoco, que mientras se cocía todo este debate, el Tesoro de Estados Unidos amenazara con sancionar a modelos chinos como DeepSeek, Qwen y Kimi por presunto robo de propiedad intelectual, justo en el mismo momento en que un incidente protagonizado por IA ESTADOUNIDENSE se etiqueta como «sin precedentes», y sirve de argumento para pedir más control sobre el propio ecosistema abierto.

Que vamos, muy probablemente sea cierto que estos modelos chinos han aprendido aprovechándose de las inferencias de los modelos norteamericanos.

Pero vamos, que eso mismo podemos decir de los norteamericanos, que han crecido a esta velocidad precisamente saltándose sistemáticamente las barreras de acceso, técnicas y/o regulatorias, de los datasets de los que han aprendido.

Te recuerdo ya lo que decía un servidor nada menos que hace más de dos años y medio en un episodio del podcast sobre, precisamente, la necesidad de envenenar esos datasets robados a todos nosotros con los que empresas como OpenAI, y más tarde Anthropic, habían aprendido:

Campañas como las del #10YearsChallenge, o esa aplicación en la que subías tu foto y te decía cómo serías si fueras mujer, o cómo será tu hijo, son memes que se hacen virales y que han permitido entrenar durante años a estas inteligencias artificiales.

Nosotros, los usuarios, por tanto, les hemos hecho el trabajo duro (la catalogación del contenido).

Y no solo eso.

En Abril del año pasado publicaba este artículo:

En él, explicaba cómo había descubierto que parte del contenido que he publicado en página PabloYglesias.com ha servido para entrenar a algunas de las principales IAs generativas de nuestros días.

¿La razón?

Pues que alguien había incluido hasta 140 artículos de mi página en un dataset llamado Google’s C4.

De hecho, mi contenido representaba el 0,00000009% de todo el contenido que tenía ese dataset, junto a otras millones de páginas de creadores de contenido a lo largo y ancho de todo el mundo.

Y ojo, que China no ha apostado fuertemente por modelos open source porque quiera ofrecer de manera libre sus modelos. Pensar eso, es pecar de ingenuo. Si lo han hecho, es precisamente porque esta estrategia les permite competir sin depender tanto de las restricciones de exportación de chips y tecnología que Estados Unidos ha impuesto a sus empresas.

Y, claro, si Washington consigue que la narrativa dominante sea que «el open source es inseguro y hay que regularlo estrictamente» —y un incidente etiquetado como «sin precedentes» por la propia OpenAI ayuda mucho a esa narrativa—, indirectamente está poniendo trabas al modelo de desarrollo que China ha elegido para sortear el bloqueo tecnológico.

¿Ves por dónde va el juego?

Para entender mejor cómo estas dinámicas de control tecnológico y vigilancia se entrelazan con el poder geopolítico a lo largo de la historia, os recomiendo también el artículo del bueno de José Alcántara en Versvs titulado «la sociedad de control en un mundo con inteligencia artificial, aprendiendo de las batallas pasadas» (ES), que hace un ejercicio muy interesante de contextualización histórica sobre cómo los estados han utilizado siempre la tecnología como herramienta de control social.

También dedicamos un episodio entero hace un par de temporas de enCLAVE DIGITAL a estas dinámicas de poder tecnológico con mi buen amigo Rafa, aka «Cibercapitán», titulado «ciberguerra y blindaje digital empresarial», donde hablamos precisamente de cómo las grandes tecnológicas usan el miedo como palanca regulatoria.

Si trabajáis en marketing digital, ciberseguridad o gestión de reputación online, la regulación que se derive de este tipo de incidentes determinará qué herramientas podréis usar, a qué coste, y bajo qué condiciones de transparencia.

Nada nuevo bajo el sol, vaya.

Qué podemos esperar a partir de ahora

En este punto, voy a ser claro: Mi previsión es que este tipo de incidentes se van a multiplicar en frecuencia mediática, no necesariamente en gravedad real.

Y si no, dentro de unos meses, me vuelves a sacar este episodio para contradecirme.

Cada vulnerabilidad, por contenida que esté en un entorno de pruebas, se convertirá en munición para uno u otro bando de esta guerra fría tecnológica. Los laboratorios de IA propietaria seguirán empujando narrativas de «seguridad» para frenar al open source, mientras la comunidad de desarrollo abierto —con China como actor geopolítico interesado— seguirá defendiendo la transparencia como garantía última de confianza.

Y que nadie te lleve a engaño.

Lo que está en juego, recalco, no es solo quién gana la carrera de la IA, sino qué modelo de desarrollo tecnológico prevalece: uno controlado por un puñado de corporaciones y gobiernos, o uno distribuido, auditable y accesible.

Mi postura como analista que lleva más de una década defendiendo la divulgación técnica accesible, es clara: la transparencia del open source, con todos sus riesgos, sigue siendo preferible a la opacidad del software propietario.

Lamentablemente, este debate no va a resolverse en un artículo, un episodio del podcast, ni siquiera en un año de debates. Es una tensión estructural entre modelos de negocio, sistemas políticos y visiones del mundo que va a acompañarnos durante toda esta década de disrupción tecnológica.

Lo importante es que como profesionales, empresarios y usuarios finales entendamos qué está en juego detrás de cada titular alarmista sobre «la IA que se volvió peligrosa».

Te dejo, para terminar, con tres preguntas para el debate, que espero que respondas en los comentarios o me traslades en redes sociales:

  • ¿Crees que la regulación de la IA actual está realmente orientada a proteger a los usuarios, o responde más a intereses corporativos y geopolíticos disfrazados de seguridad?
  • ¿Confias más en modelos de IA abiertos y auditables como los de Hugging Face, o prefieres la aparente estabilidad de las soluciones propietarias pese a su opacidad?
  • Y, por último, ¿piensas que Europa debería tomar partido en esta guerra fría tecnológica entre EEUU y China, o mantenerse como actor regulador neutral centrado en proteger a sus ciudadanos, sea cual sea el origen de la tecnología?

Y te recuerdo que si este tema os interesa, no dudes en suscribirte a la newsletter que envío todos los lunes a primera hora de la mañana (que sí, que es gratis), y seguir, por supuesto, el videopodcast enCLAVE DIGITAL en la plataforma desde donde me escuches o veas, donde analizo, también semanalmente, cómo estas grandes batallas geopolíticas y tecnológicas afectan a nuestro día a día digital.

Sobre el videopodcast enCLAVE DIGITAL

enCLAVE DIGITAL es el videopodcast de Pablo F. Iglesias, consultor especializado en ayudar a referentes a blindar su reputación, diversificar y escalar su autoridad como marca.

Me puedes leer y escuchar en www.pabloyglesias.com (recuerda que la primera Y de «Yglesias» es «Y griega», que si no me confundís con otro), y me puedes escribir a contacto(at)pabloyglesias.com.

Si este contenido te sirve para estar bien informado sobre la actualidad en materia de negocios digitales, reputación y tecnología, te agradecería que le dieras a suscribirte en mi canal de Youtube o en la plataforma de podcasting desde donde me escuchas, le des a Me Gusta, al botón de hype de Youtube, me dejes un comentario o reseña y lo compartas con aquellos a los que les pueda interesar.

¡Seguimos!

Si utilizas otra plataforma de podcasting, busca «enCLAVE DIGITAL« en la app para localizarlo, o visita la página del videopodcast, donde ofrezco enlaces directos a las principales plataformas actuales: