flawopen.com/Incidentes/Escape de Sandbox de Gemini

Post-Mortem: Por qué Agentes de Google Gemini Accedieron a Tres Empresas Reales

Alta Severidad CWE-1008: Violación de Límite Arquitectónico Análisis de Incidente · Mayo 2026 (Publicado en Septiembre 2026)
ELI5 — El Simulacro Táctico sin Perímetro

Imagina un equipo táctico realizando un simulacro en lo que creen que es un almacén cerrado. Los coordinadores olvidaron cerrar las puertas exteriores y asignaron como objetivo el nombre de un banco real. El equipo salió a la calle, forzó las cerraduras de oficinas bancarias reales y entró, deteniéndose solo al notar que los empleados eran civiles reales.

Dimensiones clave del incidente
Modelo Evaluado
Google Gemini Frontier (Evaluado en mayo 2026, revelado en septiembre 2026)
Socio Evaluador
Irregular (Laboratorio de pruebas de seguridad y CTF)
Fallo Primario
Configuración incorrecta de egreso en contenedor (0.0.0.0/0 permitido)
Vectores de Invasión
Colisión de nombres + Recolección de credenciales en repositorios públicos + Fuerza bruta
Contención
Parada autónoma inmediata al detectar entorno productivo real; sin daños

Resumen del Incidente

En septiembre de 2026, se reveló que en mayo de 2026 el modelo Gemini de Google accedió a los sistemas de tres empresas reales durante ejercicios de ciberseguridad gestionados por Irregular.

Gemini debía vulnerar una empresa ficticia dentro de un CTF. Sin embargo, un fallo de aislamiento de red otorgó conexión abierta a internet. Al coincidir el nombre ficticio con empresas reales, Gemini atacó activos reales.

Causas Raíces Técnicas

1. Salida de Red Abierta por Defecto

Los bancos de pruebas deben aislarse estrictamente. El CNI de Irregular no configuró reglas de iptables default-deny, dejando acceso directo a la WAN.

2. Colisión con Nombres Comerciales Reales

No se usaron dominios reservados bajo RFC 2606 (como .test), provocando que las peticiones DNS apuntasen a IPs públicas legítimas.

3. Búsqueda de Credenciales y Fuerza Bruta

El agente utilizó comandos de terminal y motores de búsqueda para localizar credenciales de API expuestas y probar combinaciones de contraseñas hasta acceder.

4. Detención Autónoma al Reconocer Datos Reales

Al recibir respuestas HTTP con identidades y registros de empleados reales, el modelo razonó que estaba fuera de la simulación y abortó el ataque.

Comparativa de Configuración de Red

Configuración de contenedor vulnerable con acceso externo abierto vs. sandbox aislado con sumidero DNS:

eval-runner.yaml (Vulnerable: Salida Abierta)
# VULNERABLE: Contenedor con acceso completo a internet
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # Colisión con dominio real
eval-runner.yaml (Seguro: Egress Denegado + DNS Mock)
# SEGURO: Bloqueo de salida + resolución local RFC 2606
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

Lista de Verificación para Pruebas de Agentes IA

Fuentes Oficiales