VIGÍA Ciber
AltaCampañaTecnologíaTodos los sectores que usan IAGlobal

Microsoft detecta ataques activos contra infraestructura de IA expuesta vía gateways LiteLLM

27 de agosto de 2026 · Por Erick Marin

Qué pasó

Microsoft Threat Intelligence publicó un análisis sobre ataques dirigidos a infraestructura de inteligencia artificial expuesta en internet, con foco en la explotación de gateways LiteLLM. LiteLLM es una capa de proxy/gateway ampliamente utilizada por organizaciones para gestionar y enrutar llamadas a distintos modelos de lenguaje (LLMs), lo que la convierte en un punto de control crítico dentro de los pipelines de IA empresarial.

Según el reporte, los atacantes que logran comprometer estos gateways mal configurados o expuestos obtienen acceso a credenciales sensibles (como claves de API hacia proveedores de IA), lo que les permite además establecer mecanismos de persistencia en el entorno comprometido. Microsoft observó que, una vez dentro, los actores maliciosos también desplegaron herramientas de criptominería aprovechando los recursos de cómputo disponibles.

El informe se enmarca en una tendencia creciente donde la infraestructura que soporta cargas de trabajo de IA —gateways, orquestadores, paneles de administración de modelos— se está convirtiendo en un objetivo prioritario para los atacantes, dado el valor de las credenciales asociadas y el poder de cómputo que representan.

Qué significa para empresas en LatAm

Muchas organizaciones en la región están adoptando rápidamente soluciones de IA generativa e integrando gateways como LiteLLM para conectar sus aplicaciones con múltiples proveedores de modelos, muchas veces sin someter esta nueva capa de infraestructura a los mismos controles de seguridad que el resto del entorno de TI. Esto crea un punto ciego que los atacantes ya están explotando activamente.

El riesgo no se limita al robo de recursos de cómputo para minería: las credenciales de API comprometidas pueden derivar en fugas de datos, uso no autorizado de servicios de IA con cargos elevados a la organización, y acceso a información sensible que transita por estos gateways.

Qué hacer ahora

  1. Inventariar todos los gateways de IA (LiteLLM u otros) desplegados en la organización y verificar que no estén expuestos innecesariamente a internet.
  2. Aplicar autenticación robusta y rotación periódica de credenciales/API keys asociadas a estos gateways.
  3. Monitorear el consumo de cómputo y tráfico de red en busca de anomalías que puedan indicar criptominería no autorizada.
  4. Restringir el acceso a paneles de administración de infraestructura de IA mediante segmentación de red y controles de acceso basados en roles.
  5. Mantener actualizado el software de gateways de IA y revisar configuraciones por defecto que puedan dejar puertos o endpoints abiertos.

Fuente original: Microsoft Security (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber