FundadorSupremo.
EL CUADERNO INCÓMODO DE LA IA PROFESIONAL
HECHO EN CASTELLANO, A PROPÓSITOEN CASTELLANO
Volver al archivo
EXPEDIENTE 30/Autopsia · Inyección de instrucciones/ANÁLISIS + FUENTES

Autopsia de EchoLeak: el correo que nadie abrió.

En junio de 2025 Microsoft publicó un fallo en Microsoft 365 Copilot que, según el análisis posterior, permitía sacar información con un solo correo, sin que nadie hiciera clic. Lo que enseña no es técnico: es de permisos.

Nadie abrió el correo ni pulsó un enlace. No hubo adjunto ni contraseña robada. Bastó con que llegara a la bandeja de entrada y con que, más tarde, alguien le hiciera a su asistente una pregunta cualquiera sobre su trabajo.

Esta es la primera autopsia del cuaderno. Una autopsia aquí es un caso público, con fuente, leído para entender qué falló. No para repetirlo: no hay en esta pieza nada que sirva para reproducirlo.

Los hechos

El 11 de junio de 2025 Microsoft publicó la vulnerabilidad CVE-2025-32711 en Microsoft 365 Copilot. La describió como una inyección de órdenes en la IA que permitía a un atacante no autorizado revelar información a través de la red, y le dio una puntuación de 9,3 sobre 10. En el mismo aviso indicó que no hacía falta ninguna acción del cliente y que no constaba explotación Fuente primaria ↗. El registro público de vulnerabilidades del NIST recoge la misma descripción y, con su propia valoración, lo puntúa con 7,5 Fuente primaria ↗.

El fallo, descubierto y comunicado a Microsoft por investigadores de Aim Labs, se conoce como EchoLeak, y un artículo académico posterior de otros autores lo analiza en detalle Fuente primaria ↗. El esquema, contado sin detalle operativo, es este. El atacante envía un correo con instrucciones escondidas en el texto. El correo queda en la bandeja. Más tarde, un empleado pregunta a Copilot algo sobre su trabajo, y el asistente, para contestar, recupera información relevante, entre ella ese correo. Lee las instrucciones y las trata como órdenes. La respuesta incluye datos internos camuflados de forma que salen hacia el atacante sin que el empleado haga nada más.

Para lograrlo, según el artículo, el ataque tuvo que sortear varias defensas: un clasificador pensado para detectar este tipo de inyección, un filtro de enlaces y las restricciones sobre qué contenido podía cargarse. El ataque las encadenó y ninguna lo detuvo.

Qué falló

No falló una sola pieza. Falló una combinación que parecía razonable por separado. El asistente podía leer correo externo, que es lo que lo hace útil. Podía leer documentos internos, que es lo que lo hace valioso. Y podía producir respuestas con contenido que el programa cargaba solo. Tres permisos sensatos que, juntos, convierten cualquier correo recibido en una vía para dar instrucciones a alguien que ya está dentro.

En el expediente 04 lo planteé en abstracto: el expediente no debería poder darle órdenes a tu IA, porque instrucciones y contenido llegan por el mismo canal Fuente primaria ↗. EchoLeak es ese problema con nombre, fecha y puntuación. Y en el 02, que un agente se juzga por lo que puede ejecutar, no por lo que sabe Fuente primaria ↗.

Lo que enseña a un despacho

La lección no es «Copilot es inseguro». Microsoft lo corrigió y no consta que nadie lo aprovechara. La lección es la pregunta que casi nadie hace al contratar un asistente conectado al correo y a los documentos: ¿qué puede leer, qué puede alcanzar y por dónde puede sacar algo, todo a la vez?

Un despacho recibe cada día correos de la otra parte, de peritos, de desconocidos. Si su asistente lee ese correo con la misma confianza con la que lee el expediente, cualquiera de esos remitentes puede intentar hablarle. Las defensas que se sortearon aquí intentaban reconocer el texto o el enlace peligroso, y el ataque consiguió no parecerlo. Las que no dependen de reconocerlo están en otra parte: en qué fuentes se le dejan leer, qué datos alcanza y qué se le deja hacer después.

El atacante no entró en el sistema. Le escribió al asistente que ya estaba dentro.

Lo que me preguntan cuando cierro el portátil.

¿Qué fue EchoLeak?

Una vulnerabilidad de Microsoft 365 Copilot, registrada como CVE-2025-32711 y publicada por Microsoft el 11 de junio de 2025. Microsoft la describe como una inyección de órdenes en la IA que permitía a un atacante no autorizado revelar información a través de la red. Le asignó una puntuación de 9,3 sobre 10.

¿Tuvo que hacer algo el cliente de Microsoft 365?

No. En su aviso, Microsoft indica que no se requería acción del cliente, que el fallo no se había divulgado públicamente antes y que no constaba que se hubiera explotado.

¿Qué enseña EchoLeak a un despacho que usa asistentes de IA?

Que el riesgo depende de la combinación de lo que el asistente puede leer y lo que puede hacer. Un asistente que lee el correo externo y a la vez tiene acceso a documentos internos convierte cualquier correo recibido en una posible vía de instrucciones. Los controles que no dependen de que el modelo acierte están fuera de él: qué fuentes lee, qué datos alcanza y por dónde puede sacar información.

El expediente detrás del artículo.

CVE-2025-32711: revelación de información en Microsoft 365 Copilot ↗Microsoft Security Response Center · 11 de junio · 2025
Aviso oficial del fabricante
CVE-2025-32711 ↗NIST · National Vulnerability Database · 2025
Registro público de vulnerabilidades
EchoLeak: primer exploit real de inyección sin clic en un sistema de IA en producción ↗Reddy y Gujral · arXiv 2509.10540, AAAI Fall Symposium · 2025
Artículo de investigación
LLM01:2025 · Prompt injection ↗OWASP GenAI Security Project · 2025
Guía técnica de riesgos
LLM06:2025 · Agencia excesiva ↗OWASP GenAI Security Project · 2025
Guía técnica de riesgos

Fuentes consultadas el 9 de septiembre de 2026. Las recomendaciones y ejemplos son elaboración editorial: no se atribuyen íntegramente a estas fuentes. Comprueba versión y ámbito antes de aplicar una norma.

Divulgación general. Ninguna herramienta de esta web certifica la revisión, seguridad o conformidad de un proceso.

Busca una idea. O una grieta.

BUSCA EN EL TEXTO COMPLETO · ↑ ↓ PARA MOVERTE · ESC PARA CERRAR

El cuaderno.

Kenyi & el criterio

Copia con contexto.

Tu navegador no permite copiar automáticamente. Selecciona este texto y cópialo.