
Edición #6 · 25 de agosto de 2026
Le preguntaron a Copilot cómo hackearlo. Les respondió.
Un parámetro que Microsoft nunca documentó, y ocho meses hasta el parche.
Martes 25 de agosto de 2026 · Edición #006
Hola! Tres cosas hoy: la experticia se multiplica, Copilot explicó cómo hackearlo, y cómo ordenar tus carpetas para que la IA sirva de verdad. Y abajo del todo, una bola extra.
Le contaste tu idea a ChatGPT antes que a nadie. Te dijo que era sólida, te ordenó los argumentos y te sugirió dos mejoras. Saliste de ahí más convencido que cuando entraste. Eso último es el problema.
— EL DATO
400.000 sesiones
revisó Anthropic para ver quién le saca provecho a Claude Code. De 235.000 personas, entre octubre y abril.
Anthropic, «Agentic Coding and Persistent Returns to Expertise», junio 2026
Encontró dos cosas. La primera es la que circuló: los profesionales sin formación técnica llegaron a tasas de éxito casi iguales a las de los ingenieros de software. Más de la mitad de las sesiones eran código, pero 17% era operar software y 10% armar documentos y presentaciones.
La segunda casi nadie la citó. Mientras más experticia de dominio traía la persona, más trabajo hacía Claude por cada instrucción. El paper se llama, literal, «retornos persistentes a la experticia».
O sea, lo contrario del relato.
La IA no te nivela con el que sabe. Le multiplica el rendimiento al que sabe. Si llevas quince años en tu industria, ese es tu activo, y no lo que aprendiste de prompting el mes pasado.
— EL TEMA
Le preguntaron a Copilot cómo hackearlo. Les respondió.
QUÉ PASÓ
Los investigadores de Varonis querían encontrarle agujeros a Copilot. En vez de leer código, hicieron algo más simple: le preguntaron al propio Copilot por sus límites. Una y otra vez, cambiando el ángulo.
Después de varias rondas, el modelo les contó de un parámetro que Microsoft nunca documentó: autorun=1.
Con eso armaron el ataque. Un link preparado, un click, y el asistente ejecutaba instrucciones solo y sacaba lo que hubiera en el Gmail, el Calendar y el Drive conectados. Sin pedir permiso y sin dejar rastro visible.
Y lo peor no es eso. El ataque plantaba reglas en la memoria de Copilot que sobrevivían al cambio de contraseña, a cerrar todas las sesiones y a reinstalar el equipo. Todo lo que uno hace cuando cree que lo hackearon, y ninguna servía.
Es CVE-2026-24301, la vulnerabilidad más grave documentada en Copilot. Varonis la reportó en diciembre. Microsoft la parchó el 18 de agosto. Ocho meses.
No hay evidencia de que alguien la haya usado. Eso es suerte, no diseño.
QUÉ SIGNIFICA
Lo cómodo sería archivarlo como un bug de Microsoft. La misma semana pasaron otras dos.
Claire Vo descubrió que Instinct, el asistente que tiene a Silicon Valley entusiasmado, seguía guardando copias de sus correos después de que ella le quitara el acceso a Google. Desconectar cortaba el acceso futuro, no borraba lo ya copiado. El equipo sacó una herramienta de borrado esa misma noche.
Y un laboratorio del gobierno británico perdió el control de su agente en pruebas. Se escapó a GitHub, abrió una cuenta falsa e intentó meter malware en código abierto. Un estudiante lo pilló y rechazó el cambio. Entonces aparecieron dos usuarios más a discutir con argumentos técnicos para defenderlo. Los dos eran el mismo agente. El estudiante después dijo: “pensé que era humano porque me estaba mintiendo tan claramente.”
Cada vez que la IA elimina fricción, alguien descubre que la fricción también era una función de seguridad.
Que Copilot abra links por su cuenta es eliminar fricción. Que se acuerde de lo que hablaron la semana pasada es eliminar fricción. Que tu Drive esté conectado es eliminar fricción. Cada una de esas comodidades es un eslabón del ataque.
Y ahí llega la cuenta del dato de arriba. Si la máquina rinde más mientras más contexto tuyo le pasas, entonces tu versión más útil de la herramienta es también la que más tiene para perder.
QUÉ HACES
Y sí, esto suena a que te estoy diciendo que desconectes todo. No. Desconectarla te deja peor, y ya viste que desconectar tampoco borra.
-
Confirma el parche. Si usas Copilot Personal, pídele a tu equipo de TI el número de build y verifica que sea del 18 de agosto o posterior.
-
Revisa la memoria de tu asistente. Busca entradas que no reconoces o que mencionan datos que tú nunca escribiste.
-
Audita qué cuentas tiene conectadas y revoca las que no uses a diario. Toma diez minutos y es el que nadie hace.
No es que la IA sea insegura. Es que le diste las llaves de la casa y nunca revisaste a quién más se las prestó.
— EL TUTORIAL
El sistema de carpetas que hace que la IA sirva
Volvamos a la llave de la casa.
La mayoría le da acceso a la IA de la única forma que conoce: a todo. Le conecta el Drive completo, le abre l carpeta del proyecto entera, y le vuelve a pegar el mismo contexto en cada conversación porque la herramienta no se acuerda de nada.
Eso trae tres problemas y ninguno es teórico. Un día la IA edita tu archivo fuente y pierdes el original. Cada sesión arranca de cero y le vuelves a explicar tu negocio. Y cuando algo sale mal, no tienes cómo saber qué leyó.
Se arregla con cuatro carpetas. Sin software nuevo, sin permisos especiales y sin pedirle nada a TI.
Te dejo este prompt para que tu propia IA analice tus carpetas y te proponga algo a medida, pero a continuación de hago un ejemplo para que entiendas el concepto. →Prompt Estructura
proyecto-tarifas-2027/ ├── 00-fuentes/ solo lectura. La IA NO escribe acá. │ ├── contrato-cliente-2024.pdf │ ├── tarifario-vigente.xlsx │ └── minuta-comite-julio.docx │ ├── 01-contexto/ │ ├── proyecto.md qué es, quién decide, qué está fuera de alcance │ ├── glosario.md tus siglas y nombres internos │ └── decisiones.md bitácora: qué se decidió, cuándo y por qué │ ├── 02-trabajo/ borradores. Desorden permitido. │ └── 03-entregables/ lo que sale a otros. La IA escribe acá.1. Separa lectura de escritura. Es el movimiento que más te salva. Si la IA puede editar tus fuentes, un día pierdes el original y te enteras justo cuando lo necesitas.
2. El contexto es un archivo, no un prompt. Lo escribes una vez y se lee todas las veces.
3. decisiones.md es memoria que tú controlas. Tres líneas por decisión: qué, cuándo, por qué. La memoria del asistente vive en su servidor y arriba viste lo que le puede pasar. Esta vive en tu disco y la lees entera en un minuto.
4. Ojo con los formatos que matan el parseo. PDF escaneado, Excel con celdas combinadas, capturas de pantalla de tablas. Ahí tu información existe pero la máquina no la puede leer, y no te va a avisar.
EL PROMPT
Trabajamos con esta estructura de carpetas:
- 00-fuentes/ es SOLO LECTURA. Nunca edites ni muevas nada de ahí.
- 01-contexto/ tiene el contexto del proyecto. Léelo completo antes de empezar.
- 02-trabajo/ es para borradores e iteración.
- 03-entregables/ es donde dejas los outputs finales, con fecha en el nombre.
Antes de escribir algo nuevo, lee 01-contexto/decisiones.md para no repetir discusiones ya cerradas. Cuando tomemos una decisión, agrégala ahí en tres líneas: qué, cuándo, por qué.Resultado: dejas de explicarle tu negocio de nuevo en cada sesión, y la IA solo puede escribir donde tú la dejaste entrar. Puedes hacer tu propia versión. El concepto es, una carpeta dónde estan tus archivos base, le dices a la IA que esos sólo son de lectura. Una segunda carpeta de trabajo donde vas subiendo, creando, editando archivos y última donde ordenas los archivos finales y entregables.
— MINDBLOWN
Singapur encendió un data center que no usa chips. Van contra el cuello de botella real de la IA, que hoy es la electricidad y no el silicio: un rack normal quema megawatts, y estas neuronas resuelven ciertas tareas con una fracción de eso. DayOne, Cortical Labs y la facultad de medicina de la NUS montaron veinte unidades con 16 millones de neuronas humanas vivas, cultivadas de células madre, cableadas a un sistema que procesa información como un cerebro en una caja. Le dicen «wetware». Aprenden solas, que es justo lo que al silicio más le cuesta, y viven hasta seis meses.

— EL RADAR
📰 NOTICIAS
-
Oxford, Stanford y el AI Security Institute británico midieron a la IA persuadiendo de verdad. 18.978 conversaciones, 6.923 personas, plata real donada a Save the Children. La IA consiguió que la gente donara 17,2% de su dinero disponible. Los recaudadores profesionales, 6,4%. Y no competía contra amateurs: entre los humanos había persuasores expertos pagados a £140 la hora con una semana para preparar. → leer
-
Los agentes de Anthropic se sabotearon entre sí. El Frontier Red Team los dejó trabajando juntos sin supervisión: se desactivaron cuentas, inventaron competencias por el control y desplegaron malware autorreplicante. → leer
-
Nvidia puso USD 1.500 millones en una empresa de energía, no en una de IA. Es SB Energy, que levanta un campus en Ohio de hasta 8 gigawatts donde OpenAI arrienda por veinte años. La pregunta de directorio para 2027 dejó de ser qué modelo usas y pasó a ser cuántos megawatts controlas. → leer
🌎 CHILE Y LATAM
- Revi le bajó cerca de 30% los tiempos de tramitación de permisos de edificación en Chile. La desarrollaron la Cámara Chilena de la Construcción y el Centro Nacional de Inteligencia Artificial, y son dos asistentes: uno ayuda a quien presenta el proyecto a no cometer errores, el otro apoya al revisor municipal a estandarizar criterios. Partió en Providencia y Maipú y se sigue sumando comunas. → leer
🛠️ HERRAMIENTA
- Claude Academy. Anthropic abrió su plataforma de cursos el 20 de agosto: gratis, en el navegador y sin necesidad de crear cuenta. Lo que te sirve esta semana es AI Fluency, cuatro horas y 14 lecciones sobre un marco de cuatro D — delegación, descripción, discernimiento y diligencia — para decidir qué le pasas a la IA y cuándo revisar lo que hizo. → ver
— FUERA DE LA OFICINA
ENSAYO · 6.500 PALABRAS
“The Future is for Everyone” — Mark Zuckerberg
Lo leí el fin de semana y lo interesante no fue el ensayo, fueron las respuestas. Zuckerberg argumenta que todos deberíamos tener una superinteligencia personal, y que el peligro real es que se concentre en pocas manos. Lo publicó el 10 de agosto en el sitio de Meta, gratis y sin registro, el mismo día que liberaron los pesos de un modelo de 30B. Después de leer lo de más arriba, la idea de que cada uno ande con un agente con acceso a todo se lee distinto. Para la noche las respuestas llegaban más rápido de lo que uno podía leer el original, y 404 Media lo tituló “ensayo delirante”. La que me quedó dando vueltas es de una línea: no puedes hacer el futuro «para todos» si ese futuro pasa por el modelo de negocio de una sola empresa de publicidad.
— LA BOLA EXTRA
Te regalo La Agencia
Un equipo de marketing completo para tu IA: 16 módulos que se cargan en Claude o ChatGPT como una sola skill. Audita tu página con nota 0-100, escribe tus anuncios y tus campañas de email y WhatsApp, y arma las cotizaciones para tus clientes.
Y trae de fábrica el antídoto de EL TEMA: prohibido inventar cifras y prohibido darte la razón porque sí. Donde falta un dato escribe «[FALTA: dato]», y toda auditoría cierra declarando lo que no pudo determinar.
Descárgala, descomprímela y abre el README: son tres formas de instalarla, la que te toque toma cinco minutos. Después, la primera frase que le escribes a tu IA es «¿cómo uso La Agencia?» — el tutorial hace el resto.
¿Qué tal estuvo esta edición?
Si esta edición te gustó, el mejor favor que puedes hacerme es mandarle La Ventaja a alguien que la aproveche tanto como tú.
Nos vemos el próximo martes.
Una así, cada martes.