Ataques con IA: qué buscan los escáneres y los agentes en una aplicación Laravel
Hola, bienvenido. En esta lección empezamos la sección 3 mirando hacia fuera. Vamos a ver cómo se escanea hoy una aplicación Laravel, qué buscan los escáneres automáticos y los agentes de IA cuando llegan a ella y qué rastro dejan en los logs. Es una lección sin código, y tiene un objetivo práctico: que sepas qué exposición cerrar primero y por qué el resto de la sección va de enterarte a tiempo de los avisos de seguridad.
Todo lo que busca un escáner cabe en 2 grupos. El primero es la configuración que deja algo a la vista, como un .env servido por la web, APP_DEBUG activo en producción o un panel como Telescope abierto. El segundo son las versiones con un fallo conocido, de Laravel o de cualquier paquete del proyecto. Vamos a ver los 2, pero sin entrar en cómo se haría el ataque: aquí no hay comandos de reconocimiento ni herramientas de ataque, tampoco contra invoices. Nos quedamos con lo que necesitas para defenderte.
Cómo se escanea hoy una aplicación Laravel
Un escáner masivo no te elige. Recorre miles de servidores, a cada uno le hace las mismas preguntas y apunta los que responden lo que busca. Para él, tu aplicación es una dirección más de la lista, y por eso le llegan peticiones desde el primer día que está en internet, aunque nadie sepa que existe.
Esto no es nuevo. Lo que ha cambiado con los agentes es lo que pasa después. Antes, el escáner apuntaba lo que encontraba y una persona decidía qué hacer con cada resultado. Hoy un agente puede encadenar solo el reconocimiento, la prueba y lo que venga después, y resolver sobre la marcha lo que le falla. Ya lo vimos en la lección 1 con la campaña que documentó Google Threat Intelligence Group el 8 de septiembre de 2026 (se abre en una pestaña nueva): un sistema de agentes gestionó el escaneo, resolvió los problemas que se encontraba y rotó sus direcciones IP sin que nadie interviniera, y se llevó miles de credenciales en menos de 6 horas.
¿Qué significa eso para ti? Que el tiempo entre "alguien ha encontrado una puerta abierta" y "alguien ha entrado" ya no depende de que una persona tenga un rato libre. Si tu aplicación responde a lo que busca el escáner, el siguiente paso no espera a que nadie lo revise a mano, y la rotación de IP hace que bloquear direcciones una a una no sirva de mucho. Por eso la defensa va en otra dirección: que tu aplicación no responda a nada de lo que buscan y que tus dependencias no tengan un fallo publicado.
- 02Qué buscan en una aplicación Laravel
- 03Qué se ve en los logs cuando pasa un escáner