SANS Internet Storm Center — Reconstrucción de Actividad de Agentes de IA: Nuevos Scripts de Análisis Forense
Fecha de publicación: 08 de octubre de 2026
Categoría: AI attacks (LLM/LocalAI)
Introducción
La adopción generalizada de asistentes de código y agentes autónomos basados en Modelos de Lenguaje Grande (LLM) ha introducido nuevos vectores de riesgo y desafíos complejos para los equipos de respuesta a incidentes y análisis forense digital. Con el fin de abordar la falta de visibilidad sobre la actividad interna de estas herramientas, se han desarrollado dos nuevos scripts en Python orientados a examinar la telemetría, historiales de chat y artefactos locales generados por asistentes populares. Este desarrollo metodológico, reportado a través de los canales de análisis del SANS Internet Storm Center, permite a los investigadores forenses reconstruir de forma precisa interacciones, llamadas a herramientas y decisiones tomadas por agentes autónomos en sistemas comprometidos o bajo auditoría.
¿Qué es la Actividad Forense en Agentes de IA? (Análisis General)
A diferencia de las aplicaciones tradicionales, los agentes de IA y asistentes de desarrollo locales (tales como OpenCode, Hermes, Claude Code, Cursor, Copilot, entre otros) generan estructuras de datos complejas que incluyen historiales de conversación, razonamiento interno del modelo, ejecuciones de herramientas en sistemas locales, registros de errores y telemetría de costos y tokens. Cuando un entorno de desarrollo es comprometido o se utiliza de manera maliciosa (por ejemplo, mediante inyecciones de comandos indirectas o ejecución no autorizada de código a través de herramientas de agentes), la reconstrucción precisa de la línea de tiempo se vuelve crítica.
Dado que este caso metodológico corresponde a una herramienta de análisis defensivo y no a una vulnerabilidad de software, no se asigna un identificador CVE ni una puntuación CVSS o clasificación CWE directa, tratándose estrictamente de una mejora en las capacidades de respuesta e investigación (forensic readiness).
¿Cómo funciona? (Análisis Técnico)
Los dos scripts desarrollados (opencode-chat-replay.py y hermes_forensic_extract.py) requieren Python 3.10 o superior y operan exclusivamente con la biblioteca estándar del lenguaje, minimizando dependencias externas. Su funcionamiento interno se divide en dos enfoques arquitectónicos distintos para la recolección de evidencia:
-
Flujo de extracción y copias de seguridad temporales (opencode-chat-replay.py):
- Antes de interactuar con la base de datos SQLite de OpenCode (ubicada típicamente en directorios de usuario), el script genera una copia temporal que incluye los archivos complementarios
-wal(Write-Ahead Log) y-shm(Shared Memory). Esto evita alterar o corromper la evidencia original, permitiendo una apertura segura en modo de solo lectura mediante URIs de SQLite. - Soporta tanto tablas separadas de mensajes y partes como esquemas consolidados de almacenamiento por sesión (
session_message). - Procesa turnos complejos que contienen texto, razonamiento del asistente, llamadas a herramientas, información de completitud, errores y métricas de consumo.
- Antes de interactuar con la base de datos SQLite de OpenCode (ubicada típicamente en directorios de usuario), el script genera una copia temporal que incluye los archivos complementarios
-
Flujo de recolección de artefactos múltiples (hermes_forensic_extract.py):
- Se enfoca en una extracción amplia de múltiples fuentes de artefactos dentro del directorio de configuración de Hermes (
~/.hermes/). - Recopila bases de datos de estado (
state.db), volcados de peticiones y respuestas completas a la API de LLM (request_dump_*.json), y registros de actividad del agente, pasarelas y GUI (logs/*.log). - Genera salidas en formato NDJSON/JSONL (Newline-Delimited JSON), donde cada registro identifica su categoría mediante el campo
_extraction_type(session, message, model_usage, request_dump, log_entry), preservando metadatos de origen y marcas de tiempo originales.
- Se enfoca en una extracción amplia de múltiples fuentes de artefactos dentro del directorio de configuración de Hermes (
-
Filtrado temporal y estructuración:
- Ambos scripts implementan selectores de rango temporal (
--starty--end) y opciones de archivo o directorio (-f,-d) para acotar el análisis a ventanas de tiempo específicas, facilitando el trabajo con imágenes de disco montadas o volcados comprimidos (tarballs).
- Ambos scripts implementan selectores de rango temporal (
Sistemas / Entornos Afectados
Las herramientas de análisis forense están diseñadas para examinar entornos de desarrollo y estaciones de trabajo que utilicen asistentes de código basados en agentes locales. Específicamente, los artefactos analizados corresponden a:
- Entorno OpenCode: Bases de datos SQLite locales de sesiones de chat y registros de ejecución de agentes.
- Entorno Hermes: Directorios de configuración de usuario (
~/.hermes/), perfiles específicos, bases de datos de estado (state.db), volcados de red de API y registros de aplicación (logs). - Requisitos de ejecución: Estaciones de análisis forense o sistemas bajo investigación con Python 3.10 o posterior instalado.
Mitigación y Detección
Remediación
- Control de Acceso a Artefactos: Los historiales de chat y los volcados de solicitudes API almacenados por los asistentes de IA a menudo contienen credenciales filtradas, tokens de acceso o datos sensibles ingresados accidentalmente por los desarrolladores. Es fundamental aplicar controles de permisos estrictos sobre los directorios de configuración de usuario (
~/.opencode/,~/.hermes/). - Limpieza Periódica: Establecer políticas de retención para depurar registros históricos de chat y volcados de peticiones en estaciones de trabajo de desarrollo de alto riesgo.
Detección
- Monitoreo de Acceso a Bases de Datos Locales: Los equipos de seguridad deben vigilar accesos no autorizados o lecturas masivas sobre bases de datos SQLite en rutas ocultas de usuario vinculadas a herramientas de IA.
- Auditoría de Actividad de Agentes: Utilizar los scripts de extracción forense de manera proactiva en auditorías internas para detectar comportamientos extraños de agentes o llamadas a herramientas no autorizadas durante el desarrollo de software.
“La cuestión forense útil no es solo lo que aparece en la exportación estructurada, sino qué fuente lo respalda y qué contexto crítico permanece fuera del alcance de la herramienta.”
Recapitulando
La introducción de scripts especializados para la reconstrucción de actividad de agentes de IA marca un avance significativo en la capacidad de los equipos defensivos para auditar entornos de desarrollo modernos. A medida que los asistentes basados en LLM adquieren mayor autonomía y capacidad de ejecución local, contar con mecanismos seguros y estandarizados para extraer historiales de chat, razonamientos y volcados de API sin alterar la evidencia original se convierte en un pilar fundamental para la investigación de incidentes cibernéticos.
Referencias
- SANS Internet Storm Center. (2026, Oct 8). Reconstructing AI Agent Activity: Two New Scripts for Forensic Review. https://isc.sans.edu/diary/rss/33410