Nightcrawler: un agente de IA de pentesting que funciona en un solo smartphone, sin necesidad de la nube
Un desarrollador presenta Nightcrawler, un agente autónomo de pruebas de penetración que funciona con un pequeño modelo de IA en un OnePlus 8: basta con dejar el teléfono en la red y hace todo el trabajo solo, sin conexión a internet
Un nuevo proyecto de código abierto llamado Nightcrawler fue presentado en Hacker News y consiguió más de 102 puntos y unos 30 comentarios apenas unas horas después de su publicación. Su núcleo es un agente de pruebas de penetración (pentesting) que funciona de forma totalmente autónoma en un solo smartphone. El usuario solo tiene que dejar el teléfono en la red que quiere evaluar y dejar que descubra hosts, mapee servicios, busque vulnerabilidades y genere un informe de pentest por sí mismo, sin enviar ningún dato a la nube.
El hardware utilizado en la demostración es un OnePlus 8 con Kali NetHunter instalado (un sistema operativo para trabajos de ciberseguridad en dispositivos móviles). El cerebro del sistema es el pequeño modelo de IA LFM2.5-1.2B, con solo 1.200 millones de parámetros, que se ejecuta localmente en la GPU del teléfono mediante OpenCL. Este modelo decide qué hacer a continuación: qué host examinar, qué herramientas usar y qué buscar. La versión actual es la v0.1.0, por lo que se trata de un proyecto aún en una fase muy temprana.
Lo interesante es que su funcionamiento está diseñado para imitar a un pentester humano paciente y metódico. En lugar de lanzar escaneos contra todos los equipos a la vez, como hacen los escáneres de vulnerabilidades convencionales, revisa host por host, avanza en pasos pequeños y va acumulando conocimiento poco a poco durante varias horas. Según el desarrollador, este enfoque hace que sea más difícil de detectar que un escaneo tradicional.
Otro detalle que llamó la atención de la comunidad es el proceso de desarrollo: el creador utilizó Claude Code configurado como un cron job que se ejecuta cada 5 minutos para supervisar el comportamiento del agente, corregir errores y registrar observaciones automáticamente, un ejemplo de cómo la IA puede ayudar a desarrollar otro sistema de IA. Cabe señalar que toda la información proviene principalmente del propio desarrollador y aún no existen pruebas ni informes independientes.
Esta noticia muestra que las herramientas de pentesting impulsadas por IA se están reduciendo hasta el punto de funcionar en dispositivos portátiles asequibles. Las organizaciones tailandesas encargadas de la seguridad de redes deben ser conscientes de que un dispositivo desconocido olvidado en su red puede convertirse en un nuevo tipo de riesgo. Al mismo tiempo, los equipos de seguridad podrían usar este mismo enfoque para probar sus propios sistemas a bajo costo.