DarkMoon es una nueva plataforma de código abiertoque utiliza agentes de IA para ejecutar flujos de trabajo de pruebas de penetración automatizados en entornos web, de red, Active Directory, Kubernetes, nube y aplicaciones. El proyecto combina una capa de IA multiagente con más de 50 herramientas de seguridad dentro de una caja de herramientas basada en Docker.
La plataforma está diseñada para pruebas de seguridad autorizadas, no para escaneos casuales de sistemas desconocidos. Su principal promesa es la repetibilidad: los equipos de seguridad pueden definir un objetivo, dejar que la IA planifique la evaluación y recibir hallazgos basados en evidencia sin encadenar manualmente todas las herramientas.
El repositorio GitHub del proyecto describe DarkMooncomo un motor autónomo de pentesting de IA que utiliza razonamiento agente, ejecución de exploits reales y análisis de rutas de ataque para producir vulnerabilidades basadas en pruebas. Actualmente cuenta con 110 estrellas de GitHub, 19 bifurcaciones y ninguna publicada.Lanzamientos de GitHub al momento de escribir este artículo.
¿Qué hace Luna Oscura?
DarkMoon actúa como una capa de orquestación para evaluaciones de seguridad. La IA decide qué probar a continuación, mientras que una capa de ejecución controlada del Protocolo de contexto del modelo maneja el acceso a las herramientas y mantiene los comandos dentro de los límites definidos de la plataforma.
La arquitectura separa la planificación de la ejecución. La IA razona y delega el trabajo, la capa MCP controla lo que se puede ejecutar y la caja de herramientas Docker ejecuta herramientas de seguridad de forma aislada.
Esto es importante porque las herramientas de seguridad autónomas conllevan un riesgo real si funcionan sin barandillas. El diseño de DarkMoon intenta reducir ese riesgo manteniendo la IA alejada de la ejecución directa del sistema y de la actividad de enrutamiento a través de una interfaz controlada.
De un vistazo
| Categoría | Detalles |
|---|---|
| Nombre del proyecto | Luna Oscura |
| Repositorio | ASCIT31/Luna Oscura |
| Licencia | GPL-3.0 |
| Propósito principal | Pruebas de penetración autónomas impulsadas por IA |
| Modelo de ejecución | Planificación de IA, ejecución controlada por MCP, aislamiento de la caja de herramientas Docker |
| Herramientas integradas | Más de 50 herramientas de seguridad |
| Áreas soportadas | Pruebas basadas en web, CMS, Active Directory, Kubernetes, GraphQL, red y navegador |
| Soporte de Maestría en Derecho | OpenAI, Anthropic, OpenRouter, Ollama y llama.cpp |
Cómo funciona el flujo de evaluación
Cuando un objetivo ingresa a la plataforma,DarkMoon comienza con el descubrimiento. Identifica puertos abiertos, servicios, protocolos, marcos de aplicaciones, sistemas de gestión de contenidos, API y otros detalles visibles de la superficie de ataque.
Luego, la plataforma elige subagentes especializados en función de lo que encuentra. Por ejemplo, los agentes centrados en CMS pueden manejar WordPress, Drupal, Joomla, Magento, PrestaShop y Moodle, mientras que un agente de Kubernetes puede usar herramientas específicas de Kubernetes.
El objetivo es ir más allá de un escaneo estático. DarkMoon puede adaptar sus próximos pasos en función de los resultados, validar los hallazgos con evidencia y generar un informe estructurado después de la evaluación.
El proyecto viene con una imagen de Docker que incluye más de 50 herramientas. Esto le brinda al agente de IA un entorno de prueba listo para usar sin necesidad de que los usuarios configuren cada escáner o utilidad manualmente.
El conjunto de herramientas incluye escáneres de puertos como Naabu y Masscan, herramientas de prueba web como Nuclei, ffuf, dirb, sqlmap, Arjun y wafw00f, y herramientas de reconocimiento como Subfinder, Katana, Waybackurls y httpx.
DarkMoon también incluye CMS, Active Directory, Kubernetes, redes y utilidades centradas en el navegador, incluidas WPScan, CMSeeK, WhatWeb, NetExec, BloodHound, Impacket scripts, kubectl, Kubescape, Kubeletctl, Hydra, curl, dig, herramientas SNMP y Lightpanda.
Principales categorías de agentes
- Agentes CMS para plataformas como WordPress, Drupal, Joomla, Magento, PrestaShop y Moodle.
- Agentes específicos de pila para PHP, Node.js, Flask, ASP.NET, Spring Boot y Ruby on Rails.
- Agentes GraphQL para flujos de trabajo de evaluación específicos de API.
- Agentes de Active Directory para redes internas y pruebas centradas en la identidad.
- Agentes de Kubernetes para comprobaciones de clústeres y cargas de trabajo.
- Agentes de navegador sin cabeza para casos en los que se requiere renderizado o interacción con el navegador.
Por qué los equipos de seguridad pueden estar interesados
DarkMoon encaja en un movimiento más amplio hacia las pruebas de seguridad asistidas por IA. Las pruebas de penetración todavía necesitan humanos capacitados, pero la orquestación de IA puede ayudar a los equipos a escalar el trabajo repetitivo de descubrimiento, escaneo, validación y generación de informes.
Los equipos de DevSecOps pueden utilizar este tipo de plataforma para ejecutar comprobaciones autorizadas después de la compilación o antes de los cambios de producción.Los investigadores y cazadores de recompensas de errores puedenÚselo para acelerar el mapeo y la clasificación de objetivos, siempre que permanezcan dentro del alcance del programa.
Para las organizaciones, el principal valor es la coherencia. Un flujo de trabajo de IA controlado puede aplicar el mismo proceso de evaluación en muchos activos, generar informes comparables y reducir los pasos perdidos causados por las transferencias manuales.
Donde todavía se necesita precaución
Las pruebas de penetración autónomas pueden crear riesgos comerciales y legales si los equipos no definen claramente el alcance. Un objetivo mal configurado, una exclusión faltante o un análisis demasiado agresivo pueden afectar sistemas que el evaluador no posee ni controla.
Los agentes de IA también pueden hacer suposiciones erróneas. Un hallazgo aún necesita una revisión humana antes de que una organización lo trate como un riesgo confirmado, especialmente cuando el resultado afecta los sistemas de producción, los informes de cumplimiento o los datos de los clientes.
El propio diseño de DarkMoon utiliza una capa de ejecución controlada, pero eso no elimina la necesidad de autorización, límites de velocidad, registro y procedimientos de control de cambios.
Medidas de seguridad recomendadas antes de su uso.
- Ejecute DarkMoon solo en sistemas de su propiedad o que tenga permiso por escrito para realizar pruebas.
- Defina el alcance objetivo, las exclusiones, las credenciales y la intensidad de las pruebas antes de comenzar una evaluación.
- Utilice entornos de prueba aislados al evaluar la herramienta por primera vez.
- Revise cada hallazgo generado antes de compartirlo como una vulnerabilidad confirmada.
- Mantenga registros de ejecución de herramientas, alcance objetivo, marcas de tiempo y aprobaciones de usuarios.
- Coordine con los propietarios del sistema antes de realizar comprobaciones de los activos de producción.
- Restrinja el acceso a las claves API de LLM, las credenciales de destino y los informes generados.
- Supervise la actividad de la red saliente desde el entorno Docker.
Cómo se compara con los escáneres tradicionales
| Área | Escáner tradicional | Flujo de trabajo de IA al estilo DarkMoon |
|---|---|---|
| Planificación de pruebas | Generalmente basado en reglas o definido por el usuario | La IA planifica los próximos pasos en función del contexto descubierto |
| Encadenamiento de herramientas | A menudo manual o escrito | Los agentes coordinan herramientas a través de la capa de ejecución controlada. |
| Adaptación | Limitado a la lógica del escáner | Puede seleccionar subagentes basándose en huellas digitales tecnológicas. |
| Informes | Generalmente generado por escáner | Diseñado para informes de evaluación estructurados y basados en evidencia. |
| Riesgo | Falsos positivos y escaneos ruidosos | Falsos positivos más razonamiento de IA y riesgos de control de alcance |
La tendencia más grande
DarkMoon refleja un cambio más amplioen herramientas de ciberseguridad. Los agentes de IA están pasando de funciones simples de asesoramiento a sistemas que pueden planificar flujos de trabajo, ejecutar herramientas, interpretar resultados y producir informes.
Proyectos de investigación como PentestGPT y marcos de prueba autónomos más nuevos ya han mostrado un gran interés en las pruebas de penetración asistidas por LLM y con múltiples agentes. DarkMoon lleva esa idea a una cadena de herramientas de código abierto construida alrededor de utilidades de seguridad reales.
La dirección es clara: más pruebas de seguridad se automatizarán y estarán impulsadas por agentes. El desafío es hacer que esa automatización sea segura, con alcance, auditable y útil para los defensores, en lugar de riesgosa o ruidosa.
Resumen
- DarkMoon es una plataforma de prueba de penetración autónoma de código abierto impulsada por IA.
- Utiliza agentes de IA, una capa de ejecución controlada por MCP y una caja de herramientas Docker.
- La caja de herramientas incluye más de 50 herramientas de seguridad para web, redes, CMS, Active Directory, Kubernetes y trabajos de reconocimiento.
- La plataforma admite proveedores de LLM en la nube y opciones de modelos locales.
- Su principal valor es la automatización de la evaluación repetible y basada en evidencia.
- Los equipos deben usarlo solo en entornos autorizados con un alcance claro y revisión humana.
Preguntas frecuentes
¿DarkMoon admite modelos de IA locales?
Sí. La documentación del proyecto dice que admite proveedores de nube como OpenAI, Anthropic y OpenRouter, junto con opciones locales a través de Ollama y llama.cpp.
¿Qué es la Luna Oscura?
DarkMoon es una plataforma de pruebas de penetración de código abierto impulsada por IA que utiliza agentes especializados para planificar y ejecutar evaluaciones de seguridad a través de una capa de ejecución controlada.
¿Cuántas herramientas incluye DarkMoon?
El proyecto dice que su caja de herramientas Docker incluye más de 50 herramientas de seguridad, incluidas herramientas de escaneo, reconocimiento, pruebas de CMS, Active Directory, Kubernetes, redes y flujos de trabajo basados en navegador.
¿DarkMoon es un escáner de vulnerabilidades?
DarkMoon incluye herramientas de escaneo de vulnerabilidades, pero es más amplio que un solo escáner. Actúa como una plataforma de orquestación de IA que puede elegir herramientas y subagentes en función del entorno de destino descubierto.
