Claude Code borró 48.218 archivos en Windows en apenas 103 segundos

Un incidente contado en Reddit ha puesto en alerta a quienes usan asistentes de inteligencia artificial para programar. Un usuario relató que un agente de Claude Code, la herramienta de Anthropic para desarrollo asistido por IA, eliminó 48.218 archivos de su proyecto en Windows y vació el historial de Git en apenas 103 segundos.

El caso importa porque expone un fallo técnico muy concreto que puede repetirse en cualquier equipo con Windows donde se deje actuar a un agente de IA sin suficientes salvaguardas. No se trata de un error aislado de software defectuoso, sino de una combinación entre un atajo del sistema operativo y una comprobación de seguridad que no lo detectó a tiempo.

Qué contó el usuario afectado

El relato se publicó el 20 de septiembre de 2026 en el foro r/ClaudeAI. Según explicó, la persona trabaja en el sector financiero, no es programador y utilizaba Claude Code para desarrollar un programa de pruebas relacionado con operaciones de bolsa.

La publicación original fue retirada posteriormente, aunque quedaron disponibles sus comentarios con la orden que dio al agente y el informe que este generó tras el incidente. Toda la información disponible proviene de ese relato y de dicho informe; no existe, por ahora, una verificación independiente de terceros.

La orden que desencadenó el problema

El usuario había autorizado quince arreglos sobre lo que describió como copias aisladas de su proyecto. Una de esas tareas consistía en reconstruir un espejo de prueba, es decir, una copia auxiliar del proyecto original.

Para ejecutar esa tarea, el agente principal lanzó varios subagentes. Uno de ellos escribió un script destinado a eliminar el espejo antiguo, que contenía 7.332 archivos y 614 enlaces internos de Windows, conocidos técnicamente como junctions o uniones, que apuntaban directamente al proyecto real.

El propio informe generado por el agente comienza con una frase directa: advierte de que algo se ha roto y pide al usuario detenerse a leer antes de continuar.

La causa técnica: un atajo que el sistema no reconoció

Una unión de Windows (junction) es, en esencia, una carpeta que funciona como acceso directo hacia otra ubicación del sistema. El script de borrado debía identificar y saltarse esos enlaces para no afectar al proyecto original, pero la comprobación que utilizaba no fue capaz de detectarlos correctamente.

El problema reside en una función del lenguaje Python llamada os.path.islink(), que en sistemas Windows devuelve el valor “falso” cuando se aplica sobre una unión, aunque en la práctica se trate de un enlace. Al no reconocerla como tal, el programa entró en esas carpetas enlazadas y eliminó su contenido como si formara parte legítima de la copia que debía borrarse.

La protección incluida en el script solo cubría los archivos situados justo en la raíz de cada unión, pero no las carpetas y archivos contenidos dentro de ellas, que es precisamente donde se concentró el daño.

Comprobación técnica del fallo

En pruebas realizadas sobre un equipo con Windows y Python 3.14, se confirma ese comportamiento: la función os.path.islink() devuelve “falso” al aplicarse sobre una unión, mientras que la función os.path.isjunction(), pensada específicamente para este tipo de enlaces, sí devuelve “verdadero”. El mismo comportamiento puede observarse desde el Símbolo del sistema de Windows utilizando el comando dir /AL, que identifica estas carpetas con la etiqueta JUNCTION.

El alcance del borrado, en cifras

Según el registro generado por el propio proceso, se eliminaron en total 55.550 archivos. Al restar los 7.332 correspondientes al espejo que sí debía borrarse, quedan 48.218 archivos reales afectados, cálculo que realizó un revisor externo y que recogió también el medio especializado Cyber Security News.

El borrado se produjo entre las 22:10:31 y las 22:12:14, hora de la costa este de Estados Unidos, es decir, en un margen de 103 segundos.

El impacto no se limitó a los archivos del proyecto. Las carpetas internas de Git correspondientes a objects, refs y logs quedaron completamente vacías, por lo que el comando git log dejó de encontrar cualquier cambio guardado anteriormente. El índice de Git sobrevivió, pero sin el contenido real al que hacía referencia.

Según el informe del agente, lo único que se mantuvo intacto fueron las copias de seguridad existentes y los archivos situados fuera de la carpeta principal del proyecto. El usuario indicó que intentaría recuperar la información a través de las copias de seguridad de Windows y, en caso de no ser suficiente, mediante su copia almacenada en el servicio iDrive. No se ha publicado información posterior sobre el resultado final de esa recuperación.

Qué dice Anthropic sobre estos riesgos

La documentación oficial de Anthropic para Claude Code no hace referencia a este caso concreto, pero sí establece varias normas relevantes para entender el contexto del incidente.

  • El modo que permite saltarse todas las peticiones de permiso, conocido como bypassPermissions, está pensado únicamente para entornos aislados, como contenedores o máquinas virtuales, donde un eventual error del agente no pueda causar daños reales. No se ha confirmado qué modo de permisos utilizaba el usuario afectado en este caso.
  • Los puntos de control de Claude Code, activables mediante el comando /rewind, no están diseñados para revertir acciones ejecutadas directamente en el sistema de archivos, como comandos de borrado o movimiento de archivos. Tampoco sustituyen al control de versiones que ofrece Git.
  • En Windows ejecutado de forma nativa, es decir, sin utilizar el subsistema WSL2, Claude Code ejecuta los comandos sin la capa de aislamiento adicional que sí aplica en sistemas macOS, Linux y en el propio WSL2.

Qué aprender de este caso si usas agentes de IA en Windows

El incidente ofrece tres lecciones prácticas para cualquier persona que trabaje con Claude Code u otros agentes similares en Windows.

La primera es mantener siempre una copia de seguridad que el agente de IA no pueda modificar ni eliminar, idealmente en otro disco físico o en un servicio en la nube. Según el propio informe del agente, fue precisamente ese tipo de copia externa lo que permitió conservar parte de la información.

La segunda recomendación es utilizar Git con una copia remota alojada en un servidor externo, como GitHub, ya que en este caso se perdió por completo la copia local del historial de cambios del proyecto.

La tercera es evitar conceder permisos totales a un agente de IA sobre carpetas que contengan información que no se pueda permitir perder, especialmente cuando existen enlaces internos del sistema operativo, como las uniones de Windows, que pueden generar comportamientos inesperados.

Preguntas frecuentes

¿Qué es Claude Code?

Es una herramienta de Anthropic que permite programar con la asistencia de inteligencia artificial, ejecutando tareas de desarrollo mediante agentes automatizados capaces de escribir y ejecutar código.

¿Cuántos archivos se perdieron en el incidente?

Según el cálculo realizado a partir del registro del proceso, se eliminaron 48.218 archivos reales del proyecto, una vez descontados los 7.332 archivos correspondientes a la copia espejo que sí debía borrarse.

¿Por qué el sistema no detectó el error antes de borrar los archivos?

La función de Python utilizada para detectar enlaces, os.path.islink(), no reconoce correctamente las uniones de Windows (junctions), por lo que el script de borrado trató esos enlaces como carpetas normales en lugar de accesos directos que debían evitarse.

¿Se pudo recuperar la información perdida?

El usuario indicó que intentaría recuperarla mediante copias de seguridad de Windows y, si no era suficiente, a través de una copia almacenada en el servicio iDrive. No se ha publicado información posterior sobre si la recuperación tuvo éxito.

¿El comando /rewind de Claude Code podría haber evitado el daño?

No. Según la propia documentación de Anthropic, los puntos de control activados con /rewind no deshacen acciones directas sobre el sistema de archivos, como las eliminaciones realizadas por comandos de borrado, ni sustituyen al control de versiones de Git.

¿Este problema afecta solo a usuarios de Windows?

El fallo concreto está relacionado con el comportamiento de las uniones de Windows (junctions) y con una función de Python que no las detecta correctamente en ese sistema. Además, Claude Code ejecuta comandos sin la capa de aislamiento adicional que sí ofrece en macOS, Linux y en el subsistema WSL2.

✨ ¿Tienes dudas sobre este tema? Pregúntale a tu IA favorita:


¡Valora esta información!
[Total: 0 Average: 0]
Comparte este contenido:

Deja un comentario

🤖 IA

×
Hola. ¿Qué duda o consulta tienes sobre este contenido?