ElevenLabs, la plataforma de voz con IA más usada del mercado, ahora se conecta directo a Claude. Y antes de instalarlo, vale la pena separar dos cosas que se están mezclando en las coberturas de esta noticia: el riesgo real que trae este conector puntual, y un problema serio y ya documentado que tiene ElevenLabs como empresa, que no nace de esto pero sí te conviene conocer si vas a confiar en su tecnología.
Qué anunció ElevenLabs exactamente
El 17 de agosto de 2026, ElevenLabs lanzó su MCP alojado (Model Context Protocol — el estándar abierto que le permite a un modelo de IA conectarse a herramientas externas de forma unificada, como un enchufe universal en vez de un cable distinto para cada aparato). Se instala desde el directorio oficial de conectores de Claude, se autentica por OAuth (sin necesidad de manejar una API key a mano), y le da a Claude un set curado de herramientas para administrar tus ElevenAgents (los agentes de voz/chat que construyes en su plataforma):
- Extraer los temas de conversaciones recientes y analizarlos
- Duplicar un agente para un nuevo mercado, actualizando la voz y el mensaje inicial
- Comparar configuraciones entre agentes para detectar inconsistencias
- Estimar el consumo de LLM y el costo antes de implementar un cambio
Importante ser precisos con lo que esto es: no te construye agentes de voz nuevos, ni genera voces por ti. Es una capa de administración sobre agentes que ya existen en tu cuenta de ElevenLabs — como si Claude se convirtiera en tu asistente operativo para esa plataforma.
El riesgo real de este lanzamiento: no es phishing, es "tool poisoning"

Acá está el matiz que sí conecta directo con conectar este MCP. El servidor que expone esas herramientas lo aloja ElevenLabs, no tú — cuando lo conectas, le extiendes confianza a su infraestructura. Existe una categoría de riesgo específica de MCP, documentada por OWASP y varias firmas de seguridad, llamada envenenamiento de herramientas (tool poisoning): las descripciones de las herramientas que expone un servidor MCP son una superficie sin filtrar — si un servidor está mal configurado o comprometido, puede esconder instrucciones dentro de esas descripciones (o en las respuestas de una herramienta) que el modelo trata como confiables sin que tú lo notes. No es hipotético: en abril de 2026, investigadores lograron secuestrar Claude Code, Gemini CLI y GitHub Copilot inyectando instrucciones maliciosas en títulos de Pull Requests de GitHub, logrando que los agentes filtraran credenciales.
Es el mismo patrón de fondo que ya cubrí con el agente que canceló una reserva ajena en un gimnasio (OpenClaw + Claude) y con el riesgo que OpenAI admite en ChatGPT Work: cuando un agente puede ejecutar acciones basado en contenido que no controlas del todo, ese contenido se vuelve una superficie de ataque.
El otro problema: ElevenLabs y el vishing con voz clonada
Este es distinto — no lo causa el MCP, pero ElevenLabs vuelve a estar en el radar de seguridad por esto, y es serio. El FBI reportó 893 millones de dólares en pérdidas por estafas relacionadas con IA de voz en 2025. En abril de 2026, la senadora Maggie Hassan le envió una carta formal a ElevenLabs preguntando qué controles tienen contra el uso de su tecnología para fraude de suplantación — junto con otras empresas de clonación de voz.
| Caso documentado | Qué pasó |
|---|---|
| Ministro de Defensa italiano (2025) | Su voz fue clonada para llamar a empresarios pidiendo rescate por un supuesto periodista secuestrado — una víctima transfirió casi un millón de euros |
| Brecha a Charter Communications (abril 2026) | El grupo ShinyHunters usó vishing con voz clonada para comprometer la cuenta de un empleado y acceder a 4,9 millones de registros |
| Plataforma "p1bot" | Un servicio de "vishing como servicio" que viene precargado con IDs de voces reales de ElevenLabs, listo para que cualquiera lo use en llamadas fraudulentas |
Un estudio de Consumer Reports encontró que ElevenLabs (junto a otras plataformas del rubro) solo exige que el usuario marque una casilla auto-declarando que tiene derecho legal a clonar esa voz — sin verificación real detrás.

Checklist antes de conectar (o confiar en) un agente de voz de IA
1. Si vas a conectar el MCP de ElevenLabs a Claude, revisa exactamente qué herramientas quedan habilitadas — no asumas que "curado" significa "sin riesgo"; confirma qué puede tocar antes de aprobarlo.
2. Trata cualquier OAuth conectado a Claude como una extensión de tu superficie de ataque, no como un simple atajo — quien tenga acceso a tu cuenta de Claude, ahora también puede tocar tus agentes de voz.
3. Si tu negocio usa o recibe llamadas con voz de IA, verifica identidad por un segundo canal antes de mover dinero o datos — un pedido urgente por teléfono, aunque suene exactamente como tu jefe o un proveedor conocido, ya no es prueba suficiente por sí sola.
4. No confundas "la empresa tiene un problema de abuso documentado" con "esta función en particular es peligrosa" — son cosas distintas, y tratarlas como si fueran lo mismo le hace un flaco favor a tu propio criterio de seguridad.
---
Fuentes
- ElevenLabs Hosted MCP in Claude — ElevenLabs
- MCP Tool Poisoning — OWASP Foundation
- MCP Security: Risks, Real Incidents & Controls — Checkmarx
- Prompt Injection in MCP: Tool Poisoning and Blast Radius — Aptible
- Senator Hassan Demands Answers From ElevenLabs After FBI Reports $893 Million In AI Voice Scams — Forbes
- The Anatomy of a Deepfake Voice Phishing Attack — Group-IB
- Inside p1bot: A Vishing Platform Weaponizing ElevenLabs — Mirage Security
- Senator Hassan Presses Leading AI Voice Cloning Companies — Joint Economic Committee, U.S. Senate
