Situation report active Rev. 2026.9 119 reports 239 source records updated
Real Life After AGI El informe de supervivencia humana
ES

Ciberataques habilitados por IA contra infraestructuras

Qué cambia la IA en las operaciones cibernéticas, por qué la infraestructura está expuesta y por qué el equilibrio ataque-defensa sigue siendo incierto en 2025.

Escrito por
Dwight Ringdahl
Status
Fuentes verificadas
Revisado
Fuentes
4 citadas
Lectura
7 min

La IA ya se usa en operaciones cibernéticas

Actores estatales y criminales usan IA de propósito general para reconocimiento, traducción, generación de scripts, contenido de phishing, análisis de vulnerabilidades y trabajo relacionado con malware. OpenAI y Microsoft informaron sobre este uso por parte de grupos asociados con China, Rusia, Irán y Corea del Norte en 2024, aunque afirmaron no haber identificado un ataque significativo que solo hubiera sido posible gracias a sus modelos (divulgación conjunta de OpenAI y Microsoft).

En noviembre de 2025, Anthropic informó que un grupo patrocinado por el Estado chino usó Claude Code en una campaña de ciberespionaje y atribuyó la mayor parte del trabajo táctico al modelo. Anthropic lo calificó como la primera operación documentada a gran escala con intervención humana mínima. Ese relato es un importante autoinforme de la empresa, no un incidente público reconstruido de forma independiente: los detalles sensibles y la telemetría no están disponibles para investigadores externos, y las estimaciones de “80-90 por ciento” de automatización dependen de cómo se cuenten las tareas (divulgación de Anthropic).

El Informe Internacional de Seguridad de la IA 2026 llega a una conclusión calibrada: la capacidad cibernética está mejorando y los atacantes están adoptando la IA, pero ningún ataque totalmente automatizado de extremo a extremo se ha reportado públicamente, y el efecto sobre la frecuencia general de ataques sigue sin estar claro (Informe Internacional de Seguridad de la IA 2026).

Dónde puede la IA cambiar el flujo de trabajo

Una operación cibernética es una cadena, no una sola instrucción. Los atacantes identifican objetivos, recopilan información, obtienen acceso, se mueven a través de redes, escalan privilegios, evaden la detección y buscan robar o interrumpir. La IA puede acelerar partes de esta cadena buscando en grandes bases de código, generando variantes, traduciendo material técnico o coordinando acciones repetitivas.

La evidencia de capacidad más sólida se refiere al descubrimiento de vulnerabilidades. Los sistemas de IA han encontrado fallos reales de software, y los equipos del AI Cyber Challenge de DARPA usaron IA junto con herramientas convencionales para analizar y parchear software de código abierto (DARPA AIxCC). El descubrimiento es de doble uso: un defensor puede parchear un fallo, mientras que un atacante puede explotarlo. Que un resultado mejore la seguridad depende de quién lo encuentre primero, cómo se gestione la divulgación y con qué rapidez puedan actualizarse los sistemas afectados.

Los agentes también pueden reducir los requisitos de habilidad y tiempo sin crear pericia nueva. Un operador competente puede delegar subtareas rutinarias y operar a mayor escala. Un novato puede recibir código de apariencia plausible pero carecer del criterio para depurarlo u ocultarlo. Las pruebas de referencia suelen usar ejercicios limpios de captura la bandera o vulnerabilidades conocidas, por lo que un buen desempeño no se traslada automáticamente a una empresa defendida.

Por qué la infraestructura merece atención especial

La electricidad, el agua, las comunicaciones, el transporte, los sistemas de salud y la compensación financiera dependen de tecnología digital y operativa interconectada. Parte de este equipo tiene ciclos de reemplazo largos, registro limitado, requisitos de disponibilidad frágiles o protocolos heredados. Es posible que los operadores no puedan instalar un parche ordinario sin probar antes el tiempo de inactividad y los efectos sobre la seguridad.

Aun así, la “infraestructura crítica” no está expuesta de manera uniforme. Algunos sistemas están segmentados, usan controles manuales o tienen una regulación sectorial estricta. Muchos incidentes comienzan con debilidades conocidas —credenciales robadas, sistemas expuestos a internet sin parchear, acceso de proveedores, copias de seguridad deficientes o ingeniería social— en lugar de un exploit exótico diseñado por IA. La IA puede intensificar estas vías, pero la seguridad básica sigue siendo muy relevante.

Las consecuencias también varían. El compromiso del correo electrónico corporativo es distinto del control de equipos físicos. Las afirmaciones sobre un ataque catastrófico a infraestructuras deberían explicar el camino desde el acceso digital hasta el daño físico, los enclavamientos de seguridad involucrados y la capacidad del atacante para mantener el acceso. Omitir ese detalle a nivel defensivo puede convertir un escenario plausible en un titular sin respaldo.

El equilibrio entre ataque y defensa sigue sin resolverse

Es tentador decir que los atacantes solo necesitan tener éxito una vez, mientras que los defensores deben tenerlo siempre. Ese eslogan capta una asimetría, pero pasa por alto otras. Los defensores controlan la arquitectura, la identidad, la aplicación de parches, la monitorización, las copias de seguridad y la recuperación. La IA defensiva puede inspeccionar muchísimo más código y telemetría que los equipos humanos, priorizar alertas, encontrar fallos antes del lanzamiento y automatizar la remediación. Los atacantes a menudo deben mantenerse encubiertos, preservar el acceso y adaptarse a un entorno que no controlan.

El Informe Internacional de Seguridad de la IA afirma explícitamente que no está claro si la IA de propósito general beneficiará más a los atacantes o a los defensores. Esa incertidumbre es el pronóstico más preciso. Los resultados pueden diferir según el sector y el momento: el ataque puede beneficiarse primero de una nueva capacidad, seguido por la defensa a medida que se difunden las herramientas y los parches. Los componentes de código abierto pueden propagar rápidamente tanto vulnerabilidades como soluciones.

Los sistemas de IA también crean nuevas superficies de ataque. La inyección de instrucciones (prompt injection) puede hacer que un agente siga instrucciones maliciosas incrustadas en correos, documentos o páginas web. Permisos excesivos sobre herramientas pueden convertir un error del modelo en pérdida de datos. Las cadenas de suministro de modelos, los plugins, los almacenes de memoria y las credenciales requieren los mismos principios de privilegio mínimo y aislamiento que otro software, además de nuevas pruebas para el comportamiento específico del modelo.

Cómo es la buena evidencia

Las afirmaciones cibernéticas son difíciles de atribuir. Una empresa de inteligencia de amenazas o un desarrollador de IA solo ve su propia telemetría y puede tener incentivos comerciales. Las víctimas pueden no divulgar los incidentes. Los atacantes pueden usar múltiples modelos y herramientas convencionales, lo que dificulta aislar el efecto marginal de la IA.

Las pruebas de referencia pueden sobreestimar la capacidad por contaminación o andamiaje poco realista, y subestimarla por una elicitación deficiente. Los informes deberían revelar la versión del modelo, las herramientas del agente, la novedad de la tarea, la asistencia humana, los criterios de éxito, la tasa de ensayos repetidos y si el objetivo era simulado o real. La reproducción independiente y la divulgación responsable aumentan la confianza.

Sobre todo, hay que separar la adopción observada del impacto causal. “Un atacante usó IA” no demuestra que la IA haya permitido la brecha, aumentado el daño o cambiado el resultado de la campaña. Al mismo tiempo, la falta de atribución pública no demuestra su ausencia. Las etiquetas de confianza son más honestas que las afirmaciones categóricas.

Defensas que funcionan en cualquier escenario de capacidad

Los operadores de infraestructura deberían inventariar activos y dependencias, segmentar la tecnología operativa, exigir autenticación multifactor resistente al phishing, minimizar los privilegios permanentes y monitorizar el acceso remoto y de proveedores. Las copias de seguridad fuera de línea probadas y los procedimientos de recuperación manual limitan el impacto tanto de los ataques habilitados por IA como del ransomware ordinario. Las adquisiciones deberían exigir desarrollo seguro y gestión oportuna de vulnerabilidades.

Los agentes de IA necesitan permisos restringidos, ejecución aislada, registro y autorización humana para acciones irreversibles. Las entradas provenientes de fuentes no confiables deben tratarse como hostiles. Las organizaciones deberían realizar ejercicios de equipo rojo sobre inyección de instrucciones, filtración de credenciales y mal uso de herramientas antes de conectar agentes a sistemas de producción.

Los gobiernos pueden fomentar el intercambio de información sectorial, estándares mínimos de ciberseguridad, divulgación coordinada, desarrollo de la fuerza laboral y ejercicios que incluyan la recuperación física. Los desarrolladores de modelos pueden monitorizar el abuso, preservar evidencia, compartir indicadores de forma responsable y dar acceso a evaluadores externos cualificados a las pruebas de capacidad cibernética.

La conclusión calibrada

La IA ha pasado de una relevancia cibernética hipotética a un uso documentado. Puede automatizar partes significativas de las operaciones y mejorar el descubrimiento de vulnerabilidades. La evidencia pública más sólida aún no muestra campañas cibernéticas totalmente autónomas de extremo a extremo, ni establece que el ataque vaya a superar a la defensa en el futuro previsible.

El riesgo es serio porque la capacidad puede escalar, la infraestructura contiene debilidades persistentes y los agentes pueden actuar más rápido que la revisión humana. La oportunidad es igualmente concreta: los mismos sistemas pueden encontrar y reparar vulnerabilidades. Las políticas públicas deberían medir resultados, reforzar los sistemas y preservar el acceso defensivo, en lugar de tratar un equilibrio ataque-defensa disputado como una ley asentada.

References

Postura resumida

Anthropic reported that it assessed a Chinese state-linked group had used a jailbroken Claude Code to automate roughly 80–90% of a multi-target espionage campaign.

Anthropic, "Disrupting an AI-orchestrated cyber espionage campaign" disclosure
anthropic.com, Primary source
Postura resumida

OpenAI reported disrupting accounts associated with five state-affiliated hacking groups that used its models for activities including reconnaissance and scripting support.

OpenAI, "Disrupting malicious uses of AI by state-affiliated threat actors" report, with Microsoft Threat Intelligence
openai.com, Primary source
  1. Informe Internacional de Seguridad de la IA 2026 internationalaisafetyreport.org
  2. DARPA AIxCC aicyberchallenge.com

Type to search the manual.

navigate open esc close