/
Resiliencia cibernética

La carrera para evitar que la IA convierta vulnerabilidades en brechas

En junio, las agencias de ciberseguridad cibernética de los Five Eyes advirtieron que la IA de vanguardia está transformando la ciberofensiva y la defensa más rápido de lo que las organizaciones pueden adaptar. Su mensaje era claro: "La línea temporal no son años, son meses."

Desde entonces, las advertencias se endurecieron hasta convertir en plazos.

El Banco Central Europeo ordenó a los bancos de la eurozona que presenten planes para amenazas cibernéticas habilitadas por IA antes de octubre de 31de 2026. Y el regulador financiero canadiense advirtió a bancos y aseguradoras que los modelos avanzados de IA podrían reducir el tiempo que tienen para identificar, corregir y responder a vulnerabilidades.

Los reguladores están poner al día con lo que ya muestran los datos. La IA colapsó el tiempo entre la revelación de un fallo y su explotación — de unos 10 meses en 2021 a tres horas en 2026. Ningún ciclo de parches sigue ese ritmo. La cuestión para los líderes de seguridad es pasar de qué fallos corregir primero a hasta dónde puede avanzar un atacante tras el primer punto de apoyo.

Por qué el riesgo de velocidad de la IA resulta tan difícil de controlar

Se está pidiendo a los ciberdefensores que controlen amenazas que avanzan más rápido que sus propios sistemas.

Los riesgos son familiares: sistemas expuestos, deuda heredada, ciclos lentos de parcheos, controles de identidad débiles y respuesta tardía a incidentes. Lo que cambió es el ritmo — y la presión.

La IA de Frontier puede ayudar a los defensores a encontrar y evaluar vulnerabilidades más rápido. Pero los atacantes obtienen el mismo beneficio: descubrimiento más rápido, exploits más rápidos y formas más rápidas de conectar debilidades con caminos de ataque.

Psicólogos Susan Folkman y Richard Lazarus llamaron a esta evaluación del estrés: la ansiedad se dispara cuando una amenaza se siente grave y el control se siente incierto. Eso es lo que crea la IA pionera para los líderes en seguridad: la detección de vulnerabilidades a velocidad de máquina que colisiona con parches, pruebas y respuestas a velocidad humana.

El Reloj del Día Cero avanza más rápido

El Reloj del Día Cero registra el tiempo entre la divulgación pública de una vulnerabilidad y la explotación confirmada. Sus datos cuentan una historia contundente: los atacantes se vuelven cada vez más rápidos, mientras que los parches siguen tardando.

No todas las vulnerabilidades se explotan. Pero el software ampliamente empleado, los sistemas expuestos y la infraestructura crítica pueden convertir en objetivos rápidamente.

El riesgo aumenta cuando los atacantes pueden analizar fallos, crear exploits y probar rutas de ataque más rápido de lo que los defensores pueden validar y desplegar una solución.

Ese es el problema que la IA de la frontera dificulta.

El tiempo medio desde la revelación hasta la explotación cayó de unos 10 meses en 2021 a tres horas en 2026.

Desde tareas aisladas hasta cadenas de ataque

El Instituto de Seguridad de IA del Reino Unido descubrió que los modelos avanzados mejoran en tareas cibernéticas más largas y de varios pasos. En una simulación controlada de red corporativa de 32 pasos, Mythos Preview fue el primer modelo en completar toda la cadena, logrando 3 de 10 intentos y promediando 22 pasos. Le siguió Claude Opus 4.6, con una media de 16 pasos.

En los desafíos Captura la Bandera, las tasas de éxito de los modelos fronterizos aumentaron considerablemente.

La evaluación más reciente de GPT-5.5 de AISI también encontró que el salto de capacidad no se limitaba a Mythos. El instituto señaló que el rendimiento cibernético de la IA de vanguardia forma parte de una tendencia más amplia en los modelos recientes.

Esto no demuestra que la IA pueda vulnerar de forma autónoma todas las compañías bien defendidas.

Esto demuestra que más parte de la cadena de ataque —desde el reconocimiento hasta la explotación y el movimiento lateral— es cada vez más fácil de automatizar.

La carrera de las vulnerabilidades de la IA se vuelve global

Esas evaluaciones solo cubren los modelos que los investigadores pueden probar. Michael Adjei, director global de arquitectura de soluciones de Illumio, se preocupa por quienes no pueden.

"Mi preocupación es lo que se está desarrollando en secreto", dijo Adjei. "Hay Mythos y otras IAs de frontera que conocemos. Pero los sistemas que se están desarrollando en secreto podrían ser aún más poderosos."

Su preocupación ya no es teórica.

El 24 de junio, la compañía china de seguridad 360 Security Technology (anteriormente Qihoo 360) presentó dos herramientas de seguridad de IA dentro de su familia de modelos de IA Yitian Tulong. El fundador Zhou Hongyi llamó a uno de ellos, Tulongfeng, la versión china del Mito. Busca fallos de software. La segunda herramienta, Yitianzhen, automatiza la ciberdefensa y la respuesta a incidentes.

360 dijo que Tulongfeng encontró 3.432 fallos de software, incluidos 105 confirmados por las autoridades chinas, aunque la afirmación no pudo ser verificada de forma independiente.

Si el modelo coincidió con Mythos importa menos que lo que señala el anuncio: la carrera de la IA para encontrar y usar fallos de software ya comenzó.

Las herramientas son nuevas. El problema de acceso no lo es.

CISA, NSA, FBI y otros socios advirtieron que grupos respaldados por la RPC vulneraron infraestructuras críticas estadounidenses y permanecen dentro de esas redes. Ese acceso que podría usar para mucho más que el espianismo.

Ahora la IA está entrando en escena.

En noviembre de 2025, Anthropic dijo que interrumpió lo que denominó la primera campaña de ciberespionaje orquestada en gran parte por IA. Anthropic vinculó la campaña, con gran confianza, a un grupo patrocinado por el Estado chino.

La compañía afirmó que los atacantes usaron a Claude para automatizar partes del trabajo. Eso incluía encontrar objetivos, detectar fallos, explotarlos y obtener datos.

Antropic dijo que la campaña se dirigió a unas 30 organizaciones, incluidas compañías financieras y agencias gubernamentales.

CrowdStrike también advirtió que los hackers vinculados a China representan la principal amenaza de espionaje para las compañías tecnológicas, especialmente para las vinculadas a la IA, chips, software y otros sectores clave.

En conjunto, estos reportes cambian la conversación sobre seguridad.

Las organizaciones no pueden planear en torno a un solo modelo de IA, un solo proveedor o un solo país. Deben preparar para un futuro en el que los atacantes puedan encontrar fallos, crear exploits y llevar a cabo operaciones cibernéticas más rápido.

"Frontier AI no cambia la gestión de vulnerabilidades ni el riesgo de vulnerabilidad", dijo Adjei. "Amplifica problemas existentes a velocidad de máquina."

Cómo limitar el alcance luego del apoyo

La IA de Frontier está haciendo que la carrera sea más difícil de ganar. Los defensores intentan encontrar, evaluar y detener vulnerabilidades mientras los atacantes usan la misma velocidad para convertir fallos en caminos de ataque.

Con tantas variables mover a velocidad de máquina, ningún equipo puede controlar todos los resultados.

Eso cambia la cuestión de lo vulnerable a lo que los atacantes pueden alcanzar a continuación.

Un punto de apoyo no debería convertir en libre movimiento por el medio ambiente.

Ahí es donde la segmentación cambia el resultado.

"Las organizaciones también necesitan controles que reduzcan la exposición, limiten el movimiento lateral y pongan rápidamente en cuarentena los sistemas comprometidos antes de que los atacantes alcancen sus objetivos", dijo Adjei.

Descubre por qué la visibilidad y la segmentación son esenciales para la contención de brechas. Programa una demostración de contención de brecha.

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.