La IA ya interviene en todas las fases del ciberataque

La inteligencia artificial está dejando de ser una herramienta puntual para convertirse en una nueva capa operativa de los ciberataques. Los grupos vinculados a Estados ya la emplean en diferentes fases de una intrusión, desde la identificación de objetivos y vulnerabilidades hasta el desarrollo de malware, el robo de credenciales o el movimiento lateral dentro de las organizaciones.

Esta es una de las principales conclusiones del último informe de TrendAI™, que analiza la adopción de IA por parte de actores vinculados a China, Rusia, Corea del Norte e Irán. El estudio apunta a que el principal cambio no está en la aparición de nuevos tipos de ataque, sino en la capacidad de ejecutar técnicas conocidas con mayor velocidad, escala y capacidad de adaptación.

Esta evolución se produce en un contexto de creciente presión sobre las organizaciones. En España, INCIBE gestionó un 26% más de incidentes de seguridad que el año anterior, y detectó 237.028 sistemas vulnerables. A escala global, el World Economic Forum revela que el 94% de los líderes considera que la IA será el principal factor de cambio en ciberseguridad durante este 2026.

Uno de los casos más relevantes recogidos en el informe muestra hasta dónde puede llegar esta evolución. En una campaña contra más de 20 organizaciones, entre ellas organismos gubernamentales, diplomáticos y de defensa, la IA fue utilizada durante prácticamente todo el ciclo de intrusión. Los agentes de IA llegaron incluso a modificar y generar nuevas versiones de malware de forma interactiva cuando era detectado por las herramientas de seguridad, hasta generar nuevas versiones capaces de evitar esa detección.

“La IA no solo está cambiando las herramientas que utilizan los atacantes, sino también la velocidad a la que pueden operar. Automatizar tareas que antes requerían intervención manual permite acelerar distintas fases de una intrusión y obliga a las organizaciones a reducir sus propios tiempos de detección y respuesta. El reto no es identificar un ataque, sino hacerlo antes de que esa automatización permita al adversario avanzar dentro de la organización”, explica David Sancho, investigador senior de amenazas de TrendAI™.

El malware empieza a adaptarse durante el ataque

El informe identifica además ejemplos de malware que incorporan directamente modelos de lenguaje. Es el caso de LAMEHUG, asociado al grupo ruso Pawn Storm, que utilizó un modelo de IA para generar comandos de Windows durante la ejecución en los dispositivos comprometidos, en lugar de depender exclusivamente de instrucciones programadas previamente.

TrendAI™ advierte, además, de que no es necesario disponer de modelos de IA más avanzados para obtener ventajas ofensivas. Los grupos analizados combinan modelos nacionales, servicios comerciales extranjeros y modelos abiertos en función de su disponibilidad. China presenta el ecosistema doméstico más sólido de los cuatro países estudiados, mientras Rusia destaca por la integración práctica de la IA en operaciones existentes; Coreo del Norte la emplea especialmente en fraude laboral, ingeniería social y malware, e Irán recurre de forma intensiva a herramientas comerciales.

Ante este escenario, la defensa deberá prestar cada vez más atención al comportamiento de los sistemas y no únicamente a indicadores tradicionales, buscando señales como acciones repetidas a velocidad de máquina, automatización de herramientas, patrones anómalos de acceso a credenciales o movimientos laterales. El informe recuerda, no obstante, que medidas como la autenticación resistente al phising, la protección de los sistemas expuestos a Internet y la monitorización del abuso de credenciales siguen siendo esenciales.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.