Google Threat Intelligence Group (GTIG) acaba de publicar su último informe AI Threat Tracker, que documenta cómo los actores de amenazas globales están utilizando de manera masiva la IA a lo largo de todo el ciclo de vida de la intrusión para optimizar sus operaciones de múltiples formal. Este último informe es una actualización de otra edición publicada el pasado mes de mayo, aportando nuevas conclusiones clave sobre el uso fraudulento de Gemini por parte de ciberdelincuentes, la actividad en el underground criminal y otras fuentes clave, con el objetivo de ofrecer una radiografía precisa de la realidad de este desafío emergente.
El GTIG AI Threat Tracker Q3 2026 revela cómo los atacantes están utilizando la IA a lo largo de todo el ciclo de vida de la intrusión para optimizar sus operaciones de múltiples formas, integrándola de manera masiva en sus actividades. Los casos de uso agénticos avanzados han dejado de ser experimentales y ya no se limitan únicamente a la detección de vulnerabilidades.
Entre los principales hallazgos destacan:
- El grupo de ciberespionaje vinculado a China BASIN CASTLE está utilizando modelos de lenguaje (LLM) como apoyo en diversas tareas, desde la investigación de objetivos hasta la resolución de errores en mitad de una intrusión.
- Otro grupo de ciberespionaje vinculado a China intentó utilizar Gemini para construir un marco de pruebas de penetración automatizado que ejecutara de forma agéntica las primeras fases de las intrusiones.
- Mandiant detectó una campaña masiva de robo de credenciales orquestada por una arquitectura multiagente desplegada en infraestructura robada. La campaña escaló y logró comprometer de forma autónoma miles de credenciales en tan solo seis horas.
Asimismo, los usuarios y los sistemas de IA son cada vez más blanco de estos ataques. Los ciberdelincuentes están sustrayendo valiosa propiedad intelectual relacionada con la IA. Además, la naciente cadena de suministro de IA ha captado la atención de los cibercriminales, generando nuevas oportunidades para aprovecharse de los desarrolladores y los asistentes de código basados en IA. Por ejemplo:
- TeamPCP se ha centrado en la cadena de suministro de IA, desplegando malware diseñado para explotar sistemas de IA emergentes. Este grupo infectó con puertas traseras herramientas utilizadas por asistentes de código e incluso envenenó metadatos de paquetes de código abierto para engañar a asistentes de IA, provocando que estos recomendaran dependencias maliciosas a los desarrolladores. El malware utilizado incluía prompts maliciosos ejecutados para lanzar comandos de forma subrepticia.
- Mandiant ha investigado recientemente múltiples incidentes dirigidos contra modelos y datos propietarios de IA en los sectores tecnológico, sanitario y de medios de comunicación y entretenimiento en Norteamérica y Europa. En algunos casos, los atacantes amenazaron con filtrar públicamente la información si no se pagaba un rescate.
Para satisfacer su creciente demanda de acceso a la IA, los atacantes están robando credenciales y comprando capacidades en la darknet. Además, los modelos locales alojados en servidores comprometidos les permiten eludir la monitorización comercial:
- Se ha detectado al grupo de amenazas vinculado a China UNC6508 —autor de una importante campaña de intrusión contra centros médicos en EEUU— utilizando entornos cloud comprometidos para alojar un modelo local.
- En una intervención de Mandiant en abril de 2026, un atacante aprovechó su acceso para desplegar infraestructura de IA destinada a mantener cargas de trabajo no autorizadas, utilizando entornos en la nube secuestrados para aprovisionar instancias de cómputo GPU de alto rendimiento a expensas de la víctima.
- Se ha observado a un grupo de trabajadores de TI vinculados a Corea del Norte (DPRK) realizando registros masivos de API de LLM a través de cuentas secuestradas para escalar sus operaciones.
¿Por qué son importantes estos hallazgos?
“Llegados a este punto, podemos asumir que todos los actores de amenazas utilizan la IA de una u otra forma y que sus operaciones se han visto beneficiadas. Al igual que el resto del sector, nos preocupa el problema de las vulnerabilidades, pero la IA se está aplicando en muchas otras áreas. El reto será especialmente complejo a medida que se ejecute de forma agéntica, creando un adversario más rápido y a mayor escala. Los cibercriminales, como los que llevaron a cabo una campaña masiva en solo seis horas, se inclinarán hacia ataques que se ejecuten a mayor velocidad de la que podemos responder. Para escalar y conseguir recursos de IA, los atacantes recurrirán al robo. Incluso los grupos de ciberespionaje como UNC6508 están dispuestos a utilizar sistemas comprometidos; en su caso, emplearon un modelo local que les permitió eludir las herramientas de monitorización comercial. Existe una nueva generación de cibercriminales, como TeamPCP, que atacará los sistemas de IA a medida que los integremos en nuestra infraestructura tecnológica. Por el momento, su principal foco está en la cadena de suministro, pero está claro que buscarán nuevas oportunidades”, ha afirmado John Hultquist, Chief Analyst de Google Threat Intelligence Group (GTIG).
