La IA ya interviene en todas las fases del ciberataque y reduce el margen de reacción de las empresas

La inteligencia artificial está dejando de ser una herramienta puntual para convertirse en una nueva capa operativa de los ciberataques. Los grupos vinculados a Estados ya la emplean en diferentes fases de una intrusión, desde la identificación de objetivos y vulnerabilidades hasta el desarrollo de malware, el robo de credenciales o el movimiento lateral dentro de las organizaciones.

Esta es una de las principales conclusiones del último informe de TrendAI™, que analiza la adopción de IA por parte de actores vinculados a China, Rusia, Corea del Norte e Irán. El estudio apunta a que el principal cambio no está en la aparición de nuevos tipos de ataque, sino en la capacidad de ejecutar técnicas conocidas con mayor velocidad, escala y capacidad de adaptación.

Esta evolución se produce en un contexto de creciente presión sobre las organizaciones. En España, INCIBE gestionó un 26% más de incidentes de seguridad que el año anterior, y detectó 237.028 sistemas vulnerables. A escala global, el World Economic Forum revela que el 94% de los líderes considera que la IA será el principal factor de cambio en ciberseguridad durante este 2026.

Uno de los casos más relevantes recogidos en el informe muestra hasta dónde puede llegar esta evolución. En una campaña contra más de 20 organizaciones, entre ellas organismos gubernamentales, diplomáticos y de defensa, la IA fue utilizada durante prácticamente todo el ciclo de intrusión. Los agentes de IA llegaron incluso a modificar y generar nuevas versiones de malware de forma interactiva cuando era detectado por las herramientas de seguridad, hasta generar nuevas versiones capaces de evitar esa detección.

“La IA no solo está cambiando las herramientas que utilizan los atacantes, sino también la velocidad a la que pueden operar. Automatizar tareas que antes requerían intervención manual permite acelerar distintas fases de una intrusión y obliga a las organizaciones a reducir sus propios tiempos de detección y respuesta. El reto no es identificar un ataque, sino hacerlo antes de que esa automatización permita al adversario avanzar dentro de la organización”, explica David Sancho, investigador senior de amenazas de TrendAI™.

El malware empieza a adaptarse durante el ataque

El informe identifica además ejemplos de malware que incorporan directamente modelos de lenguaje. Es el caso de LAMEHUG, asociado al grupo ruso Pawn Storm, que utilizó un modelo de IA para generar comandos de Windows durante la ejecución en los dispositivos comprometidos, en lugar de depender exclusivamente de instrucciones programadas previamente.

TrendAI™ advierte, además, de que no es necesario disponer de modelos de IA más avanzados para obtener ventajas ofensivas. Los grupos analizados combinan modelos nacionales, servicios comerciales extranjeros y modelos abiertos en función de su disponibilidad. China presenta el ecosistema doméstico más sólido de los cuatro países estudiados, mientras Rusia destaca por la integración práctica de la IA en operaciones existentes; Coreo del Norte la emplea especialmente en fraude laboral, ingeniería social y malware, e Irán recurre de forma intensiva a herramientas comerciales.

Ante este escenario, la defensa deberá prestar cada vez más atención al comportamiento de los sistemas y no únicamente a indicadores tradicionales, buscando señales como acciones repetidas a velocidad de máquina, automatización de herramientas, patrones anómalos de acceso a credenciales o movimientos laterales. El informe recuerda, no obstante, que medidas como la autenticación resistente al phising, la protección de los sistemas expuestos a Internet y la monitorización del abuso de credenciales siguen siendo esenciales.

Deja un comentario

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.