漏洞开始工业化生产:AI让黑客的经验可以复制粘贴了
2026-09-03
En el cuarto Foro de Seguridad del Ciberespacio celebrado en Tianjin, Zhou Hongyi señaló que el descubrimiento de vulnerabilidades está dejando de ser un proceso artesanal para convertirse en una línea de producción. Gracias a herramientas de IA como Mythos, el ciclo de búsqueda de fallos se ha comprimido de meses o años a tan solo unas pocas horas.
La IA permite que la experiencia de los hackers expertos sea 'destilada' en modelos de lenguaje, creando agentes inteligentes que pueden ejecutar ataques complejos de forma masiva. Esto genera una asimetría: un atacante con poca experiencia puede realizar ataques que antes requerían años de conocimiento, simplemente usando instrucciones (prompts) y herramientas automatizadas.
Un nuevo riesgo surge con los propios agentes de IA (AI Agents) que las empresas usan para tareas de soporte o análisis. Si estos agentes tienen permisos para acceder a bases de datos o archivos, un atacante podría controlarlos mediante inyección de instrucciones, convirtiéndolos en 'empleados internos' maliciosos que se mueven por la red mucho más rápido que un humano.
Para contrarrestar esto, se propone la estrategia de 'usar modelos para controlar modelos'. Se recomienda automatizar los procesos de respuesta ante vulnerabilidades, limitar estrictamente los permisos de los agentes de IA internos y empezar a utilizar la IA para ayudar en la revisión de código y la detección de amenazas.
Qué significa para una pyme colombiana y cucuteña: Si su empresa está empezando a usar herramientas de inteligencia artificial para atención al cliente o gestión de datos, no les dé permisos totales. Asegúrese de que el agente de IA solo pueda ver lo estrictamente necesario y revise siempre sus registros de actividad. Además, ante la rapidez con la que salen nuevos fallos de seguridad gracias a la IA, no espere semanas para actualizar sus sistemas; la respuesta debe ser inmediata para evitar que un código de ataque automatizado afecte su operación.