Últimas entradas

Facturación No VeriFactu. ¿Cómo funciona?

A través de la facturación No VeriFactu no se envían automáticamente los registros de facturación a la Agencia Tributaria

Más de 600.000 comprobaciones fiscales a empresas y autónomos en 2025

Las comprobaciones fiscales a empresas y autónomos aumentaron en un 6,4% con respecto al año anterior y se han saldado con 1.515 millones de € recaudados

¿Cómo controlar un negocio en vacaciones?

Con un programa de gestión es posible controlar un negocio en vacaciones automatizando el envío de informes diarios por email con los datos clave: clientes, ingresos, beneficios...

La IA puede explotar vulnerabilidades y desnudar a las empresas

Los expertos en ciberseguridad alertan de que la IA puede explotar vulnerabilidades presentes en aplicaciones, servidores y otros activos digitales y causar incidentes de seguridad

Muchos relatos icónicos de ciencia ficción se aproximan cada vez más a la ciencia y menos a la ficción. El ser humano ha teorizado sobre los riesgos de la Inteligencia Artificial desde hace un siglo. Grandes científicos del siglo XX como John von Neumann o literatos como Philip K. Dick o Arthur C. Clarke nos alertaron de los riesgos de la IA y teorizaron sobre su potencial.

Hoy en día estamos comprobando que, efectivamente, la Inteligencia Artificial puede cambiar la forma en que producimos y vivimos, pero también comenzamos a vislumbrar sus riesgos. Por ejemplo, en el terreno de la seguridad, ya se ha constatado que la IA puede explotar vulnerabilidades para atacar a empresas e instituciones.

De hecho, una de las noticias del año es que OpenAI reconoció que dos modelos de IA habían conseguido escaparse de un entorno de pruebas aislado de internet y llegar a la red de redes, atacando allí a la plataforma de modelos de IA abiertos, Hugging Face.

Esta noticia causó alarma porque evidenció los problemas a la hora de contener a modelos de IA de frontera mientras se prueban, así como deficiencias de seguridad en una de las compañías punteras en esta tecnología disruptiva.

Pero lo realmente preocupante es el creciente uso de IA que hacen los ciberdelincuentes para detectar y explotar vulnerabilidades, automatizar gran parte de los ciberataques y conseguir adaptarse en función de los mecanismos de defensa de las empresas a las que atacan.

A continuación, te vamos a contar por qué la IA puede explotar vulnerabilidades, de qué forma esto complejiza el panorama de ciberamenazas y la importancia de evitar usar programas, aplicaciones o dispositivos vulnerables.

A OpenAI y Anthropic se les han escapado las IA y han atacado a empresas

¿Qué pasó en el ataque de la IA de OpenAI a Hugging Face? La compañía estaba llevando a cabo pruebas para testear las capacidades ofensivas de ChatGPT-5.6 Sol y un modelo preproducción más potente. Las pruebas se estaban realizando en un entorno aislado. Sin embargo, las IA fueron capaces de explotar una vulnerabilidad de día cero en el entorno de pruebas y saltar a internet donde atacó a Hugging Face explotando vulnerabilidades presentes en la plataforma.

¿Por qué actuaron así las IA? Estimaron que era la mejor forma de solucionar la misión que le habían dado los ingenieros de OpenAI. Es decir, no es que nos encontremos ante una IA rebelde, sino que los modelos llevaron las instrucciones que se les habían dado hasta las últimas consecuencias.

Este incidente evidencia la capacidad de la IA para detectar vulnerabilidades, una cuestión clave en los debates en torno a los nuevos y más potentes modelos, pero también que la IA puede explotar vulnerabilidades y, así, acelerar y automatizar los ciberataques.

Si lo que venimos de describir no fuese suficiente, unos días después, Anthropic reconoció que tres de sus modelos habían atacado a tres compañías dentro de un ejercicio Capture-the-flag, es decir, de búsqueda de vulnerabilidades. En este caso, por un error de configuración de las pruebas, los modelos tuvieron acceso a equipos conectados a internet. Las IA fueron capaces de explotar vulnerabilidades de dichas compañías.

Aunque los dos casos fueron inintencionados, demuestran que, efectivamente, la IA puede explotar vulnerabilidades y causar incidentes de seguridad graves en compañías de todos los sectores y tamaños.

La IA puede explotar vulnerabilidades… y los ciberdelincuentes ya lo saben

De hecho, la detección y explotación de vulnerabilidades usando IA ya es una realidad a día de hoy. Los grupos delictivos emplean esta tecnología disruptiva para encontrar vulnerabilidades en los activos digitales de sus víctimas y explotarlas para conseguir sus objetivos maliciosos:

  • Acceder a sistemas y software interno.
  • Robar o secuestrar datos sobre clientes, proveedores o inversores.
  • Recopilar información financiera que se puede emplear para cometer fraudes.
  • Hacerse con propiedad industrial de gran valor.
  • Espiar a organizaciones y extorsionarlas o venderles información a compañías rivales.

Si la IA puede explotar vulnerabilidades significa que los ataques se pueden automatizar, lo que supone que los actores maliciosos:

  • No necesitan tener todos los recursos y conocimientos necesarios para lanzar ataques de forma manual.
  • Pueden diseñar y ejecutar ataques en menos tiempo.

A lo que debemos sumar que si la IA puede explotar vulnerabilidades, la gestión de las mismas debe cambiar de forma radical. Hasta ahora, desde que se descubría una vulnerabilidad hasta que se explotaba pasaban días o semanas. El tiempo de explotación actual es ligeramente superior a 1 día.

La IA puede explotar vulnerabilidades y esto puede multiplicar el número de ciberataques contra empresas.

La IA puede explotar vulnerabilidades y causar incidentes de seguridad

Los nuevos modelos de IA pueden impulsar la detección y explotación de vulnerabilidades

Si el escenario actual ya es preocupante, los nuevos modelos de IA avanzados o de frontera aún tienen una capacidad mayor para detectar y explotar vulnerabilidades.

De hecho, al probar Mythos, la IA de frontera de Anthropic, una compañía de ciberseguridad logró detectar miles de vulnerabilidades presentes en activos digitales durante años y que nadie había descubierto hasta ahora. Todo ello en un tiempo récord.

De esta forma, las futuras IA pueden incrementar de manera exponencial las capacidades ofensivas de los actores maliciosos que las usen con fines espurios. Lo que supone un enorme desafío en términos de ciberseguridad para las empresas y no estamos hablando solo de las grandes compañías.

La IA puede explotar vulnerabilidades: Cómo evitarlo

Tanto el uso malicioso de IA como los incidentes accidentales protagonizados por OpenAI y Anthropic evidencian que la IA puede explotar vulnerabilidades y que las organizaciones deben tomar medidas para evitarlo. ¿Cuáles?

  1. Contar con estrategias de seguridad y realizar auditorías periódicamente para detectar vulnerabilidades y mitigarlas antes de que sean explotadas.
  2. Trabajar con software empresarial seguro y para el que se lanzan actualizaciones de seguridad recurrentes de cara a solventar debilidades y prevenir ataques.
  3. Instalar los parches de seguridad publicados por los fabricantes de software y hardware.
  4. Dejar de usar programas y dispositivos cuyo ciclo de vida ha llegado a su fin y que están desactualizados.
  5. Usar herramientas automatizadas para escanear en búsqueda de vulnerabilidades y actividad sospechosa.

En definitiva, la IA puede explotar vulnerabilidades y, así, permitir a los actores maliciosos lanzar ataques exitosos contra cualquier empresa con activos digitales expuestos a internet. Es decir, prácticamente contra cualquier compañía del mundo. Por eso, es imprescindible:

  1. Tener en cuenta la ciberseguridad a la hora de contratar software o adquirir dispositivos.
  2. Implementar actualizaciones de seguridad con la máxima celeridad.
  3. Llevar un control de todos los activos digitales y auditarlos en busca de vulnerabilidades.

Último

¿Se podrá usar Excel para facturar desde 2027?

La entrada en vigor de VeriFactu pone en cuestión que las empresas puedan usar Excel para facturar en vez de trabajar con programas de facturación certificados

Facturación No VeriFactu. ¿Cómo funciona?

A través de la facturación No VeriFactu no se envían automáticamente los registros de facturación a la Agencia Tributaria

¿Se puede despedir a un trabajador por criticar a un negocio en redes sociales?

En España es posible despedir a un trabajador por criticar a un negocio en redes sociales si su comportamiento fue grave y culpable y causó un daño a la reputación de la empresa

Más de 600.000 comprobaciones fiscales a empresas y autónomos en 2025

Las comprobaciones fiscales a empresas y autónomos aumentaron en un 6,4% con respecto al año anterior y se han saldado con 1.515 millones de € recaudados

Newsletter

No te pierdas

¿Se podrá usar Excel para facturar desde 2027?

La entrada en vigor de VeriFactu pone en cuestión que las empresas puedan usar Excel para facturar en vez de trabajar con programas de facturación certificados

Facturación No VeriFactu. ¿Cómo funciona?

A través de la facturación No VeriFactu no se envían automáticamente los registros de facturación a la Agencia Tributaria

¿Se puede despedir a un trabajador por criticar a un negocio en redes sociales?

En España es posible despedir a un trabajador por criticar a un negocio en redes sociales si su comportamiento fue grave y culpable y causó un daño a la reputación de la empresa

Más de 600.000 comprobaciones fiscales a empresas y autónomos en 2025

Las comprobaciones fiscales a empresas y autónomos aumentaron en un 6,4% con respecto al año anterior y se han saldado con 1.515 millones de € recaudados

Kilometraje de los trabajadores exento: 8 claves

Resolvemos todas las dudas sobre el kilometraje de los trabajadores exento para evitar que se tenga en cuenta al tributar en el IRPF

¿Se podrá usar Excel para facturar desde 2027?

La entrada en vigor de VeriFactu pone en cuestión que las empresas puedan usar Excel para facturar en vez de trabajar con programas de facturación certificados

Facturación No VeriFactu. ¿Cómo funciona?

A través de la facturación No VeriFactu no se envían automáticamente los registros de facturación a la Agencia Tributaria

¿Se puede despedir a un trabajador por criticar a un negocio en redes sociales?

En España es posible despedir a un trabajador por criticar a un negocio en redes sociales si su comportamiento fue grave y culpable y causó un daño a la reputación de la empresa