Últimas entradas

La regla de los 4 No de VeriFactu: ¿Cómo saber si mi negocio se ve afectado?

Mediante la regla de los 4 No de VeriFactu, una empresa o un profesional puede saber si está obligado a contar con un programa de facturación certificado desde 2027

Ránking de los 10 mejores programas de registro horario para empresas

Comparamos los mejores programas de registro horario para ayudar a las empresas a decidir qué solución se adecúa mejor a sus necesidades

¿Va a ser obligatorio enviar las facturas a Hacienda en 2027?

La normativa VeriFactu no obliga a enviar las facturas a Hacienda, pero la facturación electrónica obligatoria B2B sí lo hace

La IA puede explotar vulnerabilidades y desnudar a las empresas

Los expertos en ciberseguridad alertan de que la IA puede explotar vulnerabilidades presentes en aplicaciones, servidores y otros activos digitales y causar incidentes de seguridad

Muchos relatos icónicos de ciencia ficción se aproximan cada vez más a la ciencia y menos a la ficción. El ser humano ha teorizado sobre los riesgos de la Inteligencia Artificial desde hace un siglo. Grandes científicos del siglo XX como John von Neumann o literatos como Philip K. Dick o Arthur C. Clarke nos alertaron de los riesgos de la IA y teorizaron sobre su potencial.

Hoy en día estamos comprobando que, efectivamente, la Inteligencia Artificial puede cambiar la forma en que producimos y vivimos, pero también comenzamos a vislumbrar sus riesgos. Por ejemplo, en el terreno de la seguridad, ya se ha constatado que la IA puede explotar vulnerabilidades para atacar a empresas e instituciones.

De hecho, una de las noticias del año es que OpenAI reconoció que dos modelos de IA habían conseguido escaparse de un entorno de pruebas aislado de internet y llegar a la red de redes, atacando allí a la plataforma de modelos de IA abiertos, Hugging Face.

Esta noticia causó alarma porque evidenció los problemas a la hora de contener a modelos de IA de frontera mientras se prueban, así como deficiencias de seguridad en una de las compañías punteras en esta tecnología disruptiva.

Pero lo realmente preocupante es el creciente uso de IA que hacen los ciberdelincuentes para detectar y explotar vulnerabilidades, automatizar gran parte de los ciberataques y conseguir adaptarse en función de los mecanismos de defensa de las empresas a las que atacan.

A continuación, te vamos a contar por qué la IA puede explotar vulnerabilidades, de qué forma esto complejiza el panorama de ciberamenazas y la importancia de evitar usar programas, aplicaciones o dispositivos vulnerables.

A OpenAI y Anthropic se les han escapado las IA y han atacado a empresas

¿Qué pasó en el ataque de la IA de OpenAI a Hugging Face? La compañía estaba llevando a cabo pruebas para testear las capacidades ofensivas de ChatGPT-5.6 Sol y un modelo preproducción más potente. Las pruebas se estaban realizando en un entorno aislado. Sin embargo, las IA fueron capaces de explotar una vulnerabilidad de día cero en el entorno de pruebas y saltar a internet donde atacó a Hugging Face explotando vulnerabilidades presentes en la plataforma.

¿Por qué actuaron así las IA? Estimaron que era la mejor forma de solucionar la misión que le habían dado los ingenieros de OpenAI. Es decir, no es que nos encontremos ante una IA rebelde, sino que los modelos llevaron las instrucciones que se les habían dado hasta las últimas consecuencias.

Este incidente evidencia la capacidad de la IA para detectar vulnerabilidades, una cuestión clave en los debates en torno a los nuevos y más potentes modelos, pero también que la IA puede explotar vulnerabilidades y, así, acelerar y automatizar los ciberataques.

Si lo que venimos de describir no fuese suficiente, unos días después, Anthropic reconoció que tres de sus modelos habían atacado a tres compañías dentro de un ejercicio Capture-the-flag, es decir, de búsqueda de vulnerabilidades. En este caso, por un error de configuración de las pruebas, los modelos tuvieron acceso a equipos conectados a internet. Las IA fueron capaces de explotar vulnerabilidades de dichas compañías.

Aunque los dos casos fueron inintencionados, demuestran que, efectivamente, la IA puede explotar vulnerabilidades y causar incidentes de seguridad graves en compañías de todos los sectores y tamaños.

La IA puede explotar vulnerabilidades… y los ciberdelincuentes ya lo saben

De hecho, la detección y explotación de vulnerabilidades usando IA ya es una realidad a día de hoy. Los grupos delictivos emplean esta tecnología disruptiva para encontrar vulnerabilidades en los activos digitales de sus víctimas y explotarlas para conseguir sus objetivos maliciosos:

  • Acceder a sistemas y software interno.
  • Robar o secuestrar datos sobre clientes, proveedores o inversores.
  • Recopilar información financiera que se puede emplear para cometer fraudes.
  • Hacerse con propiedad industrial de gran valor.
  • Espiar a organizaciones y extorsionarlas o venderles información a compañías rivales.

Si la IA puede explotar vulnerabilidades significa que los ataques se pueden automatizar, lo que supone que los actores maliciosos:

  • No necesitan tener todos los recursos y conocimientos necesarios para lanzar ataques de forma manual.
  • Pueden diseñar y ejecutar ataques en menos tiempo.

A lo que debemos sumar que si la IA puede explotar vulnerabilidades, la gestión de las mismas debe cambiar de forma radical. Hasta ahora, desde que se descubría una vulnerabilidad hasta que se explotaba pasaban días o semanas. El tiempo de explotación actual es ligeramente superior a 1 día.

La IA puede explotar vulnerabilidades y esto puede multiplicar el número de ciberataques contra empresas.

La IA puede explotar vulnerabilidades y causar incidentes de seguridad

Los nuevos modelos de IA pueden impulsar la detección y explotación de vulnerabilidades

Si el escenario actual ya es preocupante, los nuevos modelos de IA avanzados o de frontera aún tienen una capacidad mayor para detectar y explotar vulnerabilidades.

De hecho, al probar Mythos, la IA de frontera de Anthropic, una compañía de ciberseguridad logró detectar miles de vulnerabilidades presentes en activos digitales durante años y que nadie había descubierto hasta ahora. Todo ello en un tiempo récord.

De esta forma, las futuras IA pueden incrementar de manera exponencial las capacidades ofensivas de los actores maliciosos que las usen con fines espurios. Lo que supone un enorme desafío en términos de ciberseguridad para las empresas y no estamos hablando solo de las grandes compañías.

La IA puede explotar vulnerabilidades: Cómo evitarlo

Tanto el uso malicioso de IA como los incidentes accidentales protagonizados por OpenAI y Anthropic evidencian que la IA puede explotar vulnerabilidades y que las organizaciones deben tomar medidas para evitarlo. ¿Cuáles?

  1. Contar con estrategias de seguridad y realizar auditorías periódicamente para detectar vulnerabilidades y mitigarlas antes de que sean explotadas.
  2. Trabajar con software empresarial seguro y para el que se lanzan actualizaciones de seguridad recurrentes de cara a solventar debilidades y prevenir ataques.
  3. Instalar los parches de seguridad publicados por los fabricantes de software y hardware.
  4. Dejar de usar programas y dispositivos cuyo ciclo de vida ha llegado a su fin y que están desactualizados.
  5. Usar herramientas automatizadas para escanear en búsqueda de vulnerabilidades y actividad sospechosa.

En definitiva, la IA puede explotar vulnerabilidades y, así, permitir a los actores maliciosos lanzar ataques exitosos contra cualquier empresa con activos digitales expuestos a internet. Es decir, prácticamente contra cualquier compañía del mundo. Por eso, es imprescindible:

  1. Tener en cuenta la ciberseguridad a la hora de contratar software o adquirir dispositivos.
  2. Implementar actualizaciones de seguridad con la máxima celeridad.
  3. Llevar un control de todos los activos digitales y auditarlos en busca de vulnerabilidades.

Último

¿Cuál debe ser el contenido de un contrato de trabajo?

El contenido de un contrato de trabajo debe incluir todos los elementos clave de la prestación laboral pactada entre las partes

Morosidad de los clientes: El 60% de los negocios la sufren

La morosidad de los clientes se puede controlar y reducir si se cuenta con un programa de facturación que permita supervisar las facturas impagadas

VeriFactu, No VeriFactu, SII o en papel: ¿Cómo debe facturar un negocio?

Comparamos las ventajas y desventajas de facturar a través de VeriFactu, No VeriFactu, SII o en papel para ayudar a las empresas a elegir su modalidad de facturación

Un despido por llegar tarde de forma reiterada no siempre es procedente

Un empresa puede realizar un despido por llegar tarde, pero debe tener en cuenta todas las circunstancias para calibrar la gravedad del incumplimiento del trabajador

Newsletter

No te pierdas

¿Cuál debe ser el contenido de un contrato de trabajo?

El contenido de un contrato de trabajo debe incluir todos los elementos clave de la prestación laboral pactada entre las partes

Morosidad de los clientes: El 60% de los negocios la sufren

La morosidad de los clientes se puede controlar y reducir si se cuenta con un programa de facturación que permita supervisar las facturas impagadas

VeriFactu, No VeriFactu, SII o en papel: ¿Cómo debe facturar un negocio?

Comparamos las ventajas y desventajas de facturar a través de VeriFactu, No VeriFactu, SII o en papel para ayudar a las empresas a elegir su modalidad de facturación

Un despido por llegar tarde de forma reiterada no siempre es procedente

Un empresa puede realizar un despido por llegar tarde, pero debe tener en cuenta todas las circunstancias para calibrar la gravedad del incumplimiento del trabajador

La regla de los 4 No de VeriFactu: ¿Cómo saber si mi negocio se ve afectado?

Mediante la regla de los 4 No de VeriFactu, una empresa o un profesional puede saber si está obligado a contar con un programa de facturación certificado desde 2027

¿Cuál debe ser el contenido de un contrato de trabajo?

El contenido de un contrato de trabajo debe incluir todos los elementos clave de la prestación laboral pactada entre las partes

Morosidad de los clientes: El 60% de los negocios la sufren

La morosidad de los clientes se puede controlar y reducir si se cuenta con un programa de facturación que permita supervisar las facturas impagadas

VeriFactu, No VeriFactu, SII o en papel: ¿Cómo debe facturar un negocio?

Comparamos las ventajas y desventajas de facturar a través de VeriFactu, No VeriFactu, SII o en papel para ayudar a las empresas a elegir su modalidad de facturación