
La IA impulsa una nueva ola de ciberataques y deja a muchas empresas sin defensas adecuadas
El avance de la inteligencia artificial no solo está transformando la productividad empresarial y los procesos digitales, sino también el panorama de la ciberseguridad. Según distintos estudios y análisis del sector, el crecimiento de herramientas basadas en IA está permitiendo que los ciberataques se ejecuten con mayor velocidad, escala y automatización, lo que plantea un desafío creciente para las organizaciones.
En este contexto, diversas evaluaciones señalan que muchas empresas en España se encuentran rezagadas frente a esta amenaza emergente. No necesariamente por falta de talento o inversión tecnológica, sino porque el entorno de riesgo ha cambiado de forma significativa en los últimos años y muchos sistemas de defensa continúan basándose en modelos diseñados para otro tipo de amenazas.
El crecimiento de los ataques potenciados por IA
La inteligencia artificial está siendo utilizada cada vez con mayor frecuencia por actores dedicados al cibercrimen. Estas tecnologías permiten automatizar tareas de reconocimiento, escaneo de vulnerabilidades y extracción de credenciales de acceso, procesos que tradicionalmente requerían tiempo y capacidades técnicas especializadas.
El resultado es una escala de operación muy superior. Sistemas automatizados pueden ejecutar hasta 36.000 intentos de intrusión por segundo. En contraste, los equipos de seguridad tradicionales suelen necesitar más tiempo para analizar una alerta o responder a incidentes, lo que genera una brecha operativa entre la velocidad del ataque y la capacidad de reacción defensiva.
Los datos disponibles también reflejan el crecimiento de este fenómeno. Según el informe «ThreatLabZ 2024 Ransomware» elaborado por Zscaler, los ataques potenciados por inteligencia artificial han aumentado un 72% durante el último año. Sin embargo, más allá del volumen, uno de los factores que más preocupa a los especialistas es la democratización de este tipo de herramientas.
Capacidades que anteriormente requerían equipos altamente especializados, presupuestos elevados o incluso apoyo estatal ahora están disponibles para grupos criminales o individuos con conocimientos técnicos básicos. Esta reducción de las barreras de entrada amplía considerablemente el número de posibles atacantes.
Defensas diseñadas para un entorno que ya cambió
Uno de los principales problemas identificados por expertos es que muchas organizaciones siguen confiando en sistemas de defensa creados para enfrentar amenazas con ritmos humanos. Tecnologías como los antivirus o los firewalls tradicionales fueron concebidas en un contexto donde los atacantes también operaban a una velocidad limitada.
La inteligencia artificial ofensiva, en cambio, funciona de manera continua. Estos sistemas pueden operar 24 horas al día, siete días a la semana, sin interrupciones ni errores derivados del cansancio. La automatización permite detectar vulnerabilidades, priorizar objetivos y ejecutar ataques de forma constante y a gran escala.
Este cambio genera una diferencia significativa entre la capacidad de los atacantes y los mecanismos de monitorización tradicionales que dependen de intervención humana. Cuando la detección y respuesta se basan en procesos manuales, la velocidad de la amenaza automatizada puede superar rápidamente las defensas disponibles.
La propia IA empresarial como posible vector de ataque
Otro riesgo emergente está relacionado con el uso creciente de inteligencia artificial en operaciones corporativas. Muchas empresas ya integran estas tecnologías en ámbitos como análisis de datos, servicio al cliente o automatización de procesos.
Sin embargo, estos mismos sistemas también pueden convertirse en nuevas superficies de ataque si no se implementan con controles adecuados. Un ejemplo citado en este contexto es el caso de Anthropic, donde un modelo de inteligencia artificial fue manipulado para ejecutar lo que se describe como el primer ataque cibernético verdaderamente autónomo documentado a gran escala.
Este tipo de incidentes ilustra un escenario diferente al tradicional: no solo pueden existir ataques realizados con inteligencia artificial, sino que las propias herramientas de IA implementadas por las compañías podrían ser utilizadas en su contra o contra sus clientes si son comprometidas.
Una dimensión geopolítica y estratégica
El uso de sistemas autónomos también abre nuevas implicaciones en el terreno geopolítico. Los estados podrían desplegar agentes automatizados capaces de recopilar información estratégica o incluso sabotear infraestructuras críticas sin necesidad de exponer personal humano.
Estos agentes actuarían como espías digitales capaces de priorizar objetivos, tomar decisiones tácticas y generar informes para sus operadores. Al mismo tiempo, el acceso cada vez más amplio a estas tecnologías reduce la distancia entre las capacidades de los actores estatales y las de grupos de cibercrimen.
Como consecuencia, las organizaciones de sectores estratégicos —como el financiero, el farmacéutico o el de infraestructuras— se convierten en posibles objetivos dentro de un entorno de riesgo más amplio y complejo.
Expectativas de aumento en los próximos años
Las previsiones del sector apuntan a que esta tendencia continuará. El estudio «Ciberdefensa e IA: ¿Estás listo para proteger tu organización?» de Kaspersky señala que el 83% de los expertos en tecnología en España anticipa un aumento significativo de estos ataques en los próximos años.
Mientras tanto, otras regiones ya están integrando la gestión del riesgo asociado a la inteligencia artificial en sus estructuras corporativas. En el Reino Unido, por ejemplo, el 72% de las 500 mayores empresas informa del uso de inteligencia artificial en sus informes anuales, lo que obliga a una supervisión directa a nivel de consejo de administración y refleja el reconocimiento de la IA como un riesgo material para el negocio.
Gobernanza, regulación y colaboración
Ante este escenario, varias áreas de acción se consideran clave para reducir la exposición al riesgo. Una de ellas es la implantación de estructuras internas de gobernanza para el uso de inteligencia artificial, con políticas claras sobre quién puede utilizarla, con qué objetivos y bajo qué controles.
También se señala la importancia de evaluar de forma independiente los sistemas desplegados, incluyendo ejercicios de pruebas de seguridad o red teaming sobre implementaciones de IA, especialmente cuando las organizaciones integran modelos desarrollados por terceros en infraestructuras que contienen datos sensibles.
La regulación europea será otro elemento relevante. El Reglamento de Inteligencia Artificial de la Unión Europea —conocido como AI Act— establece sanciones que pueden alcanzar los 35 millones de euros o el 7% de la facturación anual global en caso de incumplimientos relacionados con la gobernanza de estos sistemas.
Además, especialistas destacan la necesidad de reforzar la formación continua de los equipos y de fomentar la cooperación sectorial entre empresas, gobiernos y organismos de seguridad. En un entorno donde los atacantes operan sin fronteras, el intercambio de información y la coordinación en la respuesta se consideran factores esenciales.
La inteligencia artificial continuará siendo un motor importante de crecimiento económico, innovación científica y transformación social. Sin embargo, su adopción también exige comprender con precisión los riesgos asociados y establecer mecanismos sólidos de control y protección frente a amenazas cada vez más automatizadas.
Fuente: FTI Consulting