Líderes de opiniÃģn

ÂŋQuÃĐ realmente sucede durante un ataque armado con IA?

mm
AÃąade Unite.AI a tus fuentes preferidas en Google
A modern cybersecurity SOC control room at night, showing analysts at glowing consoles overlooking a massive curved screen that visualizes a complex, adaptive red digital attack rapidly navigating a blue network grid.

Durante aÃąos, la industria de la ciberseguridad ha hablado sobre ataques de IA en el futuro. Imaginamos superhackeres sentientes desmantelando firewalls con lÃģgica alienígena. La realidad, como estamos descubriendo en nuestros laboratorios en Simbian, es mucho menos cinematogrÃĄfica pero mucho mÃĄs peligrosa.

La amenaza no es que la IA sea superinteligente. Es que la IA hace que la persistencia de experto sea escalable, instantÃĄnea e infinitamente variable. Convierte el “mejoramiento marginal” de un script en una avalancha de entropía que ningÚn equipo de SOC humano puede manejar.

Aquí estÃĄ lo que realmente sucede cuando la mÃĄquina toma el teclado.

Fase 1: Reconocimiento – La Era del Contexto

En el mundo antiguo, el reconocimiento era “spray and pray”. Los atacantes compraban listas de correos electrÃģnicos y enviaban plantillas genÃĐricas, esperando una tasa de clic del 0,1%.

En un ataque armado con IA, el reconocimiento es “spear and clone”. Los agentes generativos pueden ahora ingerir la huella digital de un objetivo – publicaciones de LinkedIn, tweets recientes, menciones de noticias y incluso commits de cÃģdigo pÚblicos – para construir un perfil psicolÃģgico en segundos. No solo escriben correos electrÃģnicos de phishing; escriben contexto.

Un agente de IA no envía un enlace genÃĐrico “Restablecer contraseÃąa”. Ve que acabas de comprometer cÃģdigo en un repositorio de GitHub específico a las 2:00 AM. Te envía una notificaciÃģn de Slack de un “Desarrollador senior” que se queja de un conflicto de fusiÃģn en ese repositorio específico, con un enlace para “arreglarlo”. La urgencia es fabricada, pero el contexto es real.

InvestigaciÃģn: En nuestras simulaciones, modelamos este cambio ajustando las variables de comportamiento del usuario en funciÃģn de la calidad del contexto. Cuando pasamos de phishing genÃĐrico a seÃąuelos conscientes del contexto (haciendo referencia a nombres de proyectos internos específicos), las tasas de clic simuladas saltaron del <2% a mÃĄs del 20%. En una empresa de 5.000 personas, esa es la diferencia entre una molestia y una inundaciÃģn.

GrÃĄfico de investigaciÃģn de ciberseguridad de IA

Fase 2: EjecuciÃģn – La Pesadilla PolimÃģrfica

Aquí es donde la defensa realmente se rompe. Tradicionalmente, si un atacante escribía un script malicioso (por ejemplo, una variante de Mimikatz), los proveedores de seguridad lo encontraban, lo hashaban y lo bloqueaban. La “firma” era el escudo.

La IA generativa destruye el concepto de una firma estÃĄtica. Un atacante armado con IA no usa una herramienta estÃĄtica. Usa un agente que escribe la herramienta en el objetivo. Si el agente detecta un sensor de EDR (DetecciÃģn y respuesta de punto final), simplemente le pide a su backend de LLM: “Reescribe esta lÃģgica de volcado de credenciales para evitar estos hooks de API específicos. Renombra todas las variables. Cambia el flujo de control”.

La intenciÃģn del cÃģdigo remains idÃĐntica. La sintaxis cambia completamente. Para un sistema de defensa basado en reglas, parece un programa completamente nuevo y nunca antes visto.

InvestigaciÃģn: Llamamos a estos “Ataques Mutantes”. En nuestra investigaciÃģn, tomamos una cadena de ataques de volcado de credenciales estÃĄndar y usamos un LLM para generar 500 variaciones funcionales. Mientras que las herramientas de detecciÃģn estÃĄndar capturaron el 95% de los scripts originales, las tasas de detecciÃģn cayeron al 25% para las versiones mutadas. La mÃĄquina no se volviÃģ mÃĄs inteligente; solo se volviÃģ mÃĄs ruidosa. Y en seguridad, el ruido es el mejor camuflaje.

Fase 3: Movimiento Lateral – La Velocidad de la AbducciÃģn

Una vez dentro, la velocidad de la respuesta humana se vuelve irrelevante. Un intruso humano se mueve con cautela, revisando registros, escribiendo comandos y pausando para pensar. Puede pivotar a un nuevo servidor en horas.

Un agente de IA pivota en milisegundos.

Pero la velocidad no es el Único factor; es la Razonamiento Abductivo, o inferencia a la mejor explicaciÃģn. La IA es sorprendentemente buena para “adivinar” la estructura de una red en funciÃģn de fragmentos. Si ve un servidor llamado US-WEST-SQL-01, infiere la existencia de US-EAST-SQL-01 y US-WEST-BAK-01. Pone a prueba estas hipÃģtesis instantÃĄneamente en miles de direcciones IP internas.

No necesita ser perfecto. Solo necesita ser rÃĄpido. Mientras que el analista de SOC todavía estÃĄ triageando la alerta de phishing inicial, la IA ya ha mapeado el controlador de dominio, ha identificado los servidores de respaldo y ha exfiltrado las joyas de la corona de la organizaciÃģn.

Fase 4: El Impacto – La Bomba de Entropía

El objetivo final de un ataque armado con IA no siempre es la sigilo. A veces, es el caos. Estamos entrando en una era de Ataques de Alta Entropía. Un agente de IA puede generar 10.000 alertas realistas simultÃĄneamente – intentos de inicio de sesiÃģn fallidos, escaneos de puertos, ejecuciones de malware de seÃąuelo.

Esta es la “Bomba de Entropía”. Inunda el SOC con tantas seÃąales que los analistas sufren de sobrecarga cognitiva. EstÃĄn luchando contra los seÃąuelos mientras el ataque real sucede silenciosamente en el fondo. El desafío para el defensor cambia de “encontrar la aguja en el pajar” a “encontrar la aguja en un montÃģn de agujas”.

Luchando contra el Fuego con Fuego

La lecciÃģn de nuestra investigaciÃģn es clara: No puedes luchar contra una mÃĄquina con una cola de tickets.

Si el atacante puede iterar su cÃģdigo en segundos, y tu defensa requiere que un humano escriba una regla de detecciÃģn en horas, ya has perdido. La asimetría es matemÃĄtica. La Única forma de sobrevivir a un ataque armado con IA es tener un defensor de IA que opere a la misma velocidad – razonando, verificando y bloqueando mÃĄs rÃĄpido que el atacante pueda mutar.

La ofensiva ha evolucionado. La defensa debe hacer lo mismo.

32 5 días
De vulnerabilidad a explotaciÃģn

12% 54%
Tasa de clic para correos electrÃģnicos de phishing con IA

Días 1 hora
De compromiso inicial a exfiltraciÃģn para el 20% superior

Días 48 minutos
Tiempo de ruptura mediano (movimiento lateral)

La nueva realidad de los ataques de seguridad armados con IA

Alankrit Chona es el Director de Tecnología y co-fundador de Simbian, supervisando la ingeniería de la plataforma Simbian. Ha desempeÃąado papeles pioneros en la creaciÃģn de sistemas escalables y robustos en empresas en etapa inicial como Spotnana y Afterpay, así como a gran escala en Twitter.