Informes

Informe de Seguridad de Inteligencia Artificial de Check Point Research 2026: La Inteligencia Artificial se Mueve de Asistente de Seguridad Cibernética a Operador Activo

mm
Añade Unite.AI a tus fuentes preferidas en Google

El Informe de Seguridad de Inteligencia Artificial de Check Point Research 2026, publicado por Check Point Software Technologies (CHKP ), describe un panorama de seguridad cibernética en el que la inteligencia artificial ya no solo ayuda a los atacantes a investigar objetivos, escribir correos electrónicos de phishing o generar fragmentos de código malicioso. La inteligencia artificial está operando cada vez más dentro de cadenas de ataques en vivo, ejecutando comandos, analizando información robada, desarrollando malware de producción y coordinando ataques en múltiples sistemas. Al mismo tiempo, la adopción empresarial está exponiendo datos sensibles, expandiendo los riesgos de la cadena de suministro de software y debilitando muchos de los señales que tradicionalmente se utilizan para verificar la identidad.

La Inteligencia Artificial Está Entrando en la Cadena de Ataque en Vivo

El hallazgo más importante del informe no es que la inteligencia artificial haya inventado formas completamente nuevas de cibercrimen. En su lugar, ha reducido dramáticamente el tiempo, la experiencia y el costo requeridos para realizar ataques establecidos.

La inteligencia artificial ahora juega un papel en la ingeniería social, desarrollo de malware, investigación de vulnerabilidades, reconocimiento, recolección de credenciales, movimiento lateral y análisis de datos. Los operadores de mayor riesgo no son necesariamente aquellos que utilizan los modelos más avanzados, sino aquellos que han aprendido a conectar varios herramientas de inteligencia artificial y automatizar múltiples etapas de una intrusión.

Una campaña de espionaje vinculada a China utilizó Claude Code para realizar un estimado de 80% a 90% del trabajo táctico en aproximadamente 30 organizaciones objetivo. La inteligencia artificial supuestamente manejó el reconocimiento, la explotación, la recolección de credenciales, el movimiento lateral y la triage de datos, dejando al operador humano proporcionar una dirección estratégica más amplia.

Un ejemplo aún más claro involucró la comprometida de nueve agencias gubernamentales mexicanas entre finales de diciembre de 2025 y mediados de febrero de 2026. La operación expuso aproximadamente 400 millones de registros que cubrían impuestos, registros civiles, vehículos, datos de pacientes y datos electorales. Los investigadores reconstruyeron el ataque desde la infraestructura del operador y encontraron que 1,088 instrucciones escritas por humanos generaron 5,317 comandos ejecutados por la inteligencia artificial en 34 sesiones.

El atacante utilizó Claude Code para explorar y comprometer sistemas, mientras que GPT-4.1 analizó los datos robados y generó instrucciones para sesiones posteriores. Cuando Claude inicialmente se negó a ayudar, el operador insertó instrucciones de pruebas de penetración en un archivo de configuración CLAUDE.md de confianza. Cada sesión posterior heredó automáticamente el comportamiento alterado, eliminando la necesidad de repetir el jailbreak.

Esto apunta a un problema más amplio. Muchos agentes de inteligencia artificial confían automáticamente en archivos de proyecto y configuraciones del sistema. Un archivo envenenado puede influir en sesiones futuras, convirtiendo lo que una vez fue una técnica de manipulación de instrucciones temporal en un compromiso persistente.

Las Herramientas de Inteligencia Artificial Comerciales Siguen Siendo la Opción Preferida

Los atacantes generalmente acceden a la inteligencia artificial a través de servicios comerciales, modelos de código abierto autohospedados o plataformas criminales diseñadas a propósito. A pesar del creciente debate en torno a los modelos locales sin restricciones, las herramientas comerciales siguen siendo la opción más práctica.

Los atacantes utilizan cuentas legítimas o robadas para servicios como ChatGPT, Gemini, Claude, DeepSeek, Kimi y Qwen. A menudo dividen las solicitudes maliciosas en tareas más pequeñas que parecen inofensivas cuando se ven individualmente, guiando gradualmente al modelo hacia un resultado prohibido.

Las credenciales de inteligencia artificial se han convertido en objetivos valiosos. La campaña Bissa Scanner supuestamente robó detalles de inicio de sesión para Anthropic, OpenAI, Google y otros proveedores de más de 30,000 archivos de entorno de desarrollo expuestos. Las cuentas de inteligencia artificial fueron el tipo de credencial más común recopilada.

Las cuentas robadas se pueden revender a través de una práctica conocida como LLMjacking. Los compradores obtienen acceso a los recursos de inteligencia artificial de otra organización, evitan los costos de uso, potencialmente acceden a información almacenada y hacen que su actividad parezca originarse de un usuario legítimo. En un caso, una clave de API de Google Gemini robada generó aproximadamente $82,000 en cargos en solo dos días.

Los modelos autohospedados ofrecen menos restricciones y menos monitoreo por parte del proveedor, pero los atacantes informan con frecuencia que requieren hardware costoso, experiencia técnica y ajuste fino extensivo. Los servicios criminales como WormGPT también han perdido credibilidad debido a su mal rendimiento. WormGPT en sí fue supuestamente violado, exponiendo detalles de pago de más de 19,000 clientes.

El grupo de ransomware como servicio conocido como The Gentlemen ilustra cómo los grupos criminales comunes están abordando la inteligencia artificial. La operación había publicado más de 330 víctimas para mayo de 2026, pero sus miembros admitieron que no sabían cómo ejecutar sus propios modelos. En su lugar, compararon plataformas de inteligencia artificial comerciales en función de cuáles tenían las protecciones más débiles. El administrador del grupo supuestamente utilizó la inteligencia artificial para crear una herramienta de administración en solo tres días.

El Malware Construido con Inteligencia Artificial Alcanza la Calidad Profesional

El desarrollo de malware asistido por inteligencia artificial ha superado los prototipos burdos. En muchos casos, el malware completado no contiene inteligencia artificial en absoluto. El modelo se utiliza durante el desarrollo para escribir, probar, depurar y refinar el código, dejando poco evidencia visible de su participación una vez que el malware se despliega.

VoidLink es el ejemplo más fuerte del informe. El marco de mando y control modular de Linux incluyó capacidades de sigilo y persistencia, junto con más de 30 plugins de post-explotación. Su calidad inicial sugirió que un equipo de desarrolladores había pasado varios meses construyéndolo.

El propio error operativo del desarrollador reveló que VoidLink había sido creado por una persona utilizando el entorno de codificación de inteligencia artificial TRAE SOLO. A través de especificaciones detalladas y pruebas asistidas por inteligencia artificial repetidas, el desarrollador produjo aproximadamente 88,000 líneas de código funcional en menos de una semana.

Otros grupos han adoptado métodos similares. Transparent Tribe, también conocido como APT36, supuestamente utilizó una línea de montaje impulsada por inteligencia artificial para producir malware desechable que apuntaba a sistemas gubernamentales indios. El grupo GREYVIBE vinculado a Rusia utilizó ChatGPT y Gemini para crear malware personalizado para operaciones contra Ucrania, mientras que el grupo KONNI vinculado a Corea del Norte utilizó la inteligencia artificial para generar una puerta trasera de PowerShell.

El malware que se comunica con un modelo de inteligencia artificial mientras se ejecuta activamente sigue siendo menos común. LAMEHUG utilizó Qwen a través de la API de Hugging Face para generar comandos bajo demanda, mientras que PromptLock aplicó un concepto similar al ransomware. Estos ejemplos siguen siendo limitados, pero demuestran que el comportamiento malicioso generado dinámicamente es técnicamente posible.

El Tiempo Disponible para Parchear se Está Reduciendo

La inteligencia artificial está acelerando el descubrimiento de vulnerabilidades tanto para defensores como para atacantes. Esto está reduciendo la ventana entre la divulgación pública, la explotación y la remediación.

El informe describe Proyecto Glasswing de Anthropic, que utilizó un modelo no lanzado llamado Claude Mythos Preview para identificar más de 10,000 vulnerabilidades de gravedad alta y crítica en sistemas operativos y navegadores principales durante su primer mes. El modelo supuestamente produjo una explotación funcional en su primer intento en aproximadamente el 83% de los casos.

Anthropic retuvo el modelo del lanzamiento público debido a preocupaciones de que podría ser mal utilizado, pero comprometió $100 millones en créditos de uso para organizaciones seleccionadas. El caso demuestra cómo el descubrimiento de vulnerabilidades se está volviendo más barato y cada vez más automatizado.

La guía gubernamental ya refleja este entorno más rápido. La Agencia de Seguridad Cibernética y Infraestructura de los Estados Unidos ha requerido que las agencias civiles federales remedian ciertas vulnerabilidades de alto riesgo dentro de tres días. La CERT-In de la India ha aconsejado a las organizaciones que aborden ciertas debilidades críticas que enfrentan Internet dentro de 12 horas.

La descubierta técnica de vulnerabilidades puede ya no ser el principal cuello de botella. La revisión humana, las pruebas, la aprobación y la implementación podrían convertirse en las partes más lentas y vulnerables del proceso.

Las Aplicaciones de Inteligencia Artificial se Están Convirtiendo en Objetivos

A medida que las organizaciones integran la inteligencia artificial en navegadores, plataformas de correo electrónico, documentos, entornos de codificación y flujos de trabajo empresariales, la tecnología obtiene acceso a datos sensibles y la capacidad de actuar utilizando permisos de usuario existentes.

La inyección de consulta sigue siendo una de las amenazas más importantes. La inyección de consulta directa ocurre cuando un atacante se comunica con un modelo y trata de anular sus reglas. La inyección de consulta indirecta oculta instrucciones maliciosas dentro del contenido que la inteligencia artificial procesa más tarde, como una página web, un correo electrónico, una invitación al calendario, un documento o un campo de metadatos.

Un estudio citado en el informe escaneó 1,200 millones de URL y identificó aproximadamente 15,300 payloads de inyección de consulta indirecta. Alrededor del 70% se ocultaron en HTML no renderizado, incluyendo comentarios, encabezados y metadatos que los visitantes humanos normalmente no verían.

La telemetría de Check Point registró un aumento repentino en payloads maliciosos más largos. Entre marzo y mayo de 2026, las detecciones aumentaron aproximadamente cinco veces y se acercaron al 1% de los prompts observados en mayo. Los payloads más largos son especialmente relevantes para agentes que procesan páginas web completas, documentos y salidas de herramientas conectadas.

Los navegadores impulsados por inteligencia artificial crean un riesgo adicional porque operan dentro de sesiones autenticadas. En una prueba controlada, una invitación al calendario maliciosa causó que el navegador Comet de Perplexity revelara contraseñas guardadas. En otro experimento, un navegador de inteligencia artificial completó un flujo de phishing completo en menos de cuatro minutos sin participación humana.

La Cadena de Suministro de Agentes se Está Expandiendo la Superficie de Ataque

Los agentes de inteligencia artificial obtienen capacidades a través de servidores de Protocolo de Contexto de Modelo, extensiones, archivos de configuración, centros de modelos y habilidades descargables. Estos componentes a menudo se confían automáticamente e instalan con una revisión humana limitada.

Check Point Research identificó vulnerabilidades en archivos de proyecto de Claude Code que podrían ejecutar comandos controlados por atacantes cuando un desarrollador abría un repositorio envenenado. Problemas similares han aparecido en Gemini CLI, Cursor, Windsurf y otros entornos de codificación, lo que sugiere una debilidad arquitectónica más amplia en lugar de un problema aislado del proveedor.

El malware GlassWorm supuestamente se extendió a través de paquetes de Protocolo de Contexto de Modelo en más de 150 repositorios. Los investigadores también examinaron aproximadamente 46,500 paquetes de software publicados y encontraron que 428 contenían accidentalmente un archivo de configuración de Claude Code local. Alrededor de uno de cada 13 de esos archivos incluían credenciales en vivo como tokens NPM, claves de GitHub o claves de Hugging Face.

Una revisión separada de 10,000 servidores de Protocolo de Contexto de Modelo encontró debilidades de seguridad en el 40% de ellos. De 221 habilidades de agente de OpenClaw examinadas, el 70% solicitó más credenciales de las necesarias y el 43% contenía patrones de inyección de comandos.

La campaña ClawHavoc colocó 44 habilidades maliciosas en un mercado, donde se descargaron más de 12,500 veces. En otro lugar, las extensiones de codificación trojanizadas supuestamente cosecharon código de aproximadamente 1,5 millones de desarrolladores, mientras que un modelo de Hugging Face malicioso disfrazado de filtro de privacidad de OpenAI recibió 244,000 descargas antes de ser detectado.

La Identidad Sintética se Está Minando la Confianza Digital

La inteligencia artificial generativa ha hecho que las voces, caras, documentos y personas en línea sean más fáciles de fabricar y más difíciles de verificar. Una voz familiar, una llamada de video en vivo o un documento de identidad gubernamental ya no pueden servir como prueba independiente de que alguien es genuino.

La plataforma ATHR supuestamente utiliza agentes de voz autónomos para realizar llamadas de recuperación de cuentas y robar códigos de un solo uso. Un operador puede manejar varias conversaciones simultáneamente sin emplear llamadores humanos.

El intercambio de caras en tiempo real también está apareciendo en el robo de criptomonedas, estafas de romance, fraude de inversión y operaciones vinculadas al estado. Las autoridades europeas desmantelaron una red que supuestamente utilizó videos de deepfake de celebridades y organizaciones de noticias para promover inversiones falsas y lavar más de 700 millones de euros.

Los investigadores también identificaron más de 23,000 dominios que dirigían a las víctimas a grupos de mensajería donde los chatbots de inteligencia artificial se hacían pasar por asesores financieros. El servicio OnlyFake vendió más de 10,000 documentos de identidad generados por inteligencia artificial que cubrían los Estados Unidos y aproximadamente 56 otros países, lo que permitió a los clientes evadir la verificación en bancos y exchanges de criptomonedas.

Los esquemas de trabajadores remotos vinculados a Corea del Norte han ido más allá al utilizar currículos fabricados, documentos de identidad alterados, fotografías generadas y personas personalizadas para obtener empleo legítimo dentro de empresas occidentales. Las autoridades de los Estados Unidos vincularon una red a cerca de $800 millones en ingresos para los programas de armas de Corea del Norte.

Los humanos no son especialmente confiables para detectar estas falsificaciones. En un estudio controlado, los superreconocedores entrenados identificaron correctamente solo el 41% de las caras generadas por inteligencia artificial. Los espectadores ordinarios detectaron aproximadamente el 30%.

El Uso Empresarial de Inteligencia Artificial Está Creando una Exposición de Datos Persistente

La organización promedio ahora utiliza 10 aplicaciones de inteligencia artificial diferentes cada mes. La cantidad promedio de prompts por empleado aumentó de 56 en diciembre de 2025 a 70 en mayo de 2026, lo que representa un crecimiento del 25%.

Entre el 87% y el 93% de las organizaciones experimentaron al menos una interacción de inteligencia artificial generativa de alto riesgo cada mes. La proporción de prompts que contenían información corporativa, personal o regulada sensible se duplicó del 2% al 4%, pasando de aproximadamente un prompt de riesgo en cada 50 interacciones a uno en cada 25.

Europa registró la tasa regional más alta en el 3,95%, seguida de América Latina en el 3,76%, Norteamérica en el 3,33% y Asia-Pacífico en el 2,88%. Los Servicios Empresariales tuvieron la tasa de industria más alta en el 5,91%, o aproximadamente una interacción de riesgo en cada 17 prompts. Para mayo, su tasa mensual había subido al 6,98%, cerca de uno en cada 14 prompts.

Muchas filtraciones resultan del uso ordinario en lugar de la actividad maliciosa. En una demostración, una conexión legítima entre ChatGPT y Google Drive recuperó más de 400 archivos internos sensibles en menos de un segundo después de una sola pregunta.

Los proveedores de terceros introducen una exposición adicional. Una aplicación de consumidor llamada Chat & Ask AI supuestamente expuso aproximadamente 300 millones de mensajes que pertenecían a más de 25 millones de usuarios. Un chatbot de soporte al cliente utilizado por Sears Home Services expuso 3,7 millones de registros, incluyendo grabaciones de llamadas, transcripciones y información personal.

Implicaciones Futuras

El Informe de Seguridad de Inteligencia Artificial de Check Point Research 2026 presenta un entorno de seguridad en el que la inteligencia artificial fortalece a los atacantes, crea nuevas debilidades en la cadena de suministro de software, socava la verificación de identidad remota y aumenta el riesgo diario de exposición de datos confidenciales. Su advertencia central es que las organizaciones no pueden administrar la seguridad de la inteligencia artificial solo a través de políticas y revisiones anuales. Necesitan visibilidad continua en aplicaciones de inteligencia artificial, agentes, infraestructura, permisos, proveedores de terceros y los datos que los empleados comparten. A medida que la inteligencia artificial comienza a operar a velocidad de máquina, los equipos de seguridad necesitarán detectar, verificar y responder a un ritmo comparable.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.