Ciberseguridad
Estudio de IBM coloca la IA dentro de una de cada cuatro violaciones maliciosas

Una de cada cuatro violaciones maliciosas de datos involucrÃģ a atacantes que utilizaron la IA, segÚn el Informe sobre el costo de una violaciÃģn de datos 2026 publicado por IBM el 29 de julio de 2026. Esas violaciones costaron un promedio de $6 millones, aproximadamente $1 millÃģn mÃĄs que el promedio global de $4.99 millones que IBM informa en toda su muestra, y la participaciÃģn de violaciones maliciosas con un componente de IA aumentÃģ un 56% con respecto a la ediciÃģn anterior.
Las cifras provienen de una encuesta, y eso determina el peso que llevan. El Instituto Ponemon realizÃģ la investigaciÃģn; IBM la patrocinÃģ, analizÃģ y publicÃģ, y vende los productos de detecciÃģn, seguridad de datos y identidad que sus recomendaciones seÃąalan. La muestra es de 602 organizaciones que fueron violadas entre marzo de 2025 y febrero de 2026, no un censo de todos los ataques. El promedio global de IBM tambiÃĐn aumentÃģ durante el aÃąo: la ediciÃģn del aÃąo pasado lo situÃģ en $4.44 millones y lo describiÃģ como la primera disminuciÃģn en cinco aÃąos.
QuÃĐ aspecto tienen los ataques informados
IBM dice que la impersonaciÃģn de deepfake y el malware habilitado por IA son los principales motivos de lo que los encuestados clasificaron como intrusiÃģn habilitada por IA. Su resumen de la sala de prensa del Reino Unido del mismo informe desglosa la categorÃa aÚn mÃĄs: impersonaciÃģn de deepfake en un 45%, malware habilitado por IA en un 19% y campaÃąas de phishing en un 17%. Esa distribuciÃģn sitÚa la mayor parte de la categorÃa en ingenierÃa social en lugar de ejecuciÃģn de cÃģdigo autÃģnomo, y los equipos de fraude de los bancos han estado rastreando el mismo patrÃģn en ataques de clonaciÃģn de voz de IA durante mÃĄs de un aÃąo.
La concentraciÃģn sectorial es el nÚmero mÃĄs importante. IBM informa que el 62% de los ataques impulsados por IA en su conjunto de datos golpeÃģ la infraestructura crÃtica, con los servicios financieros y la energÃa llevando la mayor parte. Las violaciones en las empresas de servicios financieros promediaron $6.3 millones y en las empresas de energÃa $5.2 millones.
Los sistemas de IA tambiÃĐn fueron objetivos y no solo herramientas. MÃĄs del 20% de las organizaciones informaron una violaciÃģn que involucrÃģ un modelo o aplicaciÃģn de IA, un aumento con respecto al 13% de la ediciÃģn de 2025. Las dos principales causas que identifica IBM son APIs, aplicaciones o complementos comprometidos (27%) y configuraciones de nube mal configuradas que afectan las cargas de trabajo de IA (27%) â la infraestructura que rodea un modelo y no el modelo en sÃ, que es tambiÃĐn donde la intrusiÃģn del agente de Hugging Face comenzÃģ.
La capacidad sobre la que pregunta la encuesta
Un estudio de seguimiento realizado en mayo de 2026 regresÃģ a 456 de las 602 organizaciones originales y preguntÃģ sobre modelos fronterizos con capacidades cibernÃĐticas avanzadas, nombrando especÃficamente a Mythos. De ese grupo, el 78% dijo que estaban al tanto de informes sobre dichos sistemas, y el 85% dijo que planeaba aumentar el gasto en seguridad en funciÃģn de esa conciencia. En la encuesta principal, el 64% dijo que una violaciÃģn real provocarÃa un mayor gasto. La capacidad anticipada ahora estÃĄ moviendo los presupuestos mÃĄs rÃĄpido que la pÃĐrdida experimentada.
Esa capacidad ha sido documentada en detalle tÃĐcnico. El equipo de pruebas de Anthropic publicÃģ una evaluaciÃģn el 7 de abril de 2026 que informÃģ que su modelo de vista previa de Claude Mythos encontrÃģ y explotÃģ vulnerabilidades de dÃa cero en todos los sistemas operativos y navegadores web principales a los que se dirigiÃģ. En un caso, identificÃģ una falla remota de raÃz de 17 aÃąos en el servidor NFS de FreeBSD, mÃĄs tarde catalogada como CVE-2026-4747, y escribiÃģ una explotaciÃģn funcional sin intervenciÃģn humana despuÃĐs del prompt inicial.
Los costos que publicÃģ el equipo son la parte que los defensores deben leer dos veces. Mil ejecuciones de su andamio de bÚsqueda de errores contra OpenBSD costaron menos de $20,000, y la ejecuciÃģn individual que produjo el hallazgo crÃtico costÃģ menos de $50. Convertir vulnerabilidades pÚblicas ya parcheadas en exploits de escalada de privilegios funcionales costÃģ menos de $1,000 y menos de $2,000 cada uno, cada uno en un dÃa o menos. Anthropic tambiÃĐn informÃģ que menos del 1% de las vulnerabilidades que habÃa encontrado estaban parcheadas en el momento de la publicaciÃģn. Otros proveedores de seguridad han descrito el mismo cambio en la IA al pasar de asistente a operador en el lado ofensivo.
DÃģnde han colocado sus agentes los equipos de seguridad
Los datos de IBM ubican la brecha de implementaciÃģn exactamente donde se aplica la economÃa. MÃĄs de la mitad de las organizaciones dijeron que utilizan agentes para la detecciÃģn y contenciÃģn de amenazas; el 18% los aplica a la gestiÃģn de vulnerabilidades. Tres cuartas partes dijeron que las amenazas de IA de vanguardia los estÃĄn llevando a reconsiderar cÃģmo se despliegan los agentes en las operaciones de seguridad.
âCuando las organizaciones tienen una brecha extendida entre el descubrimiento y la remediaciÃģn, esa falta de equilibrio se muestra directamente en los costos de la violaciÃģnâ, dijo Suja Viswesan, vicepresidenta de software de seguridad de IBM, en el anuncio del informe. âLa prioridad ahora es eliminar ese retrasoâ.
Otros fundamentos no han cambiado mucho. Entre las organizaciones violadas, el 37% cifra los datos sensibles tanto en reposo como en trÃĄnsito, y el 34% tiene visibilidad en sus activos criptogrÃĄficos. El ransomware apareciÃģ en el 39% de los incidentes informados, un aumento con respecto al 34%, con la presiÃģn de extorsiÃģn cambiando hacia la reputaciÃģn de la marca (41%) por delante de los datos de los empleados y la propiedad intelectual, consistente con la fragmentaciÃģn en la economÃa del ransomware que otros rastreadores documentaron en 2026.
Las organizaciones que utilizan la IA y la automatizaciÃģn de manera extensiva en las operaciones de seguridad gastaron alrededor de $2 millones menos por violaciÃģn, dice IBM, y aproximadamente una cuarta parte de la muestra no los ha adoptado en absoluto. Tanto IBM como Anthropic seÃąalan hacia el mismo nivel: comprimir el tiempo entre que se conoce una vulnerabilidad y se llega a una soluciÃģn en producciÃģn. La cifra del 18% es donde se encuentra actualmente ese trabajo, y es el nÚmero que hay que vigilar en la ediciÃģn del prÃģximo aÃąo.












