La IA ha industrializado el cibercrimen: los ataques ya no son lineales, son una operación continua y optimizada

La IA ha industrializado el cibercrimen: los ataques ya no son lineales, son una operación continua y optimizada

  • 21/ago./2026
  • ForgeNEX by ForgeNEX
  • IA

El cibercrimen ha dejado de ser un arte artesanal para convertirse en una industria automatizada. La convergencia entre inteligencia artificial generativa, automatización ofensiva, ecosistemas criminales como servicio y bots autónomos ha dado lugar a una nueva generación de amenazas que superan las capacidades de las defensas tradicionales. Según el ENISA Threat Landscape 2025, más del 80% del phishing en 2025 fue asistido por IA, y el propio informe 'Cybersecurity in the Frontier AI Era' (julio de 2025) ya advierte de que la IA está habilitando ciberataques automatizados a gran escala, incluyendo el uso malicioso de modelos, el envenenamiento de datos y los agentes ofensivos autónomos. La conclusión es contundente: la automatización ofensiva es un riesgo estructural para la UE.

la-ia-crea-una-nueva-ofensiva-digital-que-supera-a-0.jpg

Para entender la magnitud del cambio, los expertos consultados por CSO España coinciden en que la IA ha democratizado la excepcionalidad que antes caracterizaba a los grandes hackers. Rodrigo Jiménez del Val, de CyberProof (UST), recuerda que Kevin Mitnick en los años 90 basaba sus ataques en ingeniería social meticulosa, una habilidad escasa y difícil de replicar. Hoy, un operador con poca experiencia puede generar campañas hiperpersonalizadas, en cualquier idioma y adaptadas al contexto de la víctima, con una calidad que antes exigía semanas de preparación artesanal. La diferencia no es solo que los ataques sean 'mejores', sino que cambian en velocidad, escala y adaptabilidad: los atacantes automatizan el reconocimiento, crean mensajes convincentes, analizan vulnerabilidades y prueban variaciones a una velocidad que desborda los ciclos tradicionales de defensa.

Guillermo Fernández, de WatchGuard Technologies, añade que los ataques tradicionales respondían a reglas preprogramadas, mientras que con IA el atacante puede analizar el entorno, generar múltiples variantes, aprender de los fallos y modificar la táctica en tiempo real. Además, la IA reduce el coste y los conocimientos necesarios para lanzar campañas sofisticadas, permitiendo combinar la precisión de un ataque dirigido con la escala de una campaña masiva. Benjamín Zamora, de Infinigate Iberia, lo resume como 'industrializar la personalización': un correo de phishing ya no es genérico ni contiene errores evidentes, puede imitar el tono de una organización, usar información pública del destinatario y construir una narrativa creíble, lo que obliga a las defensas a basarse en comportamiento, contexto y anomalías.

la-ia-crea-una-nueva-ofensiva-digital-que-supera-a-1.jpg

Deepfakes y agentes autónomos: el engaño perfecto y la acción automatizada

Ignazio Franzoni, de Netskope, explica que los deepfakes hacen la ingeniería social mucho más creíble, especialmente en fraudes dirigidos a ejecutivos, equipos financieros o proveedores. Ya no es solo un correo sospechoso, sino un mensaje de voz verosímil, una videollamada o una identidad digital falsa. Pero el salto cualitativo llega con los agentes autónomos: no solo generan contenido, sino que pueden actuar, llamar a APIs, interactuar con herramientas, recuperar datos y automatizar flujos de trabajo. Si esos agentes se ven comprometidos o tienen una configuración incorrecta, el riesgo es enorme. Javier del Álamo, de Exclusive Networks Iberia, advierte que la combinación de ambas tecnologías es preocupante: los deepfakes engañan mejor y los agentes actúan más rápido. Por eso, la protección ya no puede centrarse solo en bloquear malware, sino que debe abarcar identidades, comportamiento, contexto, seguridad cloud, detección y respuesta, y el gobierno del uso de la propia IA.

La automatización cambia la economía del ataque

Benjamín Zamora subraya que la automatización está transformando la economía del cibercrimen: antes personalizar una campaña requería tiempo y recursos, ahora se pueden generar miles de variantes de mensajes, dominios y técnicas de evasión en minutos. Esto afecta especialmente a las fases de reconocimiento y explotación, donde los atacantes pueden analizar grandes volúmenes de información pública, identificar objetivos vulnerables y lanzar ataques adaptados a una velocidad superior a la capacidad manual de los equipos defensivos. La respuesta, por tanto, no puede depender únicamente de procesos manuales: las organizaciones necesitan detección y respuesta automatizadas, inteligencia de amenazas, correlación de eventos y visibilidad completa sobre endpoints, red, cloud e identidad.

Pablo Chapinal, de Zscaler, aporta un dato revelador: aunque el volumen de phishing en España se redujo un 52,79% en 2025, el país sigue entre los diez más atacados del mundo. Esto demuestra que las campañas son más precisas y difíciles de detectar gracias a la IA generativa, que crea sitios web fraudulentos, correos personalizados y técnicas avanzadas de ingeniería social. Además, el 95,2% de los intentos de phishing ya se ocultan en tráfico cifrado, lo que dificulta la detección con herramientas tradicionales. La buena noticia es que la IA también fortalece las defensas, permitiendo detectar anomalías con mayor precisión y automatizar respuestas, pero la tecnología por sí sola no basta.

la-ia-crea-una-nueva-ofensiva-digital-que-supera-a-2.jpg

¿Quiénes son los más vulnerables?

Todas las organizaciones están expuestas, pero el riesgo aumenta donde hay muchas identidades, servicios cloud, accesos remotos o procesos sensibles basados en comunicaciones digitales. Guillermo Fernández señala que las áreas financieras, de recursos humanos, compras y dirección son especialmente atractivas para la suplantación y el fraude. Las pymes también presentan una exposición elevada por su menor capacidad de vigilancia, y los MSP son objetivos de gran valor por el acceso a múltiples clientes. Ignazio Franzoni matiza que la vulnerabilidad depende de la madurez, no solo del sector: cualquier organización que adopte IA rápidamente sin visibilidad, gobernanza y protección de datos adecuadas queda expuesta. El mayor riesgo ocurre cuando empleados o desarrolladores usan herramientas de IA sin que los equipos de seguridad tengan visibilidad sobre los datos a los que se accede.

Elisabetta Villa, de ReeVo, añade que las organizaciones con sistemas de seguridad mal integrados o equipos saturados son más vulnerables, porque no ven el contexto completo del ataque ni reaccionan a tiempo. En cuanto a sectores, Carlos Baquero, de Serval Networks, destaca finanzas, salud y administraciones públicas, que manejan información sensible y son perfectas para extorsiones dobles o triples mediante ransomware impulsado por IA. El tamaño ya no determina el riesgo: una empresa puede ser objetivo por la información que posee o por su posición en un ecosistema empresarial.

¿Están preparadas las defensas?

Josep Albors, de ESET España, recuerda que llevan décadas usando algoritmos de aprendizaje automático, y que la mayoría de los ataques potenciados por IA siguen reutilizando técnicas conocidas que pueden mitigarse con medidas básicas y soluciones avanzadas. Los SOC actuales ya incorporan detección continua y automatización de respuestas, pero persisten problemas como la ventana de exposición, la mala configuración y la falta de recursos. La defensa está pasando de un modelo reactivo a uno proactivo y automatizado, aunque la madurez es desigual. Rafael de Pablo, de Babel, plantea la pregunta clave: no es si una organización tendrá una vulnerabilidad, sino cuánto tarda en corregirla. Si tu respuesta se mide en días y la del atacante en horas, ya sabes quién va ganando.

En definitiva, la IA ha creado una nueva ofensiva digital que supera las defensas tradicionales, pero también ofrece herramientas para combatirla. La clave está en adoptar un enfoque proactivo, automatizado y basado en visibilidad completa, gobernanza y formación continua. Como en otros ámbitos de la transformación digital, la tecnología es solo una parte: la estrategia y la cultura organizativa son igual de importantes. Si quieres profundizar en cómo la IA está transformando otros procesos empresariales, te recomendamos leer sobre la paradoja de la inferencia o cómo implementar IA generativa en flujos de trabajo.


Fuente original: ComputerWorld. Análisis y adaptación por ForgeNEX.

Compartir: