Google dijo el lunes que había frustrado el intento de un grupo criminal de utilizar inteligencia artificial para explotar la vulnerabilidad digital previamente desconocida de otra compañía, lo que aumentó las preocupaciones en el gobierno y la industria privada sobre los riesgos de la IA para la ciberseguridad.
Google compartió información limitada sobre los atacantes y el objetivo, pero John Hultquist, analista jefe del brazo de inteligencia de amenazas del gigante tecnológico, dijo que representa un momento sobre el que los expertos en ciberseguridad han advertido durante años: piratas informáticos maliciosos que se arman con inteligencia artificial para potenciar su capacidad de ingresar a las computadoras del mundo.
“Está aquí”, dijo Hultquist. «La era de la vulnerabilidad y la explotación impulsadas por la IA ya está aquí».
Llega en un momento de saltos en las capacidades de la IA para encontrar vulnerabilidades, incluido el modelo Mythos anunciado hace un mes por Anthropic. Entre quienes intentan reforzar sus defensas se encuentra la Casa Blanca del presidente Donald Trump, que ha cambiado su enfoque sobre cómo planea examinar los modelos de IA más poderosos antes de su lanzamiento público.
Después de cumplir con una promesa de campaña de derogar las barreras impuestas por el presidente demócrata Joe Biden en torno a esta tecnología de rápido desarrollo, la administración republicana y sus aliados ahora están enviando señales contradictorias acerca de que el gobierno desempeña un papel más importante en la supervisión de la IA.
«Algunas personas no quieren que haya una respuesta regulatoria a esto y otras sí», dijo Dean Ball, miembro de la Fundación para la Innovación Estadounidense, quien anteriormente fue asesor de políticas tecnológicas de la Casa Blanca y autor principal de la hoja de ruta de políticas de inteligencia artificial de Trump el año pasado.
«No me gusta la regulación», dijo Ball. «Preferiría que no se regularan las cosas, pero creo que en este caso es necesario».
Google dijo que observó a un grupo de destacados «actores de amenazas» que planeaban una gran operación basándose en un error que habían encontrado. La vulnerabilidad les permitió eludir la autenticación de dos factores para acceder a una popular herramienta de administración de sistemas en línea, cuyo nombre Google se negó a revelar.
La compañía lo llamó un exploit de día cero, un ciberataque que aprovecha una vulnerabilidad de seguridad previamente desconocida. «Día cero» se refiere al hecho de que los ingenieros de seguridad no han tenido días para desarrollar una solución a la vulnerabilidad.
Google dijo que notificó a la empresa afectada y a las autoridades y pudo interrumpir la operación antes de que causara algún daño. Pero al rastrear las huellas de los piratas informáticos, encontró evidencia de que habían utilizado un modelo de lenguaje grande de IA (la misma tecnología que impulsa los chatbots populares) para descubrir la vulnerabilidad.
Google no reveló qué modelo de IA se utilizó en el ciberataque, sólo que lo más probable es que no fuera el Gemini de Google o el Claude Mythos de Anthropic. Google tampoco reveló de qué grupo sospechaba en el ataque, pero dijo que no había evidencia de que estuviera vinculado a un gobierno adversario, aunque la compañía dijo que grupos vinculados a China y Corea del Norte han estado explorando técnicas similares.
Hultquist dijo que, en comparación con los espías gubernamentales que normalmente trabajan lenta y silenciosamente, los piratas informáticos criminales son los que más tienen que ganar con la “tremenda capacidad de velocidad” de la IA para encontrar y convertir en armas errores de seguridad.
«Hay una carrera entre usted y ellos para detenerlos antes de que puedan obtener los datos que necesitan para extorsionarlo o lanzar ransomware», dijo en una entrevista. «La IA será una gran ventaja porque podrán moverse mucho más rápido».
El Departamento de Comercio de Trump anunció la semana pasada que firmó nuevos acuerdos con Google, Microsoft y xAI de Elon Musk para evaluar sus modelos de IA más potentes antes de su lanzamiento público, basándose en acuerdos anteriores que la administración Biden hizo con OpenAI, fabricante de Anthropic y ChatGPT. Pero el anuncio desapareció posteriormente del sitio web del Departamento de Comercio.
Fue el último ejemplo de señales confusas de la administración Trump en el mes desde que Anthropic anunció un nuevo modelo al que llamó Mythos que, según dijo, era tan «sorprendentemente capaz» en el trabajo de piratería informática y ciberseguridad que solo podía entregarlo a un pequeño grupo de organizaciones confiables.
Anthropic creó una iniciativa llamada Proyecto Glasswing que reúne a gigantes tecnológicos como Amazon, Apple, Google y Microsoft, junto con otras compañías como JPMorgan Chase, con la esperanza de proteger el software crítico del mundo de las consecuencias «graves» que el nuevo modelo podría representar para la seguridad pública, la seguridad nacional y la economía. Pero su relación con el gobierno estadounidense se complicó por una pelea pública y legal con el Pentágono y el propio Trump por el uso militar de su tecnología de inteligencia artificial.
Desde entonces, su principal rival, OpenAI, ha introducido un modelo similar. La compañía dijo el viernes que lanzaría una versión especializada en ciberseguridad de ChatGPT que solo estaría disponible para «defensores responsables de proteger la infraestructura crítica» para ayudarlos a encontrar y parchear vulnerabilidades en su código.
Ball dijo que es optimista en cuanto a que, a largo plazo, las herramientas de inteligencia artificial que son cada vez más buenas en codificación nos harán estar más seguros de los ciberataques rutinarios que afectan a hospitales, escuelas y otras organizaciones. Mientras tanto, sin embargo, dijo que hay «incalculables billones de líneas de código de software» que respaldan los sistemas informáticos del mundo y que están en riesgo si se desatan herramientas de inteligencia artificial para explotar todos sus errores.
Podría llevar años reforzar todo ese software, un proceso que Ball cree que sería ayudado por la coordinación del gobierno de Estados Unidos.
Mientras tanto, Ball predice un «período de transición» en el que los riesgos de ciberseguridad aumentarán significativamente y «el mundo podría ser, de hecho, más peligroso».
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.












































































