Los grupos de hackers estatales chinos han aumentado radicalmente su actividad, duplicando el número de ciberataques. El factor clave de este aumento ha sido la adopción masiva del modelo de IA abierto DeepSeek en las operaciones diarias de los atacantes. Esto no es solo una tendencia, sino un cambio sistémico en las tácticas que está transformando el panorama de las amenazas cibernéticas.

El análisis muestra que DeepSeek se ha convertido en la herramienta preferida para automatizar tareas rutinarias relacionadas con la preparación y ejecución de ataques. A diferencia de los equivalentes occidentales más caros y protegidos, este modelo ofrece a los hackers una combinación óptima de potencia y accesibilidad. Sus limitaciones técnicas son mínimas, lo que permite utilizarlo en todas las etapas, desde la recopilación de inteligencia hasta la escritura de código malicioso.

Por qué la elección recayó en DeepSeek

Curiosamente, modelos más potentes, como Kimi K3 de Moonshot, no se han registrado en ataques. La razón es simple: para los ciberdelincuentes son demasiado caros. La economía del hackeo dicta sus propias reglas: los atacantes no eligen las soluciones más sofisticadas, sino las más rentables. DeepSeek encaja perfectamente en este paradigma, ofreciendo funcionalidad suficiente sin costos excesivos.

Los ejemplos prácticos confirman la magnitud del problema. El grupo Grimfengxi utilizó DeepSeek para generar exploits, mientras que Teleboyi lo usó para escanear y mapear objetivos en 1000 direcciones IP. Grupos individuales, como Huapi, aplicaron el modelo para ataques directos a sistemas de correo corporativo. En algunos casos, los hackers incluso combinaron DeepSeek con herramientas occidentales, como hizo el grupo Slime22, que utilizó Claude Code para moverse lateralmente por la red después del compromiso inicial.

Una nueva era del cibercrimen

Particularmente preocupante es la aparición de ofertas comerciales. Una pequeña startup china de diez personas vende software para hackear redes por 300 000–500 000 yuanes ($44 500–74 000). Al menos cuatro grupos de hackers ya han utilizado este arsenal, y en uno de los ataques incluso se empleó ChatGPT. Esto indica la formación de toda una industria dedicada a crear armas de IA para ciberataques.

Es revelador que la tendencia no se limita a China. El grupo norcoreano Kimsuky también está experimentando con modelos de IA locales. Estamos presenciando una carrera armamentista global en el ámbito de la IA, donde la accesibilidad de la tecnología se convierte en un factor clave. En mi opinión, esta tendencia solo se intensificará, y las empresas deben revisar urgentemente sus estrategias de defensa, teniendo en cuenta que el adversario ahora está armado con inteligencia artificial barata y efectiva.