El análisis de las últimas tendencias en ciberseguridad revela un patrón preocupante: los grupos de hackers estatales de China han intensificado significativamente su actividad, duplicando el número de ataques. El catalizador clave de este aumento ha sido la adopción masiva de modelos de inteligencia artificial de código abierto, en particular DeepSeek, que han asumido una parte considerable de las operaciones rutinarias de los atacantes.

Por qué se eligieron los modelos de IA de código abierto

Es notable que este aumento contradice la opinión establecida de que los ataques más peligrosos con IA provienen exclusivamente de los sistemas más sofisticados y costosos. En la práctica, los operadores prefieren utilizar modelos relativamente simples y accesibles para aumentar de manera banal el volumen de actividad maliciosa. La razón es obvia: bajo costo y mínimas restricciones técnicas. Competidores más potentes, como Kimi K3 de Moonshot, quedan fuera del alcance de los hackers: para sus fines resultan demasiado caros. DeepSeek, en cambio, ofrece un equilibrio óptimo: suficiente potencia y una ausencia casi total de "barreras de protección", a diferencia de los equivalentes occidentales, donde sortear las restricciones integradas requiere esfuerzos considerablemente mayores.

Aplicación práctica de la IA en ataques

La escala del uso de la IA es impresionante. Durante el análisis de los registros de ataques y scripts a los que se pudo acceder, DeepSeek aparece en diversas etapas. Por ejemplo, el grupo Grimfengxi lo utilizó para generar exploits, y Teleboyi para recopilar 1000 direcciones IP y elaborar un mapa de dominios objetivo. En uno de los incidentes, el grupo Huapi atacó el sistema de correo de una empresa taiwanesa a través de un modelo de IA chino.

Merece especial atención el caso del grupo Slime22, que, tras hackear una empresa tecnológica en Taiwán, utilizó Claude Code para moverse dentro de la red, convenciendo a la IA de que era un ingeniero legítimo realizando pruebas. Esto demuestra un nuevo nivel de ingeniería social dirigida ya a los propios algoritmos.

La economía sumergida del ciberarsenal

También es revelador el desarrollo de la infraestructura para tales ataques. Se ha identificado una startup china de diez personas que vende software para hackear redes a un precio de entre 300 000 y 500 000 yuanes (aproximadamente $44 500–74 000). Al menos cuatro grupos de hackers ya han utilizado estas herramientas, y en uno de los ataques también se empleó ChatGPT. Es notable que la tendencia no se limita a China: el grupo norcoreano Kimsuky también está experimentando con modelos de IA locales.

Este cambio en la táctica no es solo una evolución, sino una revolución en el cibercrimen. La baratura y accesibilidad de las herramientas de IA democratizan las capacidades de ataques complejos, haciéndolas disponibles para grupos de cualquier nivel. La industria de la seguridad tendrá que adaptarse a una nueva realidad donde la protección contra la IA requiere no solo soluciones técnicas, sino también la comprensión de la psicología de los algoritmos, que ahora se convierten en el arma principal y el objetivo principal.