El panorama de las ciberamenazas ha experimentado una transformación fundamental. Mi análisis de datos de 2025 y la primera mitad de 2026 muestra que la inteligencia artificial ha dejado de ser un concepto teórico para convertirse en una herramienta de combate plenamente operativa en el arsenal de los atacantes. No se trata de experimentos aislados, sino de la implementación sistemática de la IA en todas las etapas de los ataques, desde el reconocimiento hasta la fase final.

Aplicación práctica de la IA en ataques reales

En el último año y medio se han registrado al menos 18 grupos APT que utilizan activamente redes neuronales en sus operaciones. Merece especial atención el clúster GTG-1002, que emplea modelos de lenguaje para generar correos de phishing. Estos textos no solo se adaptan a la víctima específica, sino que logran evadir los filtros de spam estándar, lo que los hace prácticamente indistinguibles de la correspondencia legítima.

El grupo TAT26-12 ha ido más allá al automatizar el proceso de ciberinteligencia. La IA recopila y analiza datos sobre empleados, infraestructura y vulnerabilidades de las organizaciones, lo que permite acelerar significativamente la preparación del ataque. Destaca especialmente la herramienta PromptSpy, un software altamente especializado para comprometer sistemas LLM corporativos. Su objetivo es extraer prompts del sistema y manipular el comportamiento de los modelos, lo que abre un vector de ataque completamente nuevo contra empresas que han integrado la IA en sus procesos de negocio.

Igualmente reveladora es la herramienta LAMEHUG, que genera código malicioso con una participación humana mínima. Esto significa que la barrera de entrada al cibercrimen se reduce hasta el punto de que crear malware ya no requiere conocimientos técnicos profundos.

Tendencias en los foros de la dark web

El análisis de la actividad en los foros clandestinos muestra una dinámica interesante. ChatGPT de OpenAI sigue siendo la solución más popular entre los hackers novatos, sin embargo, para ataques a gran escala, los profesionales optan cada vez más por Gemini de Google. Esto indica que este último modelo ofrece capacidades más avanzadas en el contexto de escenarios complejos.

Los participantes de los foros discuten activamente métodos para eludir restricciones, y algunos incluso intentan crear software malicioso utilizando redes neuronales públicas. Esto confirma que la IA se ha convertido en una parte integral del arsenal de los hackers.

Evolución del ransomware

La transformación del mercado de programas de cifrado merece una atención especial. Durante el período analizado han surgido más de 50 nuevos grupos, y el número de incidentes ha superado los 9300. La tendencia clave es el abandono del bloqueo de datos como método principal de presión. En su lugar, los atacantes apuestan por la amenaza de publicar la información robada, lo que simplifica considerablemente la parte técnica del ataque, pero complica la defensa para las víctimas.

Al mismo tiempo, se observa una dinámica curiosa en las plataformas clandestinas: el cierre de seis grandes mercados ha llevado a la aparición de cinco nuevos, y en las tiendas de tarjetas activas se han puesto a la venta más de 16,5 millones de tarjetas de pago comprometidas.

Mi comentario: Estamos presenciando un punto de inflexión en el que la IA se convierte en un participante pleno en las ciberguerras. El hecho de que incluso OpenAI se vea obligada a ralentizar el desarrollo de sistemas avanzados debido a los ciberriesgos confirma la gravedad de la amenaza. La industria de la seguridad debe revisar urgentemente sus enfoques de protección: los métodos tradicionales ya no son suficientes para hacer frente a los ataques de IA de nueva generación.