Vulnerabilidades al doble: la IA acelera su explotación
Las vulnerabilidades divulgadas cada mes se han duplicado desde principios de año, y la inteligencia artificial está cambiando la forma en que los atacantes convierten esos fallos en exploits funcionales, según el Threat Intelligence Group de Google (GTIG).
En un informe publicado el miércoles, el GTIG señala que las divulgaciones pasaron de 5.045 en enero a un récord de 10.740 en agosto. Tanto julio como agosto superaron la barrera de las 10.000.
"Hemos comprobado que la IA está cambiando de forma medible no solo el ritmo al que se descubren y explotan vulnerabilidades, sino también los tipos y los perfiles de riesgo habituales de las vulnerabilidades que se descubren", afirman los investigadores.
Más fallos explotados que en todo 2025
El aumento no se limita a las cifras brutas de divulgación. Entre enero y agosto, el número de vulnerabilidades distintas divulgadas y explotadas ya superó el total de todo 2025. El GTIG contabiliza 141 vulnerabilidades explotadas en lo que va de año, frente a las 127 del año pasado.
Según el informe, este crecimiento no se debe a una oleada de nuevos zero-days. Los zero-days son fallos que se explotan antes de que el fabricante tenga conocimiento de ellos. El GTIG atribuye el aumento, en cambio, a "la rápida y dirigida conversión en armas de exploits de alto riesgo en entornos reales". Buena parte de esa actividad afecta a n-days, es decir, vulnerabilidades que ya se han parcheado y divulgado públicamente.
Los investigadores han observado que los atacantes son cada vez más hábiles utilizando la IA para analizar parches y explotar fallos críticos. Kelli Vanderlee, analista sénior del GTIG, indicó que el equipo prevé que el descubrimiento y la explotación de vulnerabilidades asistidos por IA sigan creciendo a corto y medio plazo.
"Es posible que a los actores de amenazas les resulte más accesible o eficiente usar LLM y herramientas de IA para automatizar el análisis de las diferencias entre versiones de productos, parches, avisos de divulgación de vulnerabilidades y código de prueba de concepto (PoC) con el fin de convertir rápidamente en armas los n-days, en lugar de descubrir nuevos zero-days", apuntan los investigadores.
El caso de BeyondTrust
Google puso como ejemplo CVE-2026-1731, un fallo en el software de BeyondTrust. Los responsables de ciberdefensa federales de EE. UU. alertaron sobre él en febrero. Lo descubrió de forma autónoma Hacktron AI, un agente de investigación externo.
Una vez hecho público el fallo, los atacantes actuaron con rapidez. El GTIG detectó a un grupo de amenazas explotándolo a los cuatro días de su divulgación. En siete días se habían sumado otros cinco grupos, que usaron el fallo en campañas dirigidas de acceso inicial para atravesar el perímetro de las empresas.
Tras obtener acceso, los atacantes escalaron privilegios, exfiltraron datos e instalaron cargas maliciosas adicionales, entre ellas SNOWLIGHT, SPARKRAT y criptominadores.
Según el GTIG, el caso demuestra que los agentes de investigación autónomos dirigidos contra superficies de ataque críticas "muestran una capacidad formidable para descubrir fallos de alta gravedad". Nuestros lectores quizá reconozcan este patrón por el reciente incidente en el que DIVD fue vulnerado por un agente de IA autónomo.
Qué se considera de alto riesgo
El GTIG explica que los agentes de IA están encontrando sobre todo vulnerabilidades de riesgo medio y alto. Vanderlee aclaró que un fallo se clasifica como de alto riesgo si su explotación permite a los atacantes un impacto notable y directo sobre la seguridad de los dispositivos y redes atacados, sin que haya factores atenuantes importantes que lo impidan.
"Se espera que la fiabilidad de la explotación sea alta y que normalmente pueda llevarse a cabo a gran escala", señaló.
Muchas de las divulgaciones de este año proceden de un pequeño número de fabricantes, entre ellos Totolink, fabricante de firmware para routers, y Oracle.
Los atacantes siguen además centrados en los dispositivos perimetrales y en los servicios empresariales expuestos. De las vulnerabilidades explotadas entre enero y agosto, el 14 % afectaba a dispositivos de borde y equipos de seguridad.
Las cifras de CISA y NIST apuntan en la misma dirección
Las conclusiones coinciden con los datos publicados la semana pasada por la Cybersecurity and Infrastructure Security Agency (CISA), la agencia federal estadounidense encargada de la ciberdefensa civil. CISA indicó que en lo que va de 2026 se han publicado más de 67.000 CVE nuevos. Los expertos prevén que el total alcance los 96.000 a final de año.
CISA citó también cifras de la National Vulnerability Database (NVD), el catálogo público de CVE que gestiona el National Institute of Standards and Technology (NIST). El número anual de CVE enviados creció un 263 % entre 2020 y 2025. En los tres primeros meses de 2026, los envíos fueron un tercio superiores a los del mismo periodo de 2025.
Por qué es importante
La principal conclusión del informe del GTIG es que el margen entre la divulgación y la explotación se está reduciendo. El ejemplo de BeyondTrust muestra a atacantes actuando en cuestión de días, con varios grupos activos en una semana. Esto indica que los ciclos de parcheo que se miden en semanas o meses entrañan más riesgo que antes, sobre todo en los sistemas expuestos a internet.
El foco en los dispositivos de borde y los equipos de seguridad encaja con lo que hemos ido publicando en las últimas semanas. Algunos ejemplos son el zero-day explotado en Cisco SD-WAN Manager y los ataques masivos contra Citrix NetScaler. Si la IA abarata la comparación de parches, los defensores deberían esperar que más de estos dispositivos sean atacados poco después de que los fabricantes publiquen las correcciones.
Hay también un problema de volumen. Con más de 10.000 divulgaciones al mes, los equipos de seguridad no pueden tratar todos los CVE por igual. La priorización basada en el riesgo, guiada por los datos de explotación y la exposición, parece cada vez más una necesidad y no una opción.
Conviene seguir de cerca si estas mismas herramientas de IA ayudan a defensores y fabricantes a acortar sus propios tiempos de respuesta, y si bases de datos de vulnerabilidades como la NVD son capaces de asumir el creciente número de envíos. Otra cuestión abierta es si el descubrimiento impulsado por IA acabará generando más zero-days, y no solo una explotación más rápida de los n-days.
