Microsoft: los atacantes aventajan a los defensores en IA

Microsoft: los atacantes aventajan a los defensores en IA

Microsoft afirma que, a día de hoy, los ciberatacantes le están sacando más partido a la inteligencia artificial que quienes se defienden de ellos. Según la compañía, la IA ayuda a los actores maliciosos a encontrar vulnerabilidades antes, a desarrollar malware más rápido y a moverse por las redes comprometidas a un ritmo que los equipos de seguridad apenas pueden seguir.

Las conclusiones proceden del Digital Defense Report 2026 de Microsoft, el repaso anual que hace la compañía del panorama de amenazas. La edición de este año se centra en cómo la IA está transformando tanto el ataque como la defensa.

Microsoft sostiene que la IA reduce el tiempo, los conocimientos y el dinero necesarios para descubrir y explotar debilidades. Tanto atacantes como defensores ganan velocidad, escala y autonomía gracias a esta tecnología. La compañía espera que los defensores acaben poniéndose al día, pero asegura que, por ahora, los atacantes llevan la delantera.

"Aunque probablemente el equilibrio entre atacantes y defensores acabe restableciéndose, a corto plazo estamos en un periodo en el que los atacantes se están haciendo antes con las ventajas, y los defensores tendrán que moverse con decisión para cerrar la brecha", señaló Microsoft.

El descubrimiento va por delante de los parches

Donde más se nota la brecha es en la investigación de vulnerabilidades. El descubrimiento asistido por IA saca a la luz fallos más deprisa de lo que las organizaciones pueden corregirlos, y Microsoft recuerda que corregir es, por naturaleza, un proceso lento.

"Sin embargo, la corrección es intrínsecamente mucho más lenta que el descubrimiento, entre otras cosas porque muchos sistemas carecen de pruebas unitarias y de integración sólidas y, por tanto, no pueden desplegar cambios de código con rapidez", advirtió la compañía.

En consecuencia, Microsoft prevé un periodo de varios años en el que el número de vulnerabilidades conocidas pero sin parchear aumentará de forma drástica. "Los adversarios bien preparados y con buena financiación podrían ser capaces de acumular grandes cantidades de vulnerabilidades de día cero descubiertas por estos medios", recoge el informe.

El margen para aplicar parches también se está estrechando. Microsoft indica que la mediana del tiempo que transcurre entre que se descubre una vulnerabilidad en circulación y que se convierte en arma se sitúa ya "muy por debajo de las 24 horas".

De días a minutos

La investigación de vulnerabilidades es solo una parte del problema. Los atacantes también recurren a la IA para crear malware a medida y para acelerar lo que ocurre una vez que han entrado. Tareas como exfiltrar datos, buscar secretos o desplazarse lateralmente por una red pueden llevar ahora minutos en lugar de días.

La IA permite además a los atacantes automatizar tramos más amplios de la cadena de ataque con poca intervención humana. Los delincuentes con menos experiencia adquieren capacidades que antes exigían más conocimientos, y los grupos criminales pueden operar de maneras que antes se asociaban a actores más sofisticados, como los hackers patrocinados por Estados.

"Para los actores sofisticados, la IA permite una velocidad, una escala y una personalización sin precedentes, reduciendo la cadena de ataque de días a segundos", explicó Microsoft.

"Para los actores menos sofisticados, el escalado impulsado por la IA pone a su alcance el tipo de persistencia en los ataques que antes era terreno exclusivo de las agencias de inteligencia, y la capacidad de personalizar los ataques, especialmente los de ingeniería social para phishing y fraude, probablemente aumentará su tasa de éxito".

Los hackers estatales ponen la IA a trabajar

Según el informe, los grupos vinculados a Estados ya utilizan la IA en operaciones reales para tareas de investigación, desarrollo de malware, ingeniería social y otras fases de un ataque.

Microsoft ha observado:

  • a algunos actores patrocinados por el Estado chino utilizando herramientas de IA para buscar vulnerabilidades y aprender a explotarlas, aunque sin dejar de recurrir al phishing y a troyanos de acceso remoto
  • a actores patrocinados por el Estado ruso utilizando "vibe coding" y herramientas generadas por IA para acelerar y potenciar sus ataques
  • a falsos informáticos norcoreanos que trabajan en remoto utilizando la IA para construir identidades ficticias, hacer ingeniería social y mantener el acceso a las organizaciones
  • a otros actores norcoreanos utilizando la IA para crear malware y gestionar la infraestructura de ataque

Algunos de estos hackers también han empleado flujos de trabajo agénticos y código generado por LLM para desplegar malware más rápido.

Esto encaja con informaciones anteriores sobre la actividad norcoreana. En enero, BleepingComputer informó de que el grupo Konni estaba utilizando malware en PowerShell generado por IA contra desarrolladores e ingenieros de blockchain. El medio también ha cubierto las tramas norcoreanas de falsos trabajadores informáticos que usaban la IA, incluidos vídeos deepfake, para crear identidades creíbles y conseguir que les contrataran empresas occidentales.

Las personas siguen al mando

Pese a la ganancia de velocidad, Microsoft afirma que los ciberataques todavía no son totalmente autónomos. La mayoría de las campañas reales siguen dependiendo de personas para elegir los objetivos, tomar decisiones y encargarse de las partes más complejas de la operación.

"La mayoría de las campañas observadas siguen manteniendo dirección humana, aunque los sistemas de vanguardia demuestran una autonomía de principio a fin en laboratorio y en los primeros casos reales", indicó la compañía.

Nuestra valoración

La evaluación de Microsoft concuerda con otros indicios recientes de que la IA está acelerando la explotación de los fallos recién divulgados. Si de verdad la conversión en arma se produce en menos de un día, todo apunta a que los ciclos de parcheo mensuales o más lentos podrían haber dejado de ser suficientes para los sistemas expuestos a internet. La lección práctica para los defensores parece tener menos que ver con comprar herramientas de IA y más con lo básico que la propia Microsoft señala: procesos de pruebas que permitan publicar las correcciones con rapidez.

Lo de la autonomía merece una lectura atenta. Microsoft dice que la mayoría de las campañas siguen teniendo a personas al timón, pero casos como el de la brecha en DIVD a manos de un agente de IA autónomo y el del malware Carbonato que utiliza agentes de IA sugieren que esos "primeros casos reales" que menciona no son hipotéticos. Habrá que ver si la prevista acumulación de vulnerabilidades sin parchear se refleja en los datos de explotación a lo largo del próximo año, y si los defensores logran cerrar la brecha tan rápido como espera Microsoft.