IA y vulnerabilidades: cómo cambia la ciberseguridad ante las nuevas amenazas

Comparte:

Durante años, una de las reglas no escritas de la ciberseguridad fue que entre el descubrimiento de una vulnerabilidad y un posible ataque existía una ventana de tiempo. Los investigadores encontraban una falla, el fabricante preparaba un parche, los equipos de seguridad evaluaban el impacto y las organizaciones intentaban corregir sus sistemas antes de que los atacantes pudieran aprovechar el problema. Esa ventana no ha desaparecido, pero puede hacerse cada vez más pequeña.

La inteligencia artificial (IA) está introduciendo una nueva variable en esta ecuación. Los modelos actuales pueden ayudar a analizar grandes cantidades de código, identificar posibles debilidades, investigar vulnerabilidades y, en determinados escenarios, generar pruebas de concepto para demostrar cómo podría explotarse una falla.

Microsoft Security señala que los avances recientes permiten a algunos modelos descubrir vulnerabilidades, encadenar debilidades de menor severidad y producir código funcional de prueba de concepto. Google Threat Intelligence, por su parte, ha observado una evolución desde el uso básico de modelos de IA hacia flujos de trabajo más automatizados y agentes capaces de ejecutar varias tareas dentro de una operación.

Para la ciberseguridad, el cambio es significativo. Una vulnerabilidad ya no debe analizarse únicamente preguntando qué tan grave es, sino también qué tan rápido puede convertirse en una oportunidad para un atacante y cuánto tiempo necesita una organización para detectarla, contenerla y corregirla.

La carrera, por tanto, no ocurre entre la IA y los seres humanos, ocurre dentro del propio campo de la ciberseguridad: entre la velocidad con la que una amenaza puede avanzar y la capacidad de los defensores para detectarla y detenerla.

¿Cómo puede una vulnerabilidad convertirse en un ciberataque?

En una empresa promedio, las vulnerabilidades aparecen mucho antes de que alguien piense en un ataque. Están escondidas en servidores, sistemas operativos, aplicaciones empresariales, dispositivos de red, plataformas en la nube, navegadores y componentes de software que muchas veces ni siquiera son visibles para el usuario final. Una organización puede tener cientos o miles de estos componentes funcionando simultáneamente.

Cuando aparece una nueva vulnerabilidad, el problema no termina con identificarla. Primero hay que determinar si la organización utiliza el producto afectado. Después, si la versión instalada es vulnerable. Luego, si el sistema está expuesto, qué información procesa, qué controles lo protegen y si existe actividad de explotación relacionada con esa falla.

En ciberseguridad, esta diferencia es fundamental: una vulnerabilidad no equivale automáticamente a un ataque.

El National Institute of Standards and Technology (Instituto Nacional de Estándares y Tecnología), conocido como NIST, define una vulnerabilidad como una debilidad en un sistema, procedimiento, control o implementación que puede ser explotada por una amenaza.

Dicho de manera sencilla, una vulnerabilidad es una condición que puede abrir una puerta; el ataque ocurre cuando alguien encuentra la forma de utilizar esa condición para conseguir un resultado que no debería ser posible.

Aquí aparece uno de los conceptos esenciales del problema: el exploit.

Un exploit es una técnica, código o conjunto de instrucciones diseñado para aprovechar una vulnerabilidad. Una forma sencilla de imaginarlo es pensar en una puerta cuya cerradura tiene un defecto. El defecto representa la vulnerabilidad; la técnica que permite abrirla aprovechando ese defecto representa el exploit.

La diferencia es importante porque conocer que una cerradura tiene un problema no significa necesariamente saber cómo abrirla. Pero si alguien descubre una técnica sencilla para hacerlo y esa técnica comienza a circular, el riesgo cambia.

En el mundo digital sucede algo parecido. Cuando una vulnerabilidad deja de ser solamente una debilidad teórica y aparece un exploit funcional, la situación puede cambiar rápidamente. Y si además existen sistemas vulnerables expuestos a Internet, los atacantes pueden tener una oportunidad para intentar aprovecharla.

De una vulnerabilidad CVE a una amenaza activa

Para que investigadores, fabricantes y equipos de seguridad puedan hablar de las mismas vulnerabilidades existe el sistema CVE, sigla de Common Vulnerabilities and Exposures.

Un CVE funciona como un identificador único para una vulnerabilidad conocida. Cuando escuchamos hablar, por ejemplo, de una vulnerabilidad identificada como CVE-2026-XXXXX, ese código permite que diferentes herramientas y organizaciones se refieran al mismo problema de seguridad.

Pero aquí aparece una confusión frecuente: tener un CVE no significa que una organización esté siendo atacada. El CVE identifica una vulnerabilidad, el riesgo depende de cómo esa vulnerabilidad interactúa con el entorno real.

Para entenderlo, imaginemos dos empresas que reciben exactamente la misma alerta. Ambas tienen un servidor afectado por la misma vulnerabilidad. En la primera empresa, el servidor está aislado de Internet, procesa información de bajo impacto y cuenta con controles adicionales. En la segunda, el servidor está expuesto públicamente, forma parte de un sistema crítico y mantiene conexiones con otros recursos de la organización. La vulnerabilidad es la misma, el contexto no.

Esta es una de las razones por las que CVSS no debe utilizarse como único criterio para decidir qué corregir primero. CVSS, el Common Vulnerability Scoring System, proporciona una puntuación destinada a comunicar la severidad de una vulnerabilidad.

Sin embargo, la guía de usuario oficial para la versión 4.0 del Common Vulnerability Scoring System (CVSS) de FIRST (Forum of Incident Response and Security Teams) aclara expresamente que la puntuación base de CVSS mide severidad y no riesgo. Para aproximarse al riesgo real deben considerarse también factores relacionados con la amenaza y con el entorno donde se encuentra el sistema vulnerable.

En otras palabras, un número puede decirnos que una vulnerabilidad es técnicamente grave, pero no necesariamente nos dice qué tan urgente es para una organización concreta. Ahí entra una pieza cada vez más importante de la ciberseguridad: Threat Intelligence o inteligencia de amenazas.

La inteligencia de amenazas aporta contexto sobre las actividades, herramientas, técnicas y patrones asociados con actores maliciosos. En el caso de las vulnerabilidades, puede ayudar a responder preguntas que una puntuación por sí sola no puede contestar: ¿existen intentos de explotación?, ¿la vulnerabilidad está siendo utilizada por atacantes?, ¿hay grupos conocidos que la estén buscando?, ¿existe un exploit público?

FIRST también desarrolla EPSS, el Exploit Prediction Scoring System, que utiliza datos de explotación para estimar la probabilidad de que una vulnerabilidad sea explotada. EPSS y CVSS cumplen funciones diferentes: CVSS comunica principalmente severidad, mientras EPSS aporta una señal relacionada con la probabilidad de explotación.

La ciberseguridad comienza, entonces, a dejar atrás una lógica sencilla: “Esta vulnerabilidad tiene una puntuación alta, hay que corregirla”. Y comienza a trabajar con una pregunta mucho más completa: “¿Qué vulnerabilidades tienen más posibilidades de convertirse en un ataque contra nuestros sistemas?”

Cómo la inteligencia artificial acelera los ataques y la explotación de vulnerabilidades

La importancia de esta transformación aparece cuando introducimos nuevamente a la inteligencia artificial en la ecuación. Tradicionalmente, un investigador de seguridad necesitaba estudiar código, comprender el funcionamiento de una aplicación, identificar una debilidad y determinar si podía aprovecharse. El proceso podía requerir conocimientos especializados y una cantidad considerable de trabajo.

La inteligencia artificial puede reducir parte de ese esfuerzo. Microsoft Security informó en abril de 2026 que los avances recientes en modelos de IA están modificando la manera en que se descubren y explotan vulnerabilidades.

Según Microsoft, determinados modelos pueden identificar debilidades, encadenar múltiples problemas de menor severidad para construir rutas de ataque y producir código de prueba de concepto.

Google Threat Intelligence también ha advertido que los modelos de IA pueden utilizarse para acelerar el descubrimiento de vulnerabilidades y que los actores de amenazas están evolucionando desde interacciones básicas con modelos hacia flujos de trabajo más automatizados y agentes de IA. En septiembre de 2026, Google reportó haber observado operaciones en las que actores maliciosos utilizaron flujos de trabajo de IA con una reducción significativa de la intervención humana.

Esto no significa que cualquier atacante pueda introducir una CVE en un chatbot y obtener automáticamente un ataque funcional. Aunque la realidad es mucho más compleja. Pero sí significa que algunas actividades que antes requerían más tiempo pueden acelerarse. Y en ciberseguridad, el tiempo es un recurso defensivo.

Supongamos que una organización descubre una vulnerabilidad el lunes. El equipo de seguridad necesita localizar los sistemas afectados, determinar si están expuestos, comprobar si existe explotación activa y coordinar una mitigación.

Si durante ese mismo periodo un atacante puede automatizar parte de la investigación necesaria para determinar cómo aprovechar la vulnerabilidad, la diferencia entre ambos procesos puede convertirse en una ventana de oportunidad.

Mandiant, en su análisis “Demystifying AI Exploits: A Blueprint for AI-Assisted Vulnerability Management” publicado en julio de 2026, señala que la reducción del tiempo entre la aparición de vulnerabilidades y su explotación está llevando a los equipos de seguridad a explorar agentes de IA para automatizar el descubrimiento y la remediación. Al mismo tiempo, advierte que incorporar agentes con privilegios sin controles adecuados puede introducir nuevos riesgos en la arquitectura de seguridad.

La paradoja es evidente: la IA puede ayudar a encontrar una vulnerabilidad antes de que un atacante la aproveche, pero también puede ayudar al atacante a encontrarla antes que el defensor. Y esa es precisamente la nueva carrera de la ciberseguridad.

Inteligencia artificial: una nueva herramienta para la defensa en ciberseguridad

La historia, sin embargo, no tiene un solo lado. Si la inteligencia artificial puede ayudar a los atacantes a acelerar determinadas tareas, también puede proporcionar a los defensores nuevas capacidades para analizar información, detectar anomalías y responder ante incidentes.

El problema es que los equipos de seguridad tienen que procesar cantidades enormes de información. Cada computadora, servidor, aplicación y dispositivo conectado puede generar eventos. Un intento de autenticación puede ser normal. Una conexión desde una dirección IP determinada puede ser legítima. La ejecución de un proceso puede corresponder a una actividad rutinaria.

Pero cuando varias de esas señales aparecen juntas, pueden revelar algo diferente. Aquí entran herramientas como EDR y SIEM.

Un EDR, o Endpoint Detection and Response, supervisa la actividad de los dispositivos finales, como computadoras y servidores, para detectar comportamientos sospechosos y proporcionar información que ayude a investigar y responder ante incidentes.

Un SIEM (Security Information and Event Management) es una herramienta de ciberseguridad que recopila y analiza los registros y eventos generados por distintos sistemas de una organización. Permite correlacionar información, detectar comportamientos sospechosos y generar alertas ante posibles incidentes. En pocas palabras, ayuda a los equipos de seguridad a ver qué está ocurriendo en toda la infraestructura y reaccionar con mayor rapidez.

Para ejemplificar, podemos imaginarlo como un centro de control. El EDR observa lo que sucede dentro de una computadora. El SIEM puede reunir información procedente de múltiples sistemas. Threat Intelligence añade contexto sobre las amenazas y una plataforma de gestión de vulnerabilidades informa qué debilidades existen.

Por separado, cada pieza ofrece una parte de la historia, juntas pueden ayudar a construirla; por ejemplo, una organización podría detectar que un servidor contiene una vulnerabilidad conocida. Horas después, Threat Intelligence informa que esa vulnerabilidad está siendo explotada. El SIEM registra conexiones anómalas hacia el servidor y el EDR identifica la ejecución de un proceso inusual.

La inteligencia artificial puede ayudar a relacionar estas señales y reducir el tiempo necesario para que un analista comprenda qué está ocurriendo. El objetivo no es que la IA sustituya al analista si no que el analista no tenga que buscar manualmente una aguja dentro de millones de eventos.

De la detección a la respuesta: cómo contener una amenaza antes de que escale

Detectar un ataque no siempre significa detenerlo. En ciberseguridad existe una diferencia importante entre ver lo que está ocurriendo y actuar sobre ello. Por eso cobra relevancia la automatización de respuesta.

En términos sencillos, consiste en configurar sistemas para que determinadas acciones de seguridad puedan ejecutarse automáticamente cuando se cumplen condiciones previamente establecidas. Dependiendo de la infraestructura y de las reglas definidas, una respuesta puede incluir bloquear una conexión, aislar un equipo, detener un proceso o generar una alerta de alta prioridad para un analista. El beneficio es evidente cuando cada segundo cuenta.

Imaginemos que un EDR identifica que una computadora está ejecutando un proceso asociado con una amenaza y que, simultáneamente, el SIEM detecta comunicaciones sospechosas. En lugar de esperar a que un analista revise manualmente todos los eventos, determinados controles podrían aislar el dispositivo mientras comienza la investigación. Pero automatizar no significa entregar el control absoluto a una máquina.

Una acción automática equivocada también puede generar problemas. Aislar un equipo utilizado por un empleado puede ser una molestia; aislar un servidor que controla un proceso crítico puede tener consecuencias operativas mucho mayores. Por eso, la automatización debe estar acompañada por reglas, permisos, supervisión, registros y mecanismos de validación.

La defensa moderna, por tanto, no consiste únicamente en automatizar más, consiste en automatizar mejor.

La carrera entre atacantes y defensores en la era de la IA

Para entender por qué la inteligencia artificial puede cambiar la velocidad de la ciberseguridad, imaginemos una situación muy común: una empresa recibe una alerta sobre una nueva vulnerabilidad que afecta a uno de los programas que utiliza.

A primera vista, podría parecer suficiente con instalar el parche y continuar con las actividades. Pero el equipo de seguridad necesita responder varias preguntas antes de saber qué tan urgente es el problema:

¿Tenemos ese programa?, ¿qué equipos están afectados?, ¿están conectados a Internet?, ¿la vulnerabilidad puede ser aprovechada por un atacante?, ¿alguien ya está intentando explotarla?, ¿qué información o procesos podrían quedar comprometidos?

Cada una de esas preguntas requiere información diferente.

El CVE permite identificar exactamente de qué vulnerabilidad se trata. El CVSS ayuda a conocer qué tan grave puede ser técnicamente. Herramientas como EPSS aportan una estimación sobre la posibilidad de que esa vulnerabilidad sea explotada, mientras que fuentes como el catálogo KEV de CISA (la Agencia de Ciberseguridad y Seguridad de las Infraestructuras o Cybersecurity and Infrastructure Security Agency, por sus siglas en inglés) permiten saber si existe evidencia de que los atacantes ya la están utilizando.

Pero todavía falta saber qué está ocurriendo dentro de la propia empresa.

Ahí entran otras herramientas. La Threat Intelligence puede aportar información sobre las amenazas relacionadas con esa vulnerabilidad; el EDR permite observar qué sucede en las computadoras y servidores afectados; y el SIEM ayuda a reunir y relacionar los eventos que están ocurriendo en diferentes sistemas.

Imaginemos que todas esas piezas empiezan a coincidir: la empresa tiene el software vulnerable, el servidor está expuesto a Internet, existen indicios de que la vulnerabilidad está siendo explotada y, además, el sistema de monitoreo detecta conexiones inusuales hacia ese servidor.

La situación ya es muy diferente. La organización no está simplemente frente a una vulnerabilidad pendiente de parchear. Ahora existe la posibilidad de que alguien esté intentando aprovecharla.

Es precisamente en este punto donde la inteligencia artificial puede marcar una diferencia. En lugar de que un analista tenga que revisar manualmente grandes cantidades de información para descubrir esa relación, los sistemas de IA pueden ayudar a procesar los datos, encontrar patrones y señalar cuáles situaciones requieren atención inmediata.

La verdadera transformación, por tanto, no consiste en sustituir todas las herramientas existentes por IA. Consiste en conectar la información que ya generan y utilizarla para tomar decisiones de seguridad con mayor rapidez.

El proceso podría resumirse de una manera mucho más sencilla:

¿Qué vulnerabilidad es? → ¿Nos afecta? → ¿Está expuesta? → ¿Puede ser explotada? → ¿La están atacando? → ¿Estamos viendo señales de un ataque? → ¿Qué debemos hacer?

Cada respuesta ayuda a completar la siguiente.

Así, una vulnerabilidad deja de ser simplemente un número dentro de una lista de problemas pendientes y se convierte en una pregunta mucho más importante para la ciberseguridad:

¿Existe una amenaza real para nuestra organización y cuánto tiempo tenemos para actuar?

Ese cambio de perspectiva es fundamental. Porque cuando la inteligencia artificial permite analizar información a mayor velocidad, la ventaja ya no depende únicamente de descubrir una vulnerabilidad, sino de entender rápidamente qué significa para la organización y actuar antes de que un atacante pueda aprovecharla.

¿Puede esta vulnerabilidad convertirse en un ataque contra nosotros y qué señales indicarían que ya está ocurriendo?

Microsoft resume esta transformación señalando que la IA está modificando ambos lados del campo de la ciberseguridad: los atacantes pueden utilizar modelos para acelerar el descubrimiento de vulnerabilidades y escalar determinadas operaciones, mientras los defensores pueden emplear capacidades similares para detectar, evaluar y remediar problemas con mayor rapidez.

Google Threat Intelligence ha observado una evolución similar hacia operaciones de amenazas con mayor automatización y menor intervención humana. En septiembre de 2026, su investigación documentó flujos de trabajo de IA utilizados por actores de amenazas que redujeron considerablemente la latencia entre diferentes etapas de una operación.

La consecuencia para las organizaciones es clara: el tiempo de reacción se está convirtiendo en una variable de seguridad tan importante como la propia vulnerabilidad.

¿Cómo pueden las organizaciones protegerse ante vulnerabilidades impulsadas por IA?

La respuesta no consiste en perseguir todas las vulnerabilidades al mismo tiempo ni en incorporar inteligencia artificial a cualquier proceso simplemente porque está disponible.

La prioridad debe ser construir una capacidad de gestión de exposición y respuesta basada en contexto. Esto implica, entre otras acciones:

  • Mantener un inventario actualizado de activos y software.
  • Identificar qué sistemas están expuestos a Internet.
  • Correlacionar las vulnerabilidades con los activos realmente utilizados.
  • Utilizar CVSS para conocer la severidad, pero no como único indicador de riesgo.
  • Incorporar señales como EPSS y el catálogo KEV para conocer la probabilidad o evidencia de explotación.
  • Utilizar Threat Intelligence para comprender qué amenazas están relacionadas con determinadas vulnerabilidades.
  • Implementar EDR para obtener visibilidad sobre los dispositivos.
  • Utilizar SIEM para correlacionar eventos provenientes de diferentes fuentes.
  • Automatizar respuestas específicas y controladas.
  • Utilizar IA para acelerar análisis, investigación, detección y remediación, manteniendo controles sobre las acciones que puede ejecutar.
 

CISA recomienda utilizar su catálogo KEV como una fuente para alimentar los procesos de priorización de vulnerabilidades, mientras que FIRST establece que CVSS debe complementarse con información sobre amenazas y contexto ambiental cuando se pretende aproximarse al riesgo real.

La idea fundamental es sencilla: no todas las vulnerabilidades requieren la misma respuesta y no todos los sistemas tienen la misma exposición. Una vulnerabilidad crítica en un sistema aislado puede requerir una estrategia diferente a una vulnerabilidad de menor severidad que afecta a un servicio expuesto a Internet y que ya está siendo explotado.

La ciberseguridad consiste precisamente en identificar esas diferencias antes de que el atacante las encuentre primero.

El reto de la ciberseguridad: detectar, priorizar y responder más rápido

La inteligencia artificial está cambiando la forma en que se desarrolla software, se descubren vulnerabilidades y se investigan amenazas. Pero su impacto en la ciberseguridad va más allá de una nueva herramienta.

Está modificando una de las variables más importantes de cualquier incidente: el tiempo.

Los atacantes pueden utilizar IA para acelerar determinadas fases de reconocimiento, investigación y explotación. Los defensores pueden utilizarla para analizar grandes volúmenes de información, descubrir vulnerabilidades, identificar patrones sospechosos y acelerar la respuesta. Microsoft y Google Threat Intelligence coinciden en que esta aceleración está transformando el equilibrio operativo entre ataque y defensa.

Por eso, la pregunta que las organizaciones deberán hacerse no será únicamente cuántas vulnerabilidades tienen. Más aún deberán preguntarse cuánto tardan en responder cuando una de ellas deja de ser una debilidad potencial y empieza a convertirse en una amenaza real.

En esta nueva etapa de la ciberseguridad, una vulnerabilidad puede ser descubierta más rápido, analizada más rápido y potencialmente explotada más rápido. La defensa tendrá que hacer lo mismo.

Detectar antes. Contextualizar mejor. Priorizar con inteligencia. Responder más rápido: esa es la nueva carrera que la inteligencia artificial está introduciendo en la ciberseguridad.