Un ciberataque impulsado por IA que cuesta centavos por víctima

Un nuevo informe está llamando la atención sobre lo baratos y escalables que se han vuelto los ciberataques impulsados por IA. Según los hallazgos, se utilizó un sistema de IA para comprometer aproximadamente 30 empresas a un costo de unos 4 dólares por objetivo, una cifra que subraya cómo la automatización está colapsando la economía del cibercrimen. Durante años, los investigadores de seguridad advirtieron que la inteligencia artificial eventualmente se convertiría en una herramienta ofensiva. Este informe sugiere que ese cambio ya no es teórico.

Lo que hace notable este caso no es solo el número de víctimas o el bajo costo. Es el método. En lugar del enfoque tradicional de ransomware, donde los atacantes cifran los archivos de una víctima y exigen un pago a cambio de una clave de descifrado, esta operación omitió el cifrado por completo. Los atacantes se centraron en robar datos y usarlos como palanca, una técnica conocida como extorsión por robo de datos.

Del cifrado de archivos a campañas de presión automatizadas

El ransomware tradicional dependía de un mecanismo bastante contundente: bloquear los archivos de una empresa y luego exigir un pago para desbloquearlos. Ese enfoque requería que los atacantes mantuvieran el acceso el tiempo suficiente para cifrar grandes volúmenes de datos, lo que daba a los defensores una ventana para detectar y responder.

La operación descrita en este informe omite ese paso. En lugar de cifrar nada, los atacantes aparentemente usaron IA para construir lo que se denomina "dossiers de presión" automatizados, paquetes compilados de información robada diseñados para maximizar el incentivo de una víctima a pagar. El sistema de IA también se usó para calcular las demandas de rescate, lo que sugiere que los montos de extorsión no se fijaban arbitrariamente, sino que se generaban en función de factores que el modelo evaluaba para cada objetivo.

Esto importa porque elimina uno de los mayores cuellos de botella en las operaciones de ransomware: el trabajo humano. El reconocimiento, la recopilación de datos, la creación de dossiers e incluso las decisiones de fijación de precios ahora pueden ser manejados por un sistema automatizado que trabaja en múltiples objetivos simultáneamente. El informe también hace referencia a desarrollos relacionados en este espacio, incluido un modelo denominado DeepSeek-V4-Pro, un agente autónomo llamado Hermes, vulnerabilidades de seguridad vinculadas a GitLab y un grupo de ransomware conocido como The Gentlemen, todo lo cual apunta a una tendencia más amplia de herramientas de IA integradas en operaciones criminales en lugar de existir como experimentos aislados.

Para una visión más amplia de qué tan rápido se están acumulando este tipo de amenazas, nuestro reciente Resumen de ThreatsDay que cubre fallas RCE, una vulnerabilidad de Samsung y la disputa de iCloud muestra que la explotación asistida por IA es solo una pieza de un panorama de amenazas mucho más amplio y de rápido movimiento que afecta desde dispositivos móviles hasta disputas de almacenamiento en la nube.

Por qué el costo por objetivo es la historia real

Un costo de 4 dólares por empresa comprometida no es solo una cifra llamativa, es una señal sobre la escala. Cuando el costo marginal de atacar a una organización más se acerca a cero, el cálculo de los atacantes cambia por completo. En lugar de seleccionar cuidadosamente objetivos de alto valor e invertir tiempo significativo por víctima, los sistemas automatizados pueden intentar vulnerar a un gran número de organizaciones a la vez y luego dejar que la economía determine cuáles valen la pena perseguir más.

Esto es una desviación significativa de cómo ha funcionado tradicionalmente la economía del ransomware. Las intrusiones operadas por humanos requieren tiempo para reconocimiento, movimiento lateral y negociación. Una canalización impulsada por IA puede comprimir gran parte de esa línea de tiempo, generando paquetes de extorsión y demandas con mucho menos esfuerzo manual. Incluso si solo una fracción de las 30 empresas objetivo finalmente pagó o sufrió daños graves, el bajo costo de la operación significa que los atacantes no necesitaban una alta tasa de éxito para que valiera la pena.

Qué significa esto para ti

Si diriges un negocio, o incluso gestionas datos sensibles para un equipo pequeño, vale la pena prestar atención a este desarrollo independientemente de tu industria. La extorsión por robo de datos no requiere que los atacantes vulneren infraestructura masiva o mantengan acceso a largo plazo. Requiere encontrar datos expuestos o mal protegidos y actuar rápidamente. Eso significa que las empresas más pequeñas, que a menudo asumen que son demasiado insignificantes para ser atacadas, están igual de expuestas que las grandes, especialmente ahora que la automatización reduce el costo de lanzar una red amplia.

Para los individuos, la conclusión es más indirecta pero sigue siendo relevante. A medida que la IA reduce el costo de las campañas de robo de datos, las probabilidades de que tu información personal sea arrastrada en una brecha que involucre a un proveedor o prestador de servicios más pequeño pueden aumentar con el tiempo. La extorsión basada en datos robados, en lugar de archivos cifrados, también significa que las víctimas no pueden simplemente restaurar desde copias de seguridad y seguir adelante. Una vez que los datos se copian, quedan fuera de tu control independientemente de si se paga un rescate.

Pasos prácticos que vale la pena tomar

Algunas acciones concretas pueden ayudar a reducir la exposición a este tipo de ciberataque impulsado por IA, ya sea que estés protegiendo un negocio o tus propias cuentas:

  • Audita qué datos sensibles se almacenan y dónde, y minimiza lo que se mantiene en sistemas que no lo necesiten estrictamente.
  • Parchea vulnerabilidades conocidas con prontitud, ya que las herramientas de ataque automatizadas están diseñadas para escanear exactamente esas brechas.
  • Usa credenciales fuertes y únicas y autenticación de múltiples factores en cualquier sistema que toque datos de clientes o financieros.
  • Asume que los ataques automatizados de bajo costo también apuntarán a organizaciones más pequeñas, no solo a empresas de alto perfil.

A medida que los ciberataques impulsados por IA se vuelven más baratos de ejecutar, es probable que la brecha entre las organizaciones bien defendidas y todas las demás se amplíe. Mantenerse informado sobre cómo evolucionan estas técnicas y tratar la higiene básica de seguridad como algo innegociable sigue siendo una de las formas más efectivas de mantenerse fuera de la lista de las próximas 30 empresas.