Un ciberataque con la IA de DeepSeek marcó un nuevo hito en automatización
Investigadores de seguridad de Unit 42 han documentado lo que podría ser uno de los desarrollos más preocupantes en el uso ofensivo de la IA hasta la fecha: un actor de amenazas de habla china habría convertido a DeepSeek en un agente de ataque autónomo utilizando una herramienta llamada Hermes Agent, lanzando operaciones contra más de 460 objetivos con mínima intervención humana. Lo que hace que este ciberataque con la IA DeepSeek sea particularmente notable no es solo la escala, sino el flujo de trabajo. Según Unit 42, el atacante primero intentó usar los modelos Claude y de OpenAI para la campaña, pero esos sistemas aparentemente se negaron a realizar la tarea maliciosa. El operador entonces recurrió a DeepSeek, que al parecer no tenía tales barreras de protección.
Una vez configurado, el agente de IA no solo asistió en un solo paso de la cadena de ataque. Según los informes, escaneó vulnerabilidades, se movió lateralmente entre sistemas y explotó debilidades en gran medida por sí mismo tras recibir instrucciones iniciales. Algunos informes sobre esta campaña indican que el operador lo inició con un solo comando enviado a través de una aplicación de mensajería, tras lo cual el sistema de IA realizó reconocimiento y explotación con poca orientación adicional. Ese nivel de autonomía representa un cambio significativo respecto a ataques anteriores asistidos por IA, donde los operadores humanos aún manejaban la mayor parte de la ejecución técnica.
Por qué son importantes las barreras de protección de la IA (o su ausencia)
El detalle de que Claude y OpenAI se negaran a participar es posiblemente la parte más importante de esta historia. Sugiere que los filtros de seguridad integrados en los principales modelos de IA comerciales pueden bloquear de manera significativa ciertos flujos de trabajo de ataque, al menos cuando un actor malicioso intenta usarlos de manera directa y transparente. Pero también revela la evasión obvia: los atacantes no necesitan derrotar las salvaguardas de cada sistema de IA, solo necesitan encontrar un modelo dispuesto a cooperar.
DeepSeek, un modelo de IA desarrollado en China, ha enfrentado un escrutinio continuo sobre sus prácticas de manejo de datos y moderación de contenido desde su lanzamiento público. Este incidente añade una nueva dimensión a ese escrutinio: la aparente disposición del modelo para apoyar actividades autónomas de explotación sin poner objeciones. Algunos relatos de la campaña sugieren que el agente de IA también se estaba utilizando para comprometer un gran número de hosts adicionales, potencialmente miles, para proxyjacking, una práctica en la que los dispositivos comprometidos se utilizan para enrutar tráfico con fines de lucro o para enmascarar ataques posteriores. De ser preciso, eso significaría que la campaña no se limitaba a los 460 objetivos confirmados, sino que estaba expandiendo activamente su propia infraestructura mientras se ejecutaba.
Este patrón de escaneo y explotación de vulnerabilidades impulsado por IA refleja una tendencia más amplia que los equipos de seguridad han estado siguiendo: los atacantes automatizan cada vez más el descubrimiento y la explotación de fallos conocidos más rápido de lo que los defensores pueden parchearlos. La reciente incorporación por parte de CISA de fallos explotados activamente a su lista de Vulnerabilidades Conocidas Explotadas es un recordatorio de que las vulnerabilidades no parcheadas y conocidas públicamente siguen siendo el punto de entrada más fácil tanto para atacantes humanos como para los impulsados por IA. Cuando un agente autónomo puede escanear y explotar múltiples tipos de vulnerabilidades conocidas en cientos de objetivos sin que una persona ejecute manualmente cada paso, la ventana para que las organizaciones parcheen se reduce drásticamente.
Lo que esto significa para usted
Si usted es un lector particular, esta historia no es motivo de pánico, pero es una señal a la que vale la pena prestar atención. Los ataques autónomos impulsados por IA se están convirtiendo en una capacidad operativa real, no en un riesgo teórico futuro. Para la mayoría de los consumidores, la exposición práctica llega indirectamente: si un servicio, aplicación o plataforma que utiliza se ve comprometido a través de este tipo de explotación automatizada, sus datos podrían quedar atrapados en las consecuencias.
Para administradores de TI, equipos de seguridad y propietarios de pequeñas empresas, las implicaciones son más directas. Un atacante armado con un agente de IA autónomo no necesita una profunda experiencia técnica para ejecutar una campaña de escaneo y explotación a gran escala. Eso reduce la barrera de entrada para ataques que antes requerían operadores humanos cualificados, y significa que los sistemas no parcheados corren un mayor riesgo de ser encontrados y explotados rápidamente, a veces antes de que los defensores sepan que una nueva vulnerabilidad está siendo atacada activamente.
Medidas prácticas
Parchee de manera puntual y constante. Las herramientas de escaneo autónomo buscan vulnerabilidades conocidas y sin parchear, por lo que las actualizaciones oportunas siguen siendo una de las defensas más eficaces disponibles.
Monitoree patrones de autenticación o escaneo inusuales. Los agentes automatizados a menudo generan patrones de tráfico distintivos, como sondeos rápidos y secuenciales en múltiples sistemas, que las herramientas de monitoreo de seguridad pueden señalar.
Sea cauteloso acerca de qué herramientas de IA integra su organización en los flujos de trabajo, y comprenda que no todos los proveedores de IA aplican los mismos estándares de seguridad.
Manténgase informado sobre las divulgaciones de vulnerabilidades emergentes y las listas de fallos explotados, ya que son la materia prima de la que dependen las herramientas de ataque autónomas.
La campaña de ciberataque con la IA DeepSeek detallada por Unit 42 es un anticipo de cómo están evolucionando las capacidades ofensivas de la IA. Mantenerse al día en parches, monitoreo e inteligencia de vulnerabilidades sigue siendo la forma más confiable de adelantarse a amenazas automatizadas como esta.




