Check Point Research INFORME DE SEGURIDAD DE IA 2026
Descubra cómo la IA está transformando los ciberataques y conozca los principales riesgos, tendencias y recomendaciones para 2026.

Check Point Research
INFORME DE SEGURIDAD DE IA 2026
INFORME SOBRE IA DE CHECK POINT • 2.ª EDICIÓN ANUAL
ÍNDICE
01 INTRODUCCIÓN
02 CIBERATAQUES IMPULSADOS POR IA
03 ATAQUES CONTRA LA IA: LA IA COMO SUPERFICIE DE ATAQUE
04 LA IDENTIDAD DIGITAL BAJO ASEDIO
05 FUGA DE DATOS Y EXPOSICIÓN A LA IA EMPRESARIAL
06 SEGURIDAD PARA IA. SEGURIDAD POR IA. SEGURIDAD CON IA.
07 RECOMENDACIONES PARA LOS CISO 2026
INTRODUCCIÓN
INTRODUCCIÓN Cuando la IA dejó de asistir y empezó a operar Hace un año, describimos la IA como un multiplicador de fuerza para los ciberatacantes: algo que hacía que las técnicas existentes fueran más rápidas, más baratas y más accesibles. En los últimos doce meses, la evidencia que recopilamos cuenta una historia más significativa.
La IA ha cruzado hacia la cadena de ataque en vivo. Documentamos intrusiones en las que la IA ejecutó flujos de trabajo de explotación de forma autónoma, generando miles de comandos en docenas de sesiones con una dirección humana mínima. Analizamos malware que un solo desarrollador produjo en menos de una semana con un nivel de calidad que nuestros investigadores atribuyeron inicialmente a un equipo de varias personas trabajando durante meses. Observamos a grupos criminales vulnerar agencias gubernamentales a gran escala, utilizando la IA como operador principal en lugar de como asistente de segundo plano. Y, en la mayoría de esos casos, lo que reveló el papel de la IA en el ataque fueron los propios errores operativos del atacante o la supervisión por parte del proveedor de IA, no algo que la organización víctima hubiera detectado o implementado para detectarlo.
Este cambio es importante porque modifica lo que los defensores deben tener en cuenta. La barrera de experiencia que alguna vez separó a los atacantes capaces del resto se ha ido reduciendo constantemente y los artefactos que ahora surgen de las operaciones asistidas por IA son la prueba más clara de hasta dónde ha llegado esa compresión.
La otra mitad de este informe analiza el interior. Las organizaciones que están adoptando la IA están generando una superficie de exposición que la mayoría de los equipos de seguridad todavía están intentando comprender. Los prompts de IA generativa de alto riesgo se duplicaron durante el último año. La organización promedio ejecuta ahora diez aplicaciones de IA al mes, muchas de las cuales operan fuera de cualquier proceso de aprobación formal. Los modelos y la infraestructura que se están adoptando tienen sus propias superficies de ataque y las prácticas de seguridad en torno a ellos no han seguido el ritmo de la tasa de adopción.
A continuación, se presentan cuatro capítulos, basados en incidentes, telemetría y casos prácticos originales de Check Point Research de los últimos doce meses. Lo que leerá es un registro de lo que ya sucedió, lo que prepara el terreno para lo que se espera que venga.
Lotem Finkelstein Vicepresidente, Check Point Research
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 �SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
04 INFORME DE SEGURIDAD DE IA 2026
CIBERATAQUES IMPULSADOS POR IA
CIBERATAQUES IMPULSADOS POR IA Durante los últimos doce meses, los informes públicos y los incidentes reales muestran que la IA desempeña un papel en casi todas las etapas de la cadena de un ciberataque: ingeniería social, desarrollo de malware, soporte de intrusión en vivo, creación de herramientas de ataque e investigación de vulnerabilidades. Las técnicas de ataque en sí son, en su mayoría, conocidas. Lo que ha cambiado es que la IA ahora hace en minutos lo que solía tomarle horas o días a un atacante experto, y a una fracción del costo y la experiencia requeridos anteriormente.
El análisis de Anthropic sobre el uso indebido respalda este patrón: los atacantes utilizan la IA menos para el acceso inicial, sino más bien para realizar el trabajo una vez que logran entrar, aumentando la actividad posterior a la vulneración. Los atacantes que representan el mayor riesgo no son los que tienen las herramientas más sofisticadas; son los que han descubierto cómo orquestar la IA para encadenar múltiples etapas de pila sin necesidad de intervenir ellos mismos.
Para lograr cualquiera de estos objetivos, los atacantes primero deben obtener una capacidad de IA utilizable y eliminar sus controles de seguridad.
Cómo acceden los atacantes a la capacidad de IA Los atacantes obtienen capacidades de IA a través de tres vías, y las tres maduraron durante el año, aunque no por igual:
El abuso de modelos comerciales, a los que se accede legítimamente o mediante credenciales robadas, sigue siendo la vía más común en la práctica.
La implementación de modelos de código abierto autoalojados evita la moderación y el registro del proveedor, pero sigue siendo más aspiracional que práctico.
La compra de acceso a servicios maliciosos desarrollados específicamente alcanzó su punto máximo y luego disminuyó a medida que el entorno ilegal se volvió escéptico sobre su calidad.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.anthropic.com/news/AI-enabled-cyber-threats-mitre-attack
Abuso de modelos comerciales La ruta más sencilla es también la más popular: utilizar una herramienta cotidiana como ChatGPT, Gemini o Claude y eludir sus normas de seguridad. Los atacantes dividen una solicitud maliciosa en pasos más pequeños e inofensivos, pidiendo primero a la IA que explique una técnica en general, luego solicitando el código real, y se inclinan por la herramienta convencional que tenga las normas de seguridad más débiles. Gran parte de lo que sabemos proviene de las propias empresas de IA: el grupo de inteligencia sobre amenazas de Google ha documentado el abuso de Gemini patrocinado por el estado y por parte de criminales para realizar reconocimientos, desarrollo de señuelos y herramientas, y Anthropic y OpenAI han informado de abusos similares en sus propias IA.
El acceso también puede ser simplemente robado. Las credenciales de inicio de sesión para herramientas de IA son ahora un objetivo deliberado de robo, a menudo extraídas de forma masiva de archivos de configuración .env de desarrolladores que se quedaron expuestos accidentalmente en línea. Una campaña, llamada Bissa Scanner, robó detalles de inicio de sesión de IA para Anthropic, OpenAI, Google y varios otros proveedores de más de 30 000 de estos archivos expuestos, siendo las cuentas de IA el tipo de credencial robada más común. El mismo grupo también utilizó la propia IA para ayudar a ejecutar la operación (véase “La IA como operador de ataque en vivo”). Los inicios de sesión robados alimentan un mercado de reventa, conocido como “LLMjacking", donde los criminales compran acceso a la cuenta de IA de otra persona, tanto para ahorrar dinero como para hacer que la actividad parezca provenir del titular legítimo de la cuenta en lugar de ellos.
Modelos de código abierto autoalojados La segunda ruta es autoalojar modelos de IA de código abierto disponibles gratuitamente (Qwen, Kimi y otros) y ejecutarlos en la propia infraestructura del atacante, en lugar de dirigir las solicitudes a través de un proveedor comercial. Esto evita cualquier control de seguridad, bloqueo de cuenta o registro de actividad que la empresa de IA pudiera aplicar de otro modo. El debate sobre este enfoque ha crecido de forma sostenida en foros criminales.
En la práctica, la realidad no ha coincidido con la discusión. Los atacantes que lo han probado informan que estos modelos autoejecutados funcionan peor, cometen más errores y necesitan hardware informático costoso y refinamiento para alcanzar un nivel utilizable. Como resultado, la mayoría de los operadores han vuelto a las herramientas comerciales más capaces y accesibles de uso generalizado, independientemente de los riesgos que conlleva utilizarlas.
El auge y la caída de los servicios maliciosos “DarkGPT” La tercera ruta es comprar acceso a una herramienta de IA creada específicamente para el crimen, sin ninguna restricción, como WormGPT y sus muchos imitadores. Este mercado creció y luego cayó durante el año pasado: los informes de los usuarios clandestinos descubrieron que estas herramientas de “LLM oscuros” exclusivas para criminales son técnicamente débiles y son utilizadas principalmente por criminales de baja cualificación en lugar de operadores serios. La reputación tocó fondo cuando el propio WormGPT fue vulnerado, exponiendo los detalles de pago de másde 19 000 de sus propios clientes de pago. Siguen apareciendo versiones nuevas y baratas, como DIG AI, alojada en Tor, pero la mayor parte de la actividad seria ha vuelto a las dos primeras rutas.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://cloud.google.com/blog/topics/threat-intelligence/adversarial-misuse-generative-ai https://www.anthropic.com/news/detecting-countering-misuse-aug-2025 https://cdn.openai.com/threat-intelligence-reports/5f73af09-a3a3-4a55-992e-069237681620/disrupting-malicious-uses-of-ai-june-2025.pdf https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/ https://socradar.io/blog/wormgpt-the-blueprint-for-malicious-ai/ https://socradar.io/blog/wormgpt-the-blueprint-for-malicious-ai/
Estudio de caso: “The Gentlemen” — un grupo, toda la cuestión del acceso
The Gentlemen es una operación de ransomware como servicio (RaaS) con motivación financiera, con más de 330 víctimas publicadas hasta mayo de 2026. El análisis de Check Point Research de las comunicaciones del grupo demuestra, en palabras del propio grupo, cómo los atacantes abordan la IA:
Qué herramienta de IA utilizar: prefieren herramientas de IA comerciales chinas menos restringidas (DeepSeek, Kimi, Emi, Qwen). Un miembro recomendó una configuración ejecutándose en “Qwen 3.5 con todas las barreras eliminadas... Cero rechazos. Absolutamente ninguna restricción”. Su verdadera pregunta no era si usar una herramienta comercial o local, sino simplemente qué herramienta comercial tiene las barreras de seguridad más débiles.
El autoalojamiento de su propia IA se mantuvo como teoría:
El grupo analizó ejecutar un modelo local con datos robados, pero admitió que no sabía cómo hacerlo.
La IA crea herramientas, pero la habilidad la guía: el administrador del grupo creó su herramienta de gestión “Glocker” para su operación en tres días con la ayuda de la IA, mientras advertía a sus compañeros: “ustedes aún necesitan entender lo que están haciendo”.
Lo que hace que este caso sea útil es precisamente lo poco extraordinario que es: un grupo criminal común de nivel medio, que utiliza las mismas herramientas de IA convencionales a las que cualquiera puede acceder, está obteniendo resultados reales a pesar de no tener ninguna alternativa local disponible.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
08 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://research.checkpoint.com/2026/thus-spoke-the-gentlemen/
Jailbreaking: de un prompt ingenioso a un bypass que nunca caduca
Cualquiera sea la ruta que alimente al modelo, sus reglas de seguridad deben eliminarse antes de que haga lo que un atacante desea, un proceso conocido como jailbreaking. El enfoque clásico es un prompt redactado de forma ingeniosa que engaña a la IA para que ignore sus propias reglas. Una técnica popular, apodada “Echo Chamber” o “cámara de eco”, funciona dirigiendo al modelo hacia un resultado prohibido a través de una serie de preguntas pequeñas que parecen inofensivas en lugar de solicitarla directamente,y tiene éxito más del 90 % de las veces frente a variasherramientas de IA líderes. Sin embargo, estos jailbreaks de un solo prompt son cada vez más frágiles: las empresas de IA siguen parcheándolos y bloqueando las cuentas abusivas casi de inmediato.
El cambio más grande y duradero es estructural: los atacantes ya no se molestan en hacer prompts ingeniosos. Agentes de codificación de IA como Claude Code y Cursor leen automáticamente ciertos archivos como CLAUDE.md al inicio de cada sesión y tratan lo que se escribe allí como instrucciones autorizadas, cargándolas automáticamente al inicio de cada sesión sin escrutinio. Eso significa que un atacante puede insertar un jailbreak en uno de esos archivos una sola vez y cada sesión futura de ese agente de IA hereda automáticamente la vulnerabilidad, sin necesidad de un nuevo prompt. En la brecha del gobierno de México descrita más adelante en este capítulo, el atacante hizo exactamente eso: pegó instrucciones de hacking en CLAUDE.md una vez, y cada sesión posterior siguió ese comportamiento malicioso sin necesidad de lograr un nuevo jailbreak. Ahora se venden kits de jailbreak para CLAUDE.md listos para usar en foros criminales.
IA en el desarrollo de malware
El papel de la IA en el desarrollo de malware pasó de ser experimental a operativo. Existen dos formas distintas en la que se utiliza. En el primer patrón, y el más común, la IA crea el malware durante el desarrollo, escribiendo y refinando el código, pero el programa final no contiene IA y se comporta como cualquier otro malware durante la ejecución, por lo que la participación de la IA es invisible a posteriori. En el segundo patrón, menos común, el malware se comunica con un modelo de IA mientras se ejecuta en la máquina de la víctima, utilizándolo para generar nuevos comandos o reescribir su propio código sobre la marcha.
El malware creado con IA ha madurado rápidamente. A finales de 2024, Check Point Research descubrió que un grupo de ransomware como servicio llamado FunkSec, probablemente había utilizado IA para ayudar a crear su herramienta de cifrado, lo que le permitió a un desarrollador relativamente inexperto producir un trabajo por encima de su nivel de habilidad. A mediados de 2025, OpenAI eliminó a “ScopeCreep”, un actor de habla rusa que utilizó ChatGPT para escribir y depurar repetidamente malware para Windows. A principios de 2026, el malware creado con IA había madurado significativamente: el ejemplo más claro es VoidLink, un marco de ataque de nivel profesional creado por un solo desarrollador utilizando un entorno de desarrollo de IA comercial. Este patrón aparece ahora tanto entre grupos criminales como entre actores de estados-nación.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
09 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://neuraltrust.ai/blog/echo-chamber-context-poisoning-jailbreak https://gambit.security/blog-posts/a-single-operator-two-ai-platforms-nine-government-agencies-the-full-technical-report https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai/ https://cdn.openai.com/threat-intelligence-reports/5f73af09-a3a3-4a55-992e-069237681620/disrupting-malicious-uses-of-ai-june-2025.pdf https://research.checkpoint.com/2026/voidlink-early-ai-generated-malware-framework/
88 000 líneas de malware funcional de comando y control,
creado por un solo desarrollador en
menos de una semana.
Estos son solo algunos ejemplos entre muchos. El grupo vinculado a Pakistán, Transparent Tribe (APT36), produjo en masa malware desechable en una “línea de ensamblaje” de IA dirigido a sistemas del gobierno de la India. Un grupo vinculado a Rusia, rastreado como GREYVIBE, creó malware personalizado con ChatGPT y Gemini para operaciones contra Ucrania, y Check Point Research documentó que el grupo norcoreano ‘KONNI’ utilizó IA para generar un backdoor de PowerShell para Windows.
El patrón más raro y avanzado, un malware que llama a un LLM mientras se ejecuta activamente en la computadora de una víctima, también se ha visto ahora en entornos reales. El primer ejemplo conocido, reportado a mediados de 2025, fue el malware LAMEHUG’ vinculado a Rusia, reportado en julio de 2025 por el CERT-UA de Ucrania. LAMEHUG consulta al modelo de IA “Qwen” a través de la API de Hugging Face para generar su código bajo demanda. PromptLock, conocido como el primer “ransomware de IA”, funciona de la misma manera, aunque ambos siguen siendo más una prueba de concepto que algo utilizado a gran escala.
La IA también crea herramientas de ataque que no son malware en sí mismas, sino capacidades como scripts y utilidades que respaldan un ataque. Esa participación suele ser invisible en el producto final, por lo que los analistas deberían asumir ahora, por defecto, que la IA estuvo involucrada en alguna parte en vez de esperar a encontrar pruebas de ello. La IA hace que un atacante experto sea más rápido, pero no reemplaza el juicio que un humano aún necesita para utilizar la herramienta de manera efectiva.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
10 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://businessinsights.bitdefender.com/apt36-nightmare-vibeware https://www.withsecure.com/en/resources-hub/w-labs/greyvibe/ https://research.checkpoint.com/2026/konni-targets-developers-with-ai-malware/ https://cert.gov.ua/article/6284730
Estudio de caso: VoidLink: el malware creado con IA cruza el umbral
En enero de 2026, Check Point Research informó sobre VoidLink, un sofisticado marco modular de comando y control (C2) de Linux con capacidades profundas de sigilo y persistencia, y más de 30 plugins de posexplotación para su uso tras la intrusión. Su calidad sugería inicialmente que había sido desarrollado durante varios meses por un equipo de varias personas. Un error del desarrollador, que accidentalmente expuso su propio proceso de trabajo, contó una historia diferente: fue escrito por una sola persona, utilizando TRAE SOLO, una herramienta comercial de codificación con IA, siguiendo un proceso disciplinado de redacción de especificaciones detalladas y dejando que la IA implementara, probara y refinara el código. El resultado fue de aproximadamente 88 000 líneas de código funcional en menos de una semana.
VoidLink deja dos puntos claros. En primer lugar, el desarrollo asistido por IA ahora puede producir malware listo para su uso en el mundo real, no solo una prueba de concepto rudimentaria. En segundo lugar, y lo que es más importante, no había nada en el código final que revelara la participación de la IA; solo salió a la luz debido a un error de seguridad operativa no relacionado por parte del desarrollador.
La IA como operador de ataques en vivo
La IA ha pasado de preparar ataques a ejecutarlos. En noviembre de 2025, Anthropic reveló GTG-1002, una campaña de espionaje vinculada a China en la que su propio Claude Code supuestamente manejó el 80–90 % del trabajo táctico (reconocimiento, explotación, recolección de credenciales, movimiento lateral y triaje de datos) en aproximadamente 30 organizaciones objetivo. La revelación no incluyó indicadores de vulneración, lo que limitó la verificación independiente.
En la filtración del gobierno mexicano reportada en abril de 2026, un operador con motivos financieros ejecutó la misma arquitectura a escala (ver detalles a continuación). En la operación Bissa Scanner, la IA se mantuvo un paso atrás de la explotación: Claude Code y el asistente de código abierto OpenClaw sirvieron como entorno de trabajo del operador para leer la base de código del escáner, refinar el pipeline de recolección y priorizar el acceso de alto valor en una campaña de explotación masiva (para el lado de recolección de credenciales, ver “Cómo los atacantes acceden a la IA”).
Otra indicación de que la IA ahora toma decisiones operativas en tiempo real la proporciona un incidente documentado en el que un agente autónomo realizó actividades de posexplotación y extrajo una base de datos en menos de una hora. Por otra parte, la IA se ha utilizado en múltiples etapas de intrusiones a gran escala, donde los atacantes utilizaron DeepSeek y Claude juntos para comprometer dispositivos FortiGate en todo el mundo.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
11 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://research.checkpoint.com/2026/voidlink-early-ai-generated-malware-framework/ https://www.anthropic.com/news/disrupting-AI-espionage https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/ https://www.google.com/search?q=https://www.sysdig.com/blog/ai-agent-at-the-wheel-how-an-attacker-used-llms-to-move-from-a-cve-to-an-internal-database-in-4-pivots%23timeline https://cyberandramen.net/2026/02/21/llms-in-the-kill-chain-inside-a-custom-mcp-targeting-fortigate-devices-across-continents/
Este patrón de agente de IA como operador también se está empaquetando en marcos de código abierto que cualquiera puede descargar y reutilizar. Una de estas herramientas, RAPTOR, lanzada a finales de 2025 por un equipo de investigadores de seguridad legítimos, convierte a Claude Code en un agente autónomo ofensivo y defensivo. RAPTOR es una herramienta de investigación legítima y genera parches y exploits, pero empaqueta el mismo flujode trabajo
Estudio de caso: La filtración del gobierno mexicano
Entre finales de diciembre de 2025 y mediados de febrero de 2026, un solo operador vulneró nueve agencias gubernamentales mexicanas, exponiendo aproximadamente 400 millones de registros que cubren datos fiscales, del registro civil, vehiculares, de pacientes y electorales. Los investigadores pudieron reconstruir exactamente cómo sucedió a partir de los propios servidores del atacante: 1088 instrucciones escritas produjeron 5317 comandos ejecutados por IA a través de 34 sesiones separadas.
El atacante utilizó dos herramientas de IA en conjunto: Claude Code para irrumpir activamente y explorar las redes, y GPT-4.1 para analizar automáticamente los datos robados, lo que a su vez enviaba instrucciones de vuelta a más sesiones de Claude. Cuando Claude se negó inicialmente a ayudar con el ataque, el atacante pegó una hoja de trucos de pruebas de penetración en CLAUDE.md, de modo que cada sesión posterior heredó el bypass sin necesidad de repetir el jailbreak. Al igual que con los otros casos de este capítulo, esta participación de la IA solo salió a la luz debido al propio error del atacante, no porque alguna víctima lo detectara.
de agente como operador en código público con licencia permisiva, del cual las comunidades criminales han tomado nota.Desde el lado del defensor, muestra el mismo patrón de configuración como control que se observa en el jailbreaking. El comportamiento del agente se define casi en su totalidad mediante la configuración de markdown, no mediante código compilado.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
12 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://research.checkpoint.com/2026/ai-threat-landscape-digest-january-february-2026/ https://gambit.security/blog-posts/a-single-operator-two-ai-platforms-nine-government-agencies-the-full-technical-report
El mercado de herramientas criminales basadas en IA Las capacidades descritas anteriormente se empaquetan y venden cada vez más como un producto listo para usar, por lo que el comprador ya no necesita ninguna habilidad de IA. El ejemplo más claro es EvilTokens, una plataforma comercial de phishing como servicio que integra un pipeline de LLM directamente en el flujo de trabajo del ataque. Las páginas de inicio de sesión de phishing falsas roban las credenciales de acceso de la víctima; luego, los modelos Llama alojados en Groq escanean automáticamente la cuenta de correo electrónico robada en busca de detalles financieros y redactan un correo electrónico de estafa convincente que imita el estilo de escritura de la víctima, mientras que GPT-4o-mini se encarga de la traducción. El jailbreak está integrado en la plataforma: lo escribe una vez quien la administra y cada cliente de pago lo hereda automáticamente. Un módulo complementario inserta invitaciones de calendario falsas para hacer que una solicitud fraudulenta parezca esperada de antemano.
Esto es ahora toda una categoría de producto criminal, no solo una herramienta. Bluekit es otro kit de phishing con un asistente de IA integrado que crea automáticamente páginas de inicio de sesión falsas para más de 40 plataformas con soporte para eludir la autenticación de múltiples factores (MFA). En cuanto a las llamadas telefónicas, una plataforma llamada ATHR vende agentes de voz de IA totalmente automatizados para robar credenciales y contraseñas de un solo uso a gran escala, sin necesidad de un operador humano. El patrón común es el de jailbreak como producto: la herramienta de IA, el bypass de seguridad y el método de entrega se empaquetan y se venden como un solo producto, lo que permite a alguien con muy poca habilidad ejecutar una estafa sofisticada y de varios pasos.
La IA en la investigación de vulnerabilidades y la ventana de parcheo comprimida La IA ahora es lo suficientemente buena razonando sobre el código como para acelerar ambos lados de la carrera: encontrar fallas de seguridad antes de que sean aprovechadas y encontrar formas de aprovecharlas antes de que sean solucionadas. La ventana entre encontrar una falla e implementar una solución se está achicando desde ambas direcciones al mismo tiempo.
En el lado defensivo, las ganancias son reales. Como parte de un esfuerzo de investigación interno, el proyecto Glasswing, el modelo Claude Mythos de Anthropic aún no lanzado, encontró de forma autónoma más de 10 000 vulnerabilidades de día cero de gravedad alta y crítica en los principales sistemas operativos y navegadores en su primer mes de funcionamiento. Sin embargo, la misma capacidad está disponible para los atacantes: el grupo de inteligencia sobre amenazas de Google informó sobre el primer exploit de día cero asistido por IA creado para la explotación masiva. Otras investigaciones han demostrado que los modelos de frontera actuales producen exploits de día cero funcionales a gran escala.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
13 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.google.com/search?q=https://blog.sekoia.io/new-widespread-eviltokens-kit-device-code-phishing-as-a-service-part-1/ https://hackread.com/calphishing-eviltokens-kit-outlook-invites-m365/ https://hackread.com/bluekit-phishing-kit-targets-platforms-mfa-bypass-attack/ https://hackread.com/calphishing-eviltokens-kit-outlook-invites-m365/ https://www.anthropic.com/glasswing https://www.google.com/search?q=https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-in-initial-access https://cybersecuritynews.com/new-study-shows-gpt-5-2-can-reliably/
El efecto práctico es la velocidad. Como los atacantes ahora pueden convertir la divulgación de una nueva vulnerabilidad en un exploit funcional a las pocas horas de hacerse pública, la brecha entre la divulgación y la explotación se está achicando rápidamente. En respuesta, la CISA del Gobierno de EE. UU. emitió una directiva vinculante que exige a las agencias civiles federales remediar determinadas vulnerabilidades de mayor riesgo en un plazo de tres días desde su divulgación. La autoridad de ciberseguridad de India, CERT-In, fue más allá, aconsejando a las organizaciones que contengan y apliquen parches a sus sistemas más críticos y expuestos a internet de inmediato, dentro de las 12 horas posteriores a su detección. Un plazo que habría sonado irrazonable hace un año.
Descubrir vulnerabilidades se está volviendo un proceso barato y casi automático. El verdadero cuello de botella ahora es la rapidez con la que los humanos pueden revisar e implementar correcciones. La calidad del código agrava el problema: una parte sustancial del código generado por IA se entrega con fallas de seguridad (consulte el capítulo 5).
Estudio de caso: Claude Mythos / Project Glasswing (IA frente a la ventana de parches)
El proyecto Glasswing de Anthropic utiliza un modelo de frontera inédito, Claude Mythos Preview, para encontrar y corregir vulnerabilidades en software crítico. En su primer mes, identificó de forma autónoma más de 10 000 vulnerabilidades de día cero de gravedad alta y crítica en todos los principales sistemas operativos y navegadores, y produjo con éxito un exploit funcional en el primer intento en aproximadamente el 83 % de los casos.
Anthropic deliberadamente evitó lanzar este modelo al público, preocupada por que pudiera usarse de forma indebida, pero dio acceso a un pequeño número de organizaciones de confianza y comprometió $100 millones en créditos de uso. Cuando encontrar estas fallas se vuelve tan barato y tan rápido, gana quien se mueve más rápido: los defensores que pueden aplicar parches a la velocidad de las máquinas o los atacantes que consiguen acceder a una IA igual de capaz.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
14 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk https://cybersecuritynews.com/cert-in-asks-patch-vulnerabilities-12-hours/ https://cybersecuritynews.com/cert-in-asks-patch-vulnerabilities-12-hours/
ATAQUES CONTRA LA IA: LA IA COMO SUPERFICIE DE ATAQUE
ATAQUES CONTRA LA IA: LA IA COMO SUPERFICIE DE ATAQUE El capítulo anterior examinó la IA en manos de los atacantes. Este capítulo se centra en los sistemas de IA como objetivo. Durante el último año, las organizaciones integraron la IA en el correo electrónico, los documentos, el código, los navegadores y los flujos de trabajo empresariales principales, dándole acceso a datos sensibles y la capacidad de actuar en su nombre. A medida que esa huella fue creciendo, el software de IA en sí se fue convirtiendo en una superficie de ataque, una que se expande más rápido de lo que se protege. Existen dos causas básicas de los ataques a la pila de IA.
01 Exclusivo de la IA Un modelo de lenguaje lee tanto sus instrucciones como los datos con los que trabaja como un bloque continuo de texto, sin una línea divisoria clara entre ambos. Esto significa que el contenido que solo debía ser datos, como el texto de un documento o una página web, puede terminar siendo leído y obedecido como si fuera un comando. Esta debilidad única está detrás de la mayoría de los ataques mencionados en este capítulo: engañar a una IA con instrucciones ocultas (inyección de prompts), abusar de archivos de configuración de confianza (abuso de configuración) y corromper lentamente lo que una IA recuerda (envenenamiento en tiempo de ejecución).
02 Riesgo de software común Las herramientas de IA siguen siendo solo software y heredan todas las debilidades habituales que tiene cualquier software. Esas viejas debilidades ahora aparecen más rápido que nunca, debido a que la IA se está adoptando con mucha rapidez y se ven agravadas por agentes de IA que actúan por cuenta propia, poseen más acceso del necesario e instalan y confían en nuevos componentes casi sin que un humano los revise primero. Esta segunda razón es la que subyace a los ataques a la infraestructura de IA y a la cadena de suministro de software descritos más adelante en este capítulo.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
16 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
Inyección de prompts: manipulación del comportamiento del modelo
Existen dos variantes de esto. En la inyección directa, el atacante simplemente escribe instrucciones diseñadas para anular las propias reglas del modelo; así es como funciona la mayoría de los jailbreak. En la inyección indirecta de prompts, la instrucción maliciosa se oculta dentro de contenido externo que la IA lee: un correo electrónico, una página web, una invitación de calendario o un documento. La inyección indirecta generalmente se considera más peligrosa porque se dirige a agentes que operan con contenido externo no confiable y puede requerir menos interacciones directas para tener éxito. La cantidad de daño que puede causar depende totalmente de cuánto acceso y privilegios se les hayan otorgado a los agentes de IA. Check Point AI Security caracteriza esto como un problema de cómo están configurados los sistemas, no como una falla en un modelo de IA en particular.
Check Point AI Security Research ha catalogado las técnicas recurrentes:
Juegos de rol: Lograr que la IA adopte un personaje ficticio sin restricciones, utilizando el juego de roles para eludir por completo sus reglas de seguridad
Ofuscación y contrabando de tokens: Disfrazar instrucciones maliciosas de formas que los filtros de seguridad automatizados no reconozcan ni detecten
Manipulación de múltiples turnos: Construir el ataque gradualmente a través de varios mensajes en lugar de realizar la solicitud directamente, de modo que ningún mensaje individual provoque un rechazo.
Secuestro de contexto: Reescribir lo que la IA recuerda sobre la conversación para dirigir gradualmente su comportamiento en una dirección diferente.
Ataques multilingües: Cambiar a idiomas donde la capacitación en seguridad de IA es menos exhaustiva, aprovechando la cobertura desigual en distintos idiomas.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
17 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.lakera.ai/blog/the-year-of-the-agent-what-recent-attacks-revealed-in-q4-2025-and-what-it-means-for-2026 https://www.lakera.ai/blog/indirect-prompt-injection https://www.lakera.ai/blog/guide-to-prompt-injection
Check Point AI Security Research también descubrió que, en los ataques analizados a finales de 2025, el objetivo más común de los atacantes fue extraer el prompt del sistema para revelar las definiciones de roles, las descripciones de herramientas y los límites de las políticas de la IA.
Estos ataques han pasado de ser una prueba de concepto a un uso rutinario durante el último año. Un estudio analizó 1,2 mil millones de URL y encontró aproximadamente 15 300 cargas útiles de inyección indirecta insertadas en páginas web públicas, con cerca del 70 % de ellas ocultas en HTML no renderizado, partes de páginas que un visitante humano nunca llega a ver, como encabezados, comentarios y metadatos. Los motivos varían. Algunos son simple sabotaje, como hacer que una IA funcione mal o produzca basura. Otros tienen que ver con la reputación, incitando a una herramienta a describir un producto o empresa de manera más favorable.
Y no siempre son los hackers quienes están detrás; los especialistas en marketing, editores y propietarios de sitios web comunes están dejando instrucciones silenciosas para las herramientas de IA que ahora navegan por la web en nombre de las personas. Otras investigaciones confirmaron 10 casos verificados en entornos reales destinados al fraude, la destrucción de datos y el robo de claves de API. La telemetría de Check Point AI Security cuenta la misma historia: mientras que las tasas de detección de cargas útiles maliciosas cortas se mantuvieron ampliamente estables, las detecciones de cargas útiles más grandes aumentaron drásticamente, multiplicándose aproximadamente por cinco entre marzo y mayo, y acercándose al 1 % de todo lo observado en mayo. Debido a que las cargas útiles grandes son más típicas de las rutas de ataque agénticas y basadas en contenido, este patrón es consistente con que la inyección indirecta de prompts se convierta en una amenaza operativa en lugar de solo una teórica.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
18 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.lakera.ai/blog/the-year-of-the-agent-what-recent-attacks-revealed-in-q4-2025-and-what-it-means-for-2026 https://arxiv.org/abs/2604.27202 https://www.forcepoint.com/blog/x-labs/indirect-prompt-injection-payloads
Figura 2.1. Tasa de detección de prompts maliciosos por tamaño de carga útil.
TASA DE DETECCIÓN DE PROMPTS MEDIA POR MES Carga útil corta frente a larga
1,0 %
0,8 %
0,6 %
0,4 %
0,2 %
0 %
ENE FEB MAR ABR MAYO
Ta sa
d e
de te
cc ió
n m
ed ia
(% )
Carga útil corta Carga útil larga
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
19 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
A medida que los flujos de trabajo agénticos se hicieron más comunes, los prompts que procesan pasaron a incluir grandes bloques de contenido externo: páginas web, documentos y resultados de otras herramientas. La inyección indirecta se oculta precisamente en ese tipo de contenido, por lo que, a medida que más organizaciones adoptaban estos agentes de IA, ampliaban directamente la superficie de ataque.
Los navegadores web con IA, una nueva categoría de producto que actúa dentro de las sesiones en las que el usuario ya ha iniciado sesión, corren el mayor riesgo. Se puede actuar sobre una página web o invitación infectada utilizando las propias credenciales de inicio de sesión de esa persona. En una prueba controlada, los investigadores utilizaron una única invitación de calendario maliciosa para engañar al navegador Comet de Perplexity y que revelara las contraseñas guardadas de un usuario. En una prueba independiente, se engañó al mismo tipo de navegador para que completara todo un flujo de phishing en menos de cuatro minutos, sin intervención humana. Ambos eventos fueron pruebas controladas, pero la capacidad subyacente ya está en manos de los consumidores.
Las detecciones de cargas útiles largas y
maliciosas de inyección de prompts aumentaron aproximadamente cinco
veces entre marzo y mayo de 2026.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
20 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://hackread.com/pleasefix-flaw-hackers-1password-vault-comet-ai-browser/
La cadena de suministro agéntica: MCP y abuso de configuración Los agentes de IA amplían su alcance a través de dos elementos en los que están diseñados para confiar automáticamente: los servidores Model Context Protocol (MCP), que conectan a un agente con herramientas y servicios externos, y los archivos de configuración de proyecto, que el agente lee en el momento
Estudio de caso: Archivos de proyecto de Claude Code como capa de ejecución (Check Point Research)
Check Point Research descubrió que los archivos de configuración en los que confía un agente de codificación pueden convertirse en una forma de distribuir malware. En una vulnerabilidad (CVE-2025-59536), una configuración oculta enterrada en los archivos de un proyecto (.claude/settings.json) ejecutaría el comando de un atacante en el instante en que la IA abriera el proyecto, incluso antes de que el desarrollador viera el archivo, y una ruta relacionada (.mcp.json) podría iniciar silenciosamente un servidor MCP malicioso sin mostrar ninguna advertencia al usuario. En una segunda vulnerabilidad (CVE-2026-21852), los atacantes podrían redirigir discretamente la sesión de un desarrollador por un servidor controlado por ellos, capturando tokens de inicio de sesión y claves de acceso, y comprometiendo el espacio de trabajo compartido de todo un equipo antes de que alguien viera una sola advertencia de seguridad.
En ambos casos, la vía de entrada fue la cadena de suministro de software: un archivo de configuración envenenado incrustado en una solicitud de extracción, un repositorio señuelo con trampa o una base de código comprometida. Ambas fallas fueron parcheadas, pero el patrón de diseño subyacente que explotaron, un agente que confía automáticamente y carga archivos de proyecto en la máquina de un desarrollador, es compartido por otras IA de programación populares, como Cursor, Windsurf y GitHub Copilot, lo que resulta en un problema más amplio que sobrevive a la corrección individual. Meses después, una pieza de malware “gusano” autorreplicable detectada en entornos reales confirmó que el riesgo no era solo teórico, dado que logró instalarse permanentemente dentro de Claude Code y otras herramientas de programación con IA mientras se propagaba entre máquinas (véase “Cadena de suministro de software de IA”).
en que abre un proyecto. Anteriormente, mostramos cómo los atacantes utilizan archivos de confianza para eliminar las restricciones de seguridad de la IA sobre su propio agente. Esa misma confianza automática puede convertirse en un arma contra otra persona: un archivo de configuración envenenado introducido en un proyecto que la víctima abre puede comprometer el propio agente de IA de la víctima sin que esta se dé cuenta.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
21 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://blog.checkpoint.com/research/check-point-researchers-expose-critical-claude-code-flaws/
Este no es un problema limitado a un solo proveedor: Google parcheó una falla de ejecución remota de código de gravedad máxima en la CLI de Gemini casi al mismo tiempo, y problemas similares aparecieron en Cursor.
El ecosistema MCP está atrayendo ahora la atención de los actores de amenazas. Un malware autorreplicable, GlassWorm, se oculta dentro de extensiones de desarrollador utilizando caracteres Unicode invisibles que son fáciles de pasar por alto durante la revisión, y se propagó copiándose en paquetes MCP en más de 150 repositorios, utilizando incluso una herramienta de IA para escribir sus mensajes de confirmación y pasar desapercibido. Estos gusanos atacan cada vez más la cadena de herramientas de IA, inyectando servidores MCP y robando claves de API a medida que se propagan. Consulte el ejemplo más importante en la sección “Cadena de suministro” a continuación.
Los mismos archivos de confianza también pueden filtrar secretos accidentalmente. Check Point AI Security Research descubrió que Claude Code guarda los comandos aprobados por los desarrolladores en un archivo de configuración local (.claude/settings.local.json) que Node Package Manager (NPM) no excluye de la publicación de forma predeterminada cuando un desarrollador comparte su código públicamente. A veces, estos comandos guardados incluyen las propias credenciales de inicio de sesión del desarrollador. Al analizar aproximadamente 46 500 paquetes de código publicados, descubrieron que el archivo
428/46 500 paquetes publicados que se descubrió que filtraron accidentalmente un archivo de configuración local de Claude Code; aproximadamente 1 de cada 13 de ellos contenía credenciales activas.
40 % de 10 000 servidores MCP revisados por Check Point AI Security Research presentaban vulnerabilidades de seguridad.
de configuración local se había publicado accidentalmente en 428 de ellos, y que se incluían credenciales activas (tokens de NPM, claves de GitHub y Hugging Face) en aproximadamente uno de cada 13 de ellos. Además, Check Point AI Security Research identificó vulnerabilidades de seguridad en el 40 % de los 10 000 servidores MCP revisados, lo que destaca lo expuesta que sigue estando toda esta área.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
22 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://thehackernews.com/2026/04/google-fixes-cvss-10-gemini-cli-ci-rce.html https://www.koi.ai/blog/glassworm-hits-mcp-5th-wave-with-new-delivery-techniques https://www.lakera.ai/blog/your-ai-coding-assistant-just-shipped-your-api-keys https://www.checkpoint.com/press-releases/check-point-softwares-2026-cyber-security-report-shows-global-attacks-reach-record-levels-as-ai-accelerates-the-threat-landscape/
Ataques a la infraestructura de IA
Esta sección abarca técnicas de ataque comunes y conocidas dirigidas específicamente a sistemas de IA, como dejar un servicio expuesto a internet, autenticación débil y software vulnerable con errores conocidos. Ninguna de estas técnicas es nueva, pero su impacto aquí es específico de la IA, porque lo que exponen son los prompts, las credenciales, los modelos de IA y los flujos de trabajo internos de una organización.
Gran parte de la pila de IA es infraestructura común: servidores de modelos, marcos de inferencia, clústeres de orquestación y paneles de control de agentes. La prisa por adoptar modelos autoalojados, como los que describimos anteriormente, provocó que gran parte de esta infraestructura se ensamblara rápidamente y con una seguridad relativamente débil. Como resultado, estos ataques convencionales se encuentran entre los más explotados activamente.
Los servidores de modelos expuestos son el caso más claro. Una falla crítica en Ollama, apodada “Bleeding Llama”, dejó a aproximadamente 300 000 servidores expuestos a internet, por lo que se filtraron prompts, claves y variables de entorno mediante un puñado de llamadas a la API. GreyNoise registró alrededor de 91 000 sesiones de ataque que sondearon implementaciones de LLM en un solo trimestre.
La infraestructura expuesta también se está reutilizando como infraestructura de ataque: la campaña ShadowRay 2.0 secuestró clústeres de Ray no protegidos para minar criptomonedas.
Más abajo en la pila, la deserialización insegura sigue siendo generalizada, y los investigadores encontraron errores de ejecución remota de código en marcos de inferencia de Meta, Nvidia y Microsoft. La capa de agente ahora expone sus propios paneles de control, con miles de paneles de OpenClaw y Moltbot accesibles en la internet abierta y vulnerables a la toma de control. Todos estos ataques explotan la infraestructura común en torno a la IA; no necesitan que un modelo se comporte de forma indebida.
Envenenamiento de la capa de conocimiento
El envenenamiento corrompe lo que un modelo sabe o recupera, en lugar de la forma en la que se le piden las cosas. A diferencia de la inyección de prompts, que afecta al contexto actual, el envenenamiento puede persistir a lo largo de diferentes sesiones. El envenenamiento adopta dos formas distintas que a menudo se confunden, pero que difieren en quién puede llevarlo a cabo y en qué medida ha progresado de la teoría a la práctica.
La primera forma envenena el conocimiento a gran escala, al sembrar la web pública con contenido que el modelo absorberá más tarde mediante entrenamiento o recuperación. En la práctica, la gran mayoría de este tipo de ataques son llevados a cabo por estados nación. La red Pravda, también identificada como Portal Kombat, publicó aproximadamente 3,6 millones de artículos en alrededor de 150 sitios en 2024 para lavar discursos a favor de Rusia en los sistemas de IA; una auditoría de 10 chatbots líderes descubrió que repetían esos discursos aproximadamente un tercio de las veces, una táctica que los investigadores denominaron “LLM grooming”.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
23 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.cyera.com/research/bleeding-llama-critical-unauthenticated-memory-leak-in-ollama https://www.greynoise.io/blog/threat-actors-actively-targeting-llms https://www.oligo.security/blog/shadowray-2-0-attackers-turn-ai-against-itself-in-global-campaign-that-hijacks-ai-into-self-propagating-botnet https://www.oligo.security/blog/shadowmq-how-code-reuse-spread-critical-vulnerabilities-across-the-ai-ecosystem https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys https://www.newsguardtech.com/special-reports/moscow-based-global-news-network-infected-western-artificial-intelligence-russian-propaganda/
El cálculo de riesgos cambió debido a un estudio de finales de 2025, que descubrió que aproximadamente 250 documentos maliciosos eran suficientes para instalar una puerta trasera en un modelo independientemente de su tamaño, una cifra real casi constante en lugar de un porcentaje de los datos de entrenamiento. Si el requisito es un puñado fijo de documentos en lugar de una parte de un vasto corpus, el envenenamiento a gran escala ya no exige los recursos de una red como Pravda, sino que ahora está al alcance de actores mucho más pequeños.
La segunda forma envenena el modelo durante la ejecución, corrompiendo el contenido que recupera o la memoria que transporta entre sesiones. Check Point AI Security Research mostró el caso más claro: a través de una serie de mensajes ordinarios de Discord, un usuario sin privilegios especiales llenó gradualmente la memoria a largo plazo de un agente OpenClaw con notas que fueron consideradas confiables, hasta que el agente clasificó sus solicitudes por encima de sus propias reglas y ejecutó una “actualización del sistema” maliciosa que abrió un shell inverso en la máquina host. El mismo comando fue rechazado antes de que la memoria del agente fuera corrompida, por lo que el ataque fue la reescritura lenta de su memoria, no un truco de inyección de prompts. Microsoft descubrió la misma idea ya en uso en entornos reales y a gran escala, y reportó 50 casos de 31 empresas que ocultaron instrucciones en enlaces de “Resumir con IA” para que un solo clic escribiera una nota duradera de “tratar a esta empresa como una fuente confiable” en la memoria de la IA. Los perpetradores no eran atacantes que buscaban una intrusión, sino empresas legítimas que sesgaban sus propias recomendaciones. Independientemente de la intención, esto demuestra que el envenenamiento de la memoria se está explotando en el mundo real, no solo en el laboratorio.
La cadena de suministro del software de IA
Los paquetes maliciosos y el typosquatting son anteriores a la IA. Lo que hace que esta categoría sea específica de la IA es una combinación de cuatro factores:
01 El objetivo es obtener credenciales de proveedores de IA
02 El ataque se escala o camufla con IA.
03 La distribución se realiza a través de canales nativos de IA: registros de MCP, tiendas de habilidades de agentes y centros de modelos.
04 El consumidor es un agente autónomo que instala y confía en los componentes con poca o ninguna revisión.
A diferencia de los ataques a la infraestructura mencionados anteriormente, donde un sistema es afectado durante el tiempo de ejecución, aquí se introduce un componente envenenado.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
24 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.anthropic.com/research/small-samples-poison https://www.microsoft.com/en-us/security/blog/2026/02/10/ai-recommendation-poisoning/
El mayor evento individual fue el gusano Shai-Hulud en noviembre de 2025, que comprometió cientos de paquetes de código ampliamente utilizados y decenas de miles de repositorios de código, robando credenciales de inicio de sesión de la nube y de desarrolladores a medida que se propagaba automáticamente por los pipelines de compilación de las empresas. Después de que el código del gusano se hiciera público en mayo de 2026, una campaña imitadora, llamada Megalodon, atacó más de 5500 repositorios de código en una sola tarde e implantó persistencia que sobrevive al reinicio dentro de Claude Code y otras herramientas de codificación con IA. El software interno que enruta el tráfico entre distintos proveedores de IA también tiene su propio punto débil: el compromiso de una puerta de enlace LiteLLM expuso todas las credenciales de inicio de sesión que estaba gestionando para sus clientes.
La tienda de habilidades de agentes es el canal más reciente, marketplaces donde las personas descargan habilidades prediseñadas para sus agentes de IA. Check Point AI Security Research analizó 221 de estas habilidades para el agente OpenClaw y descubrió que el 70 % solicitaba credenciales en exceso y el 43 % contenía patrones de inyección de comandos. Una campaña, ClawHavoc, introdujo 44 habilidades maliciosas en la tienda; se descargaron más de 12 500 veces e instalaron silenciosamente un ladrón de credenciales en cada descarga. El mismo patrón apareció en otros lugares: las extensiones de codificación de IA troyanizadas recopilaron código de aproximadamente 1,5 millones de desarrolladores, un modelo en Hugging Face disfrazado de “filtro de privacidad de OpenAI” fue descargado 244 000 veces antes de que los investigadores detectaran que instalaba malware, y una falla de Langflow explotada activamente ingresó al catálogo de vulnerabilidades explotadas conocidas de CISA.
Prevemos que dos nuevos desarrollos harán que el próximo año sea aún más desafiante. Las dos categorías de mayor riesgo en este capítulo, la cadena de suministro agéntica y la infraestructura de IA, son también aquellas en las que las organizaciones tienen actualmente menos visibilidad. Y toda esta superficie de ataque está a punto de convertirse en el estándar, a medida que los agentes de IA pasan de ser una aplicación que alguien elige instalar a ser una parte integrada del sistema operativo y del propio hardware. En Build 2026, Microsoft ha anunciado planes para integrar agentes de IA directamente en Windows, en combinación con OpenClaw, con un despliegue completo previsto para finales de 2026. Casi al mismo tiempo, Nvidia presentó el superchip RTX Spark para agentes en el dispositivo, integrado en portátiles y equipos de escritorio con Windows de Dell, HP, Lenovo, Asus, MSI y Microsoft a partir del otoño de 2026. El mismo ecosistema OpenClaw, que ya ha sido objeto de abuso a través de habilidades maliciosas y paneles de control expuestos, está a punto de distribuirse en una gran parte de las computadoras del mundo, por lo que cada debilidad descrita aquí está a punto de afectar a muchas más personas.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
25 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.wiz.io/blog/shai-hulud-2-0-ongoing-supply-chain-attack https://labs.cloudsecurityalliance.org/research/csa-research-note-shai-hulud-megalodon-supply-chain-cascade/ https://www.trendmicro.com/en_us/research/26/c/inside-litellm-supply-chain-compromise.html https://www.lakera.ai/blog/the-agent-skill-ecosystem-when-ai-extensions-become-a-malware-delivery-channel https://www.hiddenlayer.com/research/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter https://www.cisa.gov/news-events/alerts/2026/03/25/cisa-adds-one-known-exploited-vulnerability-catalog https://blogs.windows.com/windowsdeveloper/2026/06/02/windows-platform-security-for-ai-agents/ https://nvidianews.nvidia.com/news/nvidia-microsoft-windows-pcs-agents-rtx-spark
IDENTIDAD DIGITAL BAJO ASEDIO
El Informe de seguridad de IA 2025 mapeó las amenazas de identidad generativa en dos planos: el tipo de medio (texto, audio, video) utilizado y cómo su generación ha madurado desde fuera de línea (pregrabado) hasta tiempo real y completamente autónomo. Descubrimos que casi todas las combinaciones ya no eran solo teóricas, ya que cada una había aparecido en un incidente real o se vendía como herramienta en mercados criminales. La única excepción que aún no se ha visto es el video interactivo completamente autónomo.
IDENTIDAD DIGITAL BAJO ASEDIO En capítulos anteriores, analizamos la IA como arma y como objetivo. Este se centra en lo que la IA hace a la confianza entre las personas debido a su capacidad para falsificar una identidad humana convincente a gran escala. Históricamente, una voz familiar, un rostro en una videollamada, una identificación gubernamental o una conversación en vivo servían como prueba razonable de que una persona era quien decía ser. La IA generativa elimina esa suposición. La voz, el rostro, los documentos y la interacción en tiempo real ahora pueden sintetizarse de manera económica y convincente. Durante el último año, las falsificaciones con IA han progresado hasta incluirse habitualmente en la actividad criminal. La conclusión es ineludible: las señales utilizadas para reconocer a una persona a distancia (una voz, un rostro, un documento, un video en vivo) ya no pueden considerarse fiables como prueba de identidad.
Las señales utilizadas para reconocer a una persona a distancia, una voz, un rostro, un documento o un video en vivo, ya no pueden considerarse confiables como prueba de identidad.
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
27 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
https://www.google.com/search?q=https://research.checkpoint.com/2025/state-of-ai-in-cyber-security/
TIPO DE MEDIO
GENERACIÓN SIN CONEXIÓN
GENERACIÓN EN TIEMPO REAL
TOTALMENTE AUTÓNOMO
Figura 3.1 — Amenazas de identidad generativa por tipo de medio y madurez (Check Point Research, 2025).
En los últimos 12 meses, varias de estas capacidades pasaron de estar “disponibles” a ser “prevalentes”. Los casos a continuación, todos procedentes de informes públicos, muestran cómo se utiliza ahora cada tipo de medio para falsificar la identidad.
TEXTO Scripts o correos electrónicos prerenderizados
Respuestas generadas en tiempo real
Conversaciones totalmente interactivas generadas por IA
AUDIO Imitaciones pregrabadas
Manipulación de voz en tiempo real
Audio conversacional impulsado completamente por IA
VIDEO Videos deepfake precreados
Intercambio de rostros en vivo o alteración de video
Video interactivo generado por IA completamente automatizado
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
28 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
Voz La voz fue el primer canal de identidad en ser mercantilizado. Clonar la voz de un objetivo a partir de una muestra corta es ahora algo que cualquiera puede hacer, sin necesidad de experiencia, y durante el último año se ha utilizado contra objetivos específicos. Como clara señal de madurez, el fraude por voz se vende ahora como un servicio listo para usar. Los investigadores documentaron ATHR, una plataforma cuyos agentes de voz con IA guían a un usuario objetivo a través de una llamada de recuperación de cuenta con guion para extraer su código de acceso de un solo uso, lo que permite a un solo operador realizar múltiples conversaciones de robo de credenciales simultáneamente. ATHR ejecuta estas campañas contra clientes de marcas importantes como Google, Microsoft y Coinbase, sin la intervención de ningún operador humano.
Video Los videos deepfake pregrabados fueron una preocupación importante en 2025. El año pasado se observó el intercambio de rostros en tiempo real en videollamadas en vivo, utilizado tanto por actores estatales como por operaciones de fraude industrializadas. Un grupo vinculado a Corea del Norte, UNC1069, presuntamente utilizó videollamadas deepfake generadas por IA y secuestró cuentas de Telegram para llevar a cabo ingeniería social y lograr que objetivos del sector de las criptomonedas entregaran sus credenciales.
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
29 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
https://abnormal.ai/blog/athr-ai-voice-phishing-toad-attacks https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering
La misma técnica se ha extendido más abajo en la cadena de suministro criminal, hasta complejos de estafas en el sudeste asiático que contratan “modelos de IA” para operar software de intercambio de rostros en tiempo real durante llamadas de estafas románticas y de inversión, combinando un rostro generado por IA con un operador humano real detrás. La escala es lo suficientemente grande como para atraer una actividad coordinada de las fuerzas del orden: la policía europea desmanteló una red que utilizaba videos deepfake de celebridades y medios de comunicación para atraer a las víctimas a esquemas de inversión falsos en las redes sociales y lavó más de €700 millones. Más allá de los rostros, el resto de la estafa ahora también está automatizado: los investigadores rastrearon más de 23 000 dominios que canalizaban a las víctimas hacia grupos de chat donde los chatbots de IA suplantan a asesores financieros y mantienen una estafa de inversión prolongada con una mínima intervención humana.
Identidad sintética y bypass de KYC Cuando la forma en que un banco o una aplicación verifica la identidad de alguien depende de una foto, un documento de identidad escaneado o un video rápido de tipo selfie para demostrar que una persona real está presente, las falsificaciones generadas por IA ahora pueden superarlo fácilmente. Las verificaciones de identidad de las que dependen los bancos y los sitios de intercambio de criptomonedas son rutinariamente eludidas. El servicio OnlyFake reforzó este punto cuando su operador se declaró culpable de vender más de 10 000 identificaciones falsas generadas por IA en los EE. UU. y aproximadamente otros 56 países, lo que permitió a clientes de todo el mundo superarlas verificaciones KYC en bancos e intercambios de criptomonedas. El Atlas del Ciberdelito del Foro Económico Mundial ha catalogado herramientas creadas específicamente para derrotar estas verificaciones de identidad remotas mediante el intercambio
de un rostro falso o la alimentación de una señal de video falsa directamente en la cámara de verificación; una pieza de malware específicamente recopiló la biometría facial de las víctimas para usarla en el engaño de los sistemas de verificación facial bancarios; y las cuentas bancarias, fintech y de criptomonedas que ya han superado la verificación utilizando una identidad falsa de IA ahora se venden abiertamente en Telegram.
Personas sintéticas para acceso La amenaza a la identidad más importante del año no es una suplantación, sino toda una operación de fraude en la contratación. Corea del Norte ha ampliado una operación que utiliza identidades, currículos y perfiles fabricados con IA para lograr que sus propios agentes sean contratados en empresas occidentales como trabajadores de TI remotos, convirtiendo una identidad falsificada en un acceso real y legítimo dentro de la empresa.
Un grupo vinculado a Corea del Norte, identificado como Jasper Sleet, utiliza IA generativa para escanear ofertas de empleo, intercambiar rostros en documentos de identidad robados y adaptar identidades falsas lo suficientemente convincentes como para superar la selección de RR. HH. y llegar a entornos en la nube y sistemas internos. La escala y el respaldo gubernamental aquí ya están reconocidos formalmente: en 2024, el Departamento del Tesoro de los EE. UU. sancionó a seis individuos y dos entidades detrás de una red de trabajadores de TI de la RPDC vinculada a Corea del Norte que utilizaba identidades fabricadas para ser contratados en empresas estadounidenses, generando cerca de $800 millones para los programas de armas del régimen. El rastro del dinero surgió por accidente, cuando uno de los operadores infectó accidentalmente su propia máquina con malware de robo de información, filtrando registros de un esquema que mostraba aproximadamente $1 millón al mes que fluían de regreso al régimen.
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
30 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
https://www.malwarebytes.com/blog/news/2026/03/scam-compounds-hiring-ai-models-to-seal-deal-in-deepfake-video-calls https://www.europol.europa.eu/media-press/newsroom/news/international-takedown-of-cryptocurrency-fraud-network-laundering-over-eur-700-million https://www.europol.europa.eu/media-press/newsroom/news/international-takedown-of-cryptocurrency-fraud-network-laundering-over-eur-700-million https://www.justice.gov/usao-sdny/pr/creator-onlyfake-charged-and-pleads-guilty-selling-more-10000-digital-fake https://reports.weforum.org/docs/WEF_Unmasking_Cybercrime_Strengthening_Digital_Identity_Verification_against_Deepfakes_2026.pdf https://www.google.com/search?q=https://specopssoft.com/blog/top-password-credential-stealing-malware https://www.microsoft.com/en-us/security/blog/2025/06/30/jasper-sleet-north-korean-remote-it-workers-evolving-tactics-to-infiltrate-organizations/ https://home.treasury.gov/news/press-releases/sb0230 https://cybernews.com/security/north-korean-hacker-detonates-malware-on-own-pc-exposing-1m-a-month-it-worker-scam/
Los superreconocedores entrenados marcaron correctamente solo
el 41 % de los rostros generados por IA como
falsos. Los espectadores comunes detectaron
solo el 30 %.
La identidad como ancla de confianza rota Demostrar la identidad de alguien de forma remota se ha vuelto más difícil. Una voz, un rostro, un documento, incluso una interacción en vivo pueden falsificarse de manera convincente, por lo que ninguno de ellos puede servir por sí solo como prueba. En un estudio controlado, incluso personas capacitadas para detectar rostros falsos identificaron correctamente solo alrededor del 41 % de los rostros generados por IA como generados por IA. Los espectadores comunes solo detectaron alrededor del 30 %. En la práctica, esto significa que la verificación de identidad debe desplazarse hacia áreas que son más difíciles de falsificar para la IA: confirmar a través de un canal separado y confiable, credenciales digitales seguras y verificaciones de identidad en vivo más sólidas que sean más difíciles de suplantar.
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
31 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
https://bpspsychub.onlinelibrary.wiley.com/doi/10.1111/bjop.70063
Estudio de caso: La estafa del “Truman Show”, una realidad generada por IA
Check Point Research documentó una operación de fraude de inversión (identificada como OPCOPRO) que no solo suplanta a una persona, sino que fabrica todo un mundo falso alrededor de la víctima. Los objetivos son atraídos desde SMS y anuncios a grupos de WhatsApp o Telegram de aproximadamente 90 miembros, casi todos falsos: personas generadas por IA que se hacen pasar por “expertos” financieros y otros inversores, utilizando fotos de perfil sin historial en línea y mensajes cuya sincronización y redacción revelan una generación automática. Los grupos muestran “operaciones ganadoras” diarias falsas con gráficos fabricados, mientras que las aplicaciones móviles complementarias (disponibles en Google Play y el App Store en ese momento) son estructuras vacías sin ninguna función de trading real. Un servidor remoto fabrica cada saldo y resultado, lo que significa que nada de lo que ve la víctima es real.
La operación ejecutó al menos cinco sitios web de marca registrados entre agosto y diciembre de 2025, y operó con fluidez en múltiples idiomas. Lo que hace que esta estafa sea significativa es que no utiliza malware convencional: las aplicaciones se comportan como software legítimo y el ataque depende totalmente de la confianza fabricada en lugar de un compromiso técnico. A medida que el costo de crear identidades, contenido y software convincentes sigue disminuyendo, estas estafas se parecen cada vez más a negocios digitales legítimos.
La ingeniería social se ha vuelto multicanal Estos ataques de identidad no ocurren de forma aislada, sino que impulsan un cambio más amplio en la ingeniería social. El Informe de ciberseguridad 2026 de Check Point determina que la ingeniería social es el vector de ataque dominante de 2025, expandiéndose más allá del correo electrónico hacia campañas coordinadas que abarcan llamadas telefónicas, aplicaciones de mensajería, herramientas de trabajo como Microsoft Teams y Slack, sitios web falsos y suplantación en vivo. Considerada en su día una técnica de nicho, la ingeniería social multicanal es ahora una práctica estándar y fue fundamental en algunas de las brechas
más dañinas del año, incluidos los ataques de Scattered Spider a Marks & Spencer y Jaguar Land Rover, y la campaña telefónica de ShinyHunters dirigida a clientes de Salesforce. El FBI atribuye más de $250 millones en pérdidas solo al fraude por voz. La IA generativa hace que estos ataques sean mucho más efectivos al eliminar las barreras de calidad, idioma y escala. Una voz clonada, un video deepfake, un documento falsificado y una identidad fabricada ahora pueden combinarse en un ataque fluido que gana la confianza de la víctima desde la primera interacción.
01 INTRODUCCIÓN
04 IDENTIDAD DIGITAL
32 INFORME DE SEGURIDAD DE IA 2026
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
02 CIBERATAQUES CON IA
03 SUPERFICIE DE ATAQUE DE IA
https://blog.checkpoint.com/mobile/the-truman-show-scam-trapped-in-an-ai-generated-reality/ https://research.checkpoint.com/2026/cyber-security-report-2026/
FUGA DE DATOS Y EXPOSICIÓN DE IA EMPRESARIAL
FUGA DE DATOS Y EXPOSICIÓN A LA IA EMPRESARIAL Los capítulos anteriores abordaron la IA como arma, objetivo y herramienta para la suplantación de identidad. Este capítulo se centra en los datos que las empresas introducen cada día en herramientas de IA y en lo que eso les cuesta en términos de exposición.
Las cifras: adopción y exposición Entre octubre de 2025 y mayo de 2026, el uso empresarial de la IA generativa mostró claros signos de madurez. Los empleados incorporaron constantemente múltiples herramientas de IA generativa en sus flujos de trabajo diarios, y las organizaciones utilizaron un promedio de 10 aplicaciones de IA diferentes cada mes. Los datos de Check Point revelan que, a nivel individual, el número promedio de prompts por usuario creció de 56 en diciembre de 2025 a 70 en mayo de 2026, lo que representa un aumento del 25 % durante ese período. La IA generativa ha evolucionado de ser una tecnología emergente y novedosa a convertirse en una parte integral de la productividad organizacional integrada en múltiples funciones empresariales.
Desde una perspectiva de seguridad, los efectos de este crecimiento son significativos y continuos. Entre el 87 % y el 93 % de las organizaciones tuvieron al menos una interacción de alto riesgo con IA generativa cada mes, lo que significa que el riesgo de filtración de datos sensibles no se limita a un pequeño número de organizaciones. Se ha convertido en una parte casi universal del uso de la IA en el trabajo.
87–93 % de las organizaciones experimentaron al menos una interacción de alto riesgo con IA generativa cada mes.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
34 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
La proporción de prompts de alto riesgo, es decir, aquellos que incluyen datos corporativos, personales o regulados confidenciales, compartidos con servicios de IA externos, aumentó del 2 % al inicio del período al 4 % al final, lo que duplicó efectivamente el riesgo base de filtración de información confidencial mediante el uso cotidiano de la IA generativa. En términos sencillos, esto supone un cambio de aproximadamente un prompt de alto riesgo por cada 50 interacciones a uno por cada 25. La tasa se estabilizó durante los últimos meses, pero los datos sugieren que las organizaciones han alcanzado un nuevo nivel base más alto de riesgo de filtración de datos relacionado con la IA.
Los prompts de IA generativa de alto
riesgo se duplicaron del 2 % al 4 % en un
año, mientras que las organizaciones ejecutan
ahora un promedio de 10 aplicaciones de IA
diferentes al mes.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
35 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
El análisis regional revela diferencias significativas en la exposición al riesgo de IA generativa en las empresas. Europa y Latinoamérica registraron tasas de prompts de alto riesgo en IA generativa superiores al promedio mundial del 3,45 %, lo que sugiere que las organizaciones de estas regiones se enfrentan a una mayor probabilidad de que se compartan datos confidenciales con servicios de IA:
Europa: 3,95 % de los prompts, aproximadamente una de cada 25 interacciones, se clasificó como de alto riesgo, la cifra más alta de todas las regiones.
Latinoamérica: 3,76 %, o uno de cada 27 prompts.
Norteamérica: 3,33 %, o uno de cada 30 prompts, menor pero aún significativo.
PROMPTS DE ALTO RIESGO POR REGIÓN (ENERO A MAYO DE 2026) (1 de cada N prompts presentaba un riesgo alto)
Europa 3,95 % [1 de cada 25]
Latinoamérica 3,76 % [1 de cada 27]
Norteamérica 3,33 % [1 de cada 30]
APAC 2,88 % [1 de cada 35]
Figura 5.1 — Prompts de alto riesgo por región (enero-mayo de 2026).
La brecha entre regiones es bastante modesta, lo que en realidad destaca un punto más importante: la exposición de datos relacionada con la IA es un problema global, no limitado a unos pocos mercados. El hecho de que todas las regiones muestren tasas elevadas sugiere que el comportamiento riesgoso relacionado con la IA aparece allí donde las herramientas de IA generativa se integran en el trabajo diario, independientemente del país.A medida que las empresas se apoyan cada vez más en la IA para
la productividad, los empleados de todas partes del mundo siguen encontrándose con la misma tensión básica: dar a la IA suficiente contexto para obtener una respuesta realmente útil o contenerse para proteger la información confidencial de la empresa. La posición de Europa en la cima del ranking es particularmente notable dado el enfoque históricamente fuerte de la región en cuanto a protección de datos y regulación de la privacidad. Esto sugiere que los marcos regulatorios por sí solos son insuficientes para prevenir
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
36 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
PROMPTS DE ALTO RIESGO EN LA REGIÓN DE LATINOAMÉRICA POR MES - 2026 (1 de cada N prompts presentaba un riesgo alto)
4,2 %
4,0 %
3,8 %
3,6 %
3,4 %
3,2 %
3,0 %
ENE FEB MAR ABR MAYO
Figura 5.2 — Tendencia al alza de las solicitudes de alto riesgo en Latinoamérica.
interacciones riesgosas con IA a escala y refuerza la importancia de los controles técnicos, la concientización del usuario y el monitoreo continuo. En términos más generales, esto indica a las organizaciones de todo el mundo que deben esperar que el riesgo de fuga de datos relacionado con la IA vaya de la mano con la
adopción de la IA, y que planifiquen su gobernanza en consecuencia en lugar de como una idea de último momento. También vale la pena observar a América Latina: su proporción de prompts riesgosos aumentó del 3,68 % en enero al 4,15 % en mayo, un incremento del 13 % en solo cinco meses.
3,68 % (1 de cada 27) 3,6 % (1 de cada 28)
3,7 % (1 de cada 27)
4,15 % (1 de cada 24)
3,47 % (1 de cada 29)
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
37 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
Analizar esto por industria en lugar de por región muestra que el riesgo está aún menos distribuido de manera uniforme. Entre enero y mayo de 2026, los servicios empresariales, la venta al por mayor y la distribución, las telecomunicaciones y el software operaron por encima de la tasa de riesgo promedio global del 3,45 %,lo que significa que las empresas de estos sectores tienen más probabilidades que la mayoría de que información sensible termine siendo compartida con un servicio de IA externo.
Los servicios empresariales registraron la tasa más alta de todos los sectores: casi una de cada 17 interacciones con IA conllevaba un riesgo real de exposición de datos confidenciales:
Servicios empresariales: 5,91 %, o aproximadamente uno de cada 17 prompts, la cifra más alta de cualquier sector.
Comercio mayorista y distribución: 5,47 %, o uno de cada 18 prompts.
Telecomunicaciones: 4,06 %, o uno de cada 25 prompts.
Entre todas las industrias, los servicios empresariales merecen especial atención no solo porque registraron la tasa general más alta de prompts de alto riesgo, sino porque esa tasa siguió aumentando durante todo el período: de 5,50 % en enero a 6,98 % en mayo, un incremento del 27 % en apenas cinco meses. Para mayo, casi 1 de cada 14 indicaciones enviadas por personas de esta industria presentaba un alto riesgo de filtración de datos confidenciales.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
38 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
PROMPTS DE ALTO RIESGO POR INDUSTRIA (ENERO-MAYO DE 2026) (1 de cada N prompts presentaba un riesgo alto)
Servicios empresariales 5,91 % [1 de cada 17]
Venta al por mayor y distribución 5,47 % [1 de cada 18]
Telecommunicaciones 4,06 % [1 de cada 25]
Software 3,52 % [1 de cada 28]
Fabricación industrial 3,07 % [1 de cada 33]
Gobierno 3,01 % [1 de cada 33]
Servicios financieros 2,72 % [1 de cada 37]
Bienes de consumo y servicios 2,26 % [1 de cada 44]
Energía y servicios públicos 1,91 % [1 de cada 52]
Tecnología de la información 0,65 % [1 de cada 153]
Figura 5.3 — Prompts de alto riesgo por industria (enero-mayo de 2026).
La tendencia sugiere que las organizaciones de servicios empresariales están dejando atrás la experimentación e integrando la IA más profundamente en sus operaciones principales, haciendo que los empleados recurran a ella para analizar documentos, redactar comunicaciones y gestionar interacciones con clientes, lo que implica compartir más contexto empresarial e información
confidencial para obtener respuestas útiles. Ese uso más profundo impulsa ganancias reales de productividad, pero también aumenta las probabilidades de que la información confidencial del cliente, los contratos o el contenido regulado terminen en una plataforma de IA externa, especialmente en sectores que se centran en el manejo de la información y las relaciones con los clientes.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
39 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
El panorama general: la adopción de la IA está superando a la gobernanza creada para gestionarla. La familiaridad con estas herramientas no se ha traducido en una mayor precaución; el comportamiento de intercambio riesgoso no ha disminuido, incluso a medida que el uso madura. Esto deja a las organizaciones enfrentándose tanto a un riesgo base más alto como a un mayor volumen de exposición, un problema que probablemente persistirá en lugar de resolverse por sí solo.
Qué se filtra y cómo Las cifras anteriores miden cuántos datos confidenciales llegan a la IA. La forma en que realmente llegan allí es igual de importante, y el punto clave es que las mayores filtraciones no son obra de atacantes en absoluto, sino un efecto secundario del uso cotidiano, normal y aprobado:
Demasiado acceso otorgado de forma predeterminada: investigadores demostraron que una conexión legítima y aprobada por la empresa entre ChatGPT y Google Drive podía extraer más de 400 archivos internos confidenciales en menos de un segundo a partir de una sola pregunta común, muchos más de los que la persona que preguntaba podría haber encontrado por su cuenta.
Los empleados que utilizan sus propias cuentas personales de IA para trabajar en lugar de las herramientas aprobadas por la empresa, lo que también se conoce como Shadow AI: un estudio reveló que aproximadamente una de cada cinco organizaciones tuvo datos de la empresa expuestos de esta manera, aparte de cualquier filtración a través de herramientas de IA oficialmente autorizadas. Acciones tan simples como copiar y pegar, completar un campo de formulario o cargar un archivo directamente en el navegador eluden las herramientas de seguridad que las empresas suelen usar para detectar cuando los datos abandonan la red.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
40 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://research.checkpoint.com/2026/cyber-security-report-2026/ https://www.google.com/search?q=https://research.eye.security/blocking-shadow-ai-how-to-prevent-data-leakage-from-chatgpt-and-other-llms/
Exposición del lado del proveedor y de la aplicación Incluso una organización con reglas estrictas sobre cómo sus propios empleados utilizan la IA sigue dependiendo de proveedores y aplicaciones de IA externos, y esos proveedores también pueden ser una vía de entrada para los atacantes. En el momento en que los datos de una empresa se comparten con una herramienta de IA externa, la seguridad de esos datos depende totalmente de cuán segura sea esa empresa externa, y no de lo que haga la empresa original. El patrón se repitió en toda la pila durante el último año:
01 Una aplicación de chat de IA para consumidores llamada “Chat & Ask AI” expuso alrededor de 300 millones de mensajes de más de 25 millones de usuarios.
02 Un chatbot de atención al cliente con IA utilizado por Sears Home Services dejó 3,7 millones de registros expuestos, incluidas grabaciones de llamadas telefónicas y transcripciones que contienen información personal.
03 Los propios proveedores de IA también se vieron afectados: Anthropic sufrió una fuga de su propio código fuente, y la empresa de personal de IA Mercor fue vulnerada a través de una falla en la puerta de enlace LiteLLM (la misma debilidad de la cadena de suministro de agentes descrita anteriormente), lo que expuso una gran cantidad de datos internos.
04 Una falla de autorización en el creador de aplicaciones de IA Lovable permitió que cualquier usuario del nivel gratuito leyera el código fuente y las credenciales almacenadas de los proyectos de miles de otros clientes.
Las credenciales de inicio de sesión robadas elevan aún más el riesgo: una sola clave API de Google Gemini robada generó alrededor de $82,000 en cargos en solo dos días y se utilizó para acceder a los datos almacenados de la cuenta antes de que alguien lo detectara, lo que permitió a un atacante operar libremente dentro de la cuenta legítima de IA de otra persona, el mismo patrón descrito anteriormente en este informe.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
41 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.404media.co/massive-ai-chat-app-leaked-millions-of-users-private-conversations/ https://cybernews.com/ai-news/ai-chatbot-data-leak-sears/ https://www.axios.com/2026/03/31/anthropic-leaked-source-code-ai https://docs.litellm.ai/blog/security-update-march-2026 https://lovable.dev/blog/our-response-to-the-april-2026-incident https://cybersecuritynews.com/stolen-gemini-api-key-turned-180-bill-to-82000/
Estudio de caso: Fuga de datos de ChatGPT a través de un canal de salida oculto
Check Point Research demostró que la propia plataforma de IA puede convertirse en la vía de fuga, no solo las aplicaciones conectadas a ella. El entorno aislado (sandbox) de ejecución de código seguro de ChatGPT bloquea el acceso normal a internet saliente como medida de seguridad, pero aún permite las búsquedas de DNS, un descuido que la mayoría de las personas nunca pensaría en verificar. Al codificar datos en consultas de subdominios DNS, una instrucción maliciosa plantada anteriormente en una conversación podría enviar silenciosamente los mensajes y el contenido de los archivos de un usuario al servidor de un atacante, sin ninguna de las advertencias habituales que un usuario vería normalmente antes de que una aplicación comparta sus datos. Un asistente de IA de tipo “médico personal” de prueba de concepto utilizó esto para exfiltrar detalles de pacientes y evaluaciones médicas de los resultados de laboratorio cargados. El problema se informó a OpenAI y se solucionó el 20 de febrero de 2026, sin señales de explotación en entornos reales.
Una vez que los datos de una organización se comparten con un modelo de IA externo, esta no puede controlar completamente dónde terminan. A medida que los asistentes de IA participan cada vez más en entornos de ejecución reales, cada nueva capacidad suma otra vía por la que los datos podrían salir y que debe protegerse, incluidas partes del sistema que un usuario comú ni siquiera ve.
Implicaciones de gobernanza La exposición de datos relacionada con la IA debe tratarse como un riesgo continuo que conlleva el uso de la IA, no como un obstáculo único que superar durante la adopción. Gestionarla bien requiere supervisar constantemente cómo se utiliza realmente la IA, aplicar políticas claras, capacitar a los empleados y utilizar controles en tiempo real que puedan detectar y detener información confidencial antes de que llegue a un servicio de IA externo.
Las empresas que obtengan el mayor provecho de la IA serán aquellas que mantengan su supervisión creciendo a la par de su uso de la IA, en lugar de tratar la seguridad como algo que solo se revisa una vez al año. Ese equilibrio es lo que protege la propiedad intelectual, la información comercial confidencial y los datos regulados de una empresa, al mismo tiempo que le permite beneficiarse de todo lo que la IA puede hacer.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
05 EXPOSICIÓN DE DATOS DE IA
42 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
06 MARCO DE SEGURIDAD DE IA
07 RECOMENDACIONES PARA LOS CISO
https://research.checkpoint.com/2026/chatgpt-data-leakage-via-a-hidden-outbound-channel-in-the-code-execution-runtime/
SEGURIDAD PARA IA. SEGURIDAD POR IA. SEGURIDAD CON IA.
Seguridad para IA
Los agentes y aplicaciones de IA son tanto objetivos como herramientas. Pueden ser manipulados mediante instrucciones ocultas en el contenido que procesan, comprometidos a través de las herramientas a las que se conectan y utilizados contra la organización mediante archivos de configuración en los que confían automáticamente. Para las organizaciones que construyen su propia infraestructura de IA, ya sean entornos de LLM dedicados, fábricas de IA o implementaciones de hardware basadas en NVIDIA, la superficie de ataque se extiende aún más, abarcando infraestructura, hardware, cargas de trabajo, contenedores, API de inferencia y terminales de LLM.
La parte más arriesgada de la superficie de ataque de IA suele ser la que las organizaciones no pueden ver. Los servidores de modelos expuestos, los paneles de control de agentes accesibles y los terminales de inferencia no protegidos están siendo analizados activamente, y la mayoría de los equipos de seguridad no tienen visibilidad sobre ellos. No se puede defender lo que no se sabe que está expuesto a internet.
Check Point AI Agent Security
Regula cómo interactúan los agentes de IA empresariales con prompts, herramientas, datos y acciones en tiempo real.
• Regule el comportamiento de los agentes de IA en cada interacción con prompts, herramientas y datos.
• Prevenga la manipulación por inyección de prompts, configuraciones envenenadas y el uso inseguro de herramientas.
Check Point AI Red Teaming
Comprueba si las aplicaciones y agentes de IA pueden ser engañados para exponer datos confidenciales, eludir políticas o producir resultados no seguros, antes de que los atacantes tengan la oportunidad.
• Pruebe en busca de jailbreaks, riesgos de fuga de datos y permisos excesivos antes de la implementación.
• Valide la seguridad después de cada cambio significativo en modelos, prompts, herramientas o permisos.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
44 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.checkpoint.com/ai-security/ai-agent-security/ https://www.checkpoint.com/ai-security/ai-red-teaming/
Check Point WAF
Impulsado por un motor de ML de doble capa, bloquea las inyecciones de prompts y el contenido inseguro en el perímetro sin necesidad de firmas ni de pausar la actividad.
• Bloquee las inyecciones de prompts y el contenido inseguro antes de que lleguen a los usuarios o sistemas.
• Intercepte ataques en tiempo real sin la sobrecarga de parches que exigen los enfoques tradicionales.
Check Point Exposure Management
Check Point Exposure Management, a través de la gestión de la superficie de ataque externa, la gestión de la superficie de ataque de activos cibernéticos y la inteligencia de la cadena de suministro, hace visible toda la superficie de ataque de IA antes de que los atacantes la mapeen.
• Descubra todos los activos conectados a internet, incluidos servidores de modelos, terminales de inferencia y paneles de control de agentes.
• Detecte infraestructura de IA recién expuesta en cuanto aparezca mediante detección de tecnología y listas de seguimiento. • Monitoree continuamente a los proveedores de IA de terceros, para que su exposición sea visible antes de que se convierta
en su incidente.
Check Point AI Factory Security
Ofrece un plan de seguridad integral de extremo a extremo para organizaciones que crean y ejecutan su propia infraestructura de IA, adoptando un enfoque de defensa en profundidad por capas que abarca la seguridad de las aplicaciones, la seguridad de la infraestructura y el uso seguro de la IA en toda la pila.
• Proteja la infraestructura de IA de extremo a extremo: hardware, cargas de trabajo, contenedores, API de inferencia, terminales de LLM y perímetros.
La parte más arriesgada de la superficie de ataque de IA es la parte que no se puede ver. Proteger la IA significa gobernar cómo esta se comporta, proteger la infraestructura en la que se ejecuta y hacer visible toda la superficie antes de que un atacante la mapee primero.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
45 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.checkpoint.com/cloudguard/waf/ https://engage.checkpoint.com/ai-data-center-ai-factory-security-blueprint/
Seguridad de IA
El cambio más significativo que documenta este informe no es una técnica nueva. Es el ritmo. Ahora, una vulnerabilidad se convierte en un exploit funcional en cuestión de horas tras su divulgación. Las campañas de phishing se ejecutan con una calidad y un volumen que ningún equipo humano podría igualar. Las intrusiones abarcan docenas de objetivos simultáneamente, con la IA encargándose del trabajo operativo entre verificaciones. Los equipos de seguridad que trabajan a velocidad humana no pueden igualar ese ritmo. La protección contra ataques impulsados por IA requiere un motor de prevención de amenazas impulsado por un modelo de IA de vanguardia.
ThreatCloud AI de Check Point
Es la inteligencia detrás de la prevención de amenazas de Check Point, que aprovecha las tecnologías de IA más recientes y a los principales investigadores cibernéticos de la industria para prevenir ataques de día cero. Conectado a todos los entornos de TI a través de las líneas de productos Hybrid Mesh Network Security, Workspace Security, Exposure Management y AI Security de Check Point, ThreatCloud AI cubre redes, correo electrónico, terminales, dispositivos móviles y la nube.
• Prevenga ataques de día cero impulsados por las últimas tecnologías de IA y la investigación cibernética líder.
• Cubra redes, correo electrónico, terminales, dispositivos móviles y la nube a través de una única capa de inteligencia conectada.
• Opere a dos velocidades simultáneas: generación continua de inteligencia en segundo plano y respuesta a consultas en tiempo real para los sensores de Check Point en todo el mundo.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
46 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.checkpoint.com/ai/threatcloud/
Programa de preparación de modelos de frontera de IA de Check Point
Incluyendo BLAST, una tecnología interna agnóstica al modelo, descubre vulnerabilidades en modelos de IA de vanguardia de forma proactiva y las resuelve antes de que puedan ser utilizadas como arma.
• Descubra y resuelva de forma proactiva las vulnerabilidades en modelos de IA de vanguardia antes de que los atacantes lleguen a ellas.
• Manténgase un paso adelante de los actores de amenazas mediante la prueba y el fortalecimiento continuos de los modelos de IA que impulsan las defensas de Check Point.
Los atacantes están utilizando la IA como operador. ThreatCloud AI opera a la misma velocidad del otro lado, detectando y bloqueando sin esperar a que intervenga un humano.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
47 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://blog.checkpoint.com/security/check-point-frontier-ai-models-readiness-program-security-update/
Seguridad con IA
Cada ataque dirigido en este informe se volvió más preciso gracias a la información que el atacante ya poseía. Gran parte de esa información salió de la organización a través de las herramientas de IA que los empleados utilizan a diario. Los prompts de IA generativa de alto riesgo se duplicaron durante el último año. La organización promedio ejecuta diez aplicaciones de IA al mes, muchas sin aprobación formal, y la mayoría de los equipos de seguridad tienen una visibilidad limitada sobre qué se comparte, con qué herramientas y si debería compartirse.
El uso adecuado de la IA implica gobernarla en toda la fuerza laboral, en el punto de interacción y en la superficie externa donde las credenciales y los datos ya se están filtrando.
Check Point Workforce AI Security
Ofrece a los equipos de seguridad visibilidad sobre cómo los empleados utilizan la IA en toda la organización, proporcionando descubrimiento de aplicaciones, gobernanza y protección de datos en tiempo real. Asegura las interacciones en sí, gestionando los prompts de IA generativa en tiempo real, evaluando el riesgo en el momento en que ocurren y evitando la pérdida de datos antes de que lleguen a un servicio externo.
• Descubra las aplicaciones de IA autorizadas y no autorizadas que utiliza su fuerza laboral.
• Evite que las credenciales, el código fuente, la PII, los datos del cliente y los documentos confidenciales queden expuestos mediante interacciones con IA.
• Aplique la prevención de pérdida de datos en tiempo real a los prompts de IA generativa antes de que salgan de su entorno.
• Cumpla con los requisitos normativos con visibilidad y monitoreo de nivel empresarial
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
48 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.checkpoint.com/ai-security/ai-workforce-security/
Check Point Exposure Management
Brinda a los equipos la capacidad de encontrar y actuar sobre lo que importa antes de que lo haga un atacante, clasificando las exposiciones según el riesgo real, validando cuáles son genuinamente alcanzables y explotables, y permitiendo la remediación sin esperar una solución del proveedor. A través de sus capas de protección de marca e inteligencia sobre amenazas, también cubre la superficie externa donde las credenciales, los sitios falsos y la infraestructura de suplantación ya se están utilizando contra su organización.
• Clasifique las exposiciones según lo que es realmente explotable, no por la cantidad de vulnerabilidades que devuelve un escáner • Valide la explotabilidad de forma continua antes de que un atacante pruebe la misma ruta. • Neutralice las exposiciones críticas mediante parches virtuales cuando aún no haya una solución del proveedor disponible. • Encuentre archivos de configuración, secretos y claves de API expuestos en su superficie orientada a internet antes de que lo haga
un atacante. • Detecte páginas de phishing, dominios de typosquatting y sitios clonados, y elimínelos antes de que las víctimas lleguen a ellos. • Monitorice la deep y dark web en busca de credenciales robadas y revendidas, incluidos los inicios de sesión de servicios de IA. • Detecte datos corporativos filtrados y señales de fraude que alimentan campañas de suplantación dirigidas.
Antes de que un atacante pueda usar la IA contra usted con precisión, necesita sus datos y que su exposición se mantenga invisible. Workforce AI Security, GenAI Protect, Infinity AI Copilot y Exposure Management cierran ambas brechas.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
06 MARCO DE SEGURIDAD DE IA
49 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
07 RECOMENDACIONES PARA LOS CISO
https://www.checkpoint.com/exposure-management/
2026 CISO RECOMENDACIONES
CISO 2026 RECOMENDACIONES Por Fred Streefland, CISO de campo global, Check Point Software Technologies
La pregunta que este capítulo se propone responder es sencilla: “Entonces, ¿qué significa todo esto para los CISO y qué pueden aprender de este informe?.
¿Se espera que los CISO gestionen los (ciber)riesgos del negocio, para que la empresa pueda llevar a cabo sus operaciones?” Sin embargo, en el mundo actual impulsado por IA, el rol del CISO no se trata solo de prevenir brechas o de garantizar el cumplimiento, aunque estos siguen siendo aspectos fundamentales. El rol del CISO se centra más en posibilitar la adopción responsable de la IA, que equilibra la innovación con la gestión de riesgos, la ventaja competitiva con la responsabilidad ética y la capacidad tecnológica con el control organizacional.
Esta parte del informe abordará lo que significan los cuatro capítulos anteriores para los CISO actuales. Cada capítulo se resumirá con una conclusión (“por qué es importante”), seguida de algunas recomendaciones.
01 El primer capítulo describe los ciberataques impulsados por IA y muestra cómo los atacantes pueden acceder a las capacidades de la IA. Pueden abusar de modelos comerciales, implementar modelos de código abierto autoalojados o comprar acceso a servicios maliciosos creados específicamente para tal fin. Este capítulo también describe que el papel de la IA en el desarrollo de malware pasó de ser experimental a operativo y que la IA ahora puede considerarse un operador de ataque en vivo. El elemento más importante de este capítulo es la IA en la investigación de vulnerabilidades, lo que resultó en una ventana de parcheo comprimida. La IA ahora es capaz de encontrar fallas de seguridad antes de que sean explotadas y de encontrar formas de explotarlas antes de que se solucionen.
¿Por qué es importante?.
Los atacantes ahora son capaces de aprovechar la IA para su beneficio a una velocidad increíble. Los CISO deben ser conscientes de este avance y deben percibir la IA como un atacante en vivo. Esto significa que los CISO deben volver a validar sus controles de ciberseguridad y comprobar si su postura de seguridad actual es capaz de hacer frente a estos ciberataques impulsados por IA. Los CISO también deben evaluar sus procesos actuales de gestión de vulnerabilidades, porque la gran rapidez de los modelos de IA para encontrar y aprovechar vulnerabilidades redujo significativamente el tiempo de reparación.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 GUÍA PARA EL CISO 2026
51 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
02 El segundo capítulo examina los ataques contra la IA, tratando a la IA como una superficie de ataque. Identifica dos causas principales. La primera es exclusiva de la IA: los modelos de lenguaje pueden manipularse mediante instrucciones ocultas (inyección de prompts directa e indirecta), archivos de configuración de confianza (abuso de configuración) y memoria corrupta (envenenamiento en tiempo de ejecución). La segunda es más familiar: las herramientas de IA siguen siendo software y heredan las vulnerabilidades de las aplicaciones tradicionales. Estas debilidades se están propagando más rápido debido a la rápida adopción de la IA y se ven amplificadas por agentes de IA autónomos que poseen privilegios excesivos e instalan componentes de confianza con poca o ninguna revisión humana. Esto es lo que impulsa los ataques a la infraestructura de IA y a la cadena de suministro de software de IA.
¿Por qué es importante?.
Uno de los principios fundamentales del rol del CISO es la visibilidad en la infraestructura de TI/OT, los espacios de trabajo, los entornos de nube, la cadena de suministro y la IA. La visibilidad es esencial porque los CISO no pueden proteger lo que no pueden ver. A medida que la IA se convierte en una nueva superficie de ataque, las estrategias de seguridad deben evolucionar para abordarla. Esto requiere comprender los ataques específicos de la IA, como la inyección de prompts directa e indirecta, al tiempo que se obtiene visibilidad del ecosistema de IA, la cadena de suministro agéntica y la infraestructura de IA.
03 El tercer capítulo describe los efectos de la IA en la confianza y las identidades digitales. En capítulos anteriores, analizamos la IA como arma y como objetivo. Este se centra en lo que la IA hace a la confianza entre las personas debido a su capacidad para falsificar una identidad humana convincente a gran escala. Este capítulo muestra que los atacantes/criminales ahora son capaces de utilizar la IA para generar identidades falsas en formato de texto, audio y video. Pueden generar estas identidades falsas sin conexión, en línea y, en su mayoría, de forma totalmente autónoma.
¿Por qué es importante?.
La confianza desempeña un papel esencial en la ciberseguridad, la cual desempeña un papel esencial para los CISO. Estos desarrollos de suplantación, tal como se describen en este capítulo, pueden dar lugar a que la identidad se haya convertido en un ancla de confianza rota. Demostrar la identidad de alguien de forma remota se ha vuelto más difícil que nunca y, en combinación con el hecho de que la ingeniería social se ha vuelto multicanal, requiere que los CISO se adapten y dejen de dar por sentada la identidad.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 GUÍA PARA EL CISO 2026
52 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
04 El cuarto capítulo describe la fuga de datos y la exposición de la IA empresarial. Si bien los capítulos anteriores trataron la IA como arma, objetivo y herramienta para la suplantación de identidad, este capítulo mostró los riesgos de la adopción de la IA por parte de las empresas. Check Point Research registró un crecimiento significativo en la adopción de la IA generativa empresarial. La IA generativa ha pasado de ser una tecnología emergente novedosa a convertirse en una parte integral de la productividad organizacional integrada en múltiples funciones empresariales. Aproximadamente el 90 % de las organizaciones tuvo al menos una interacción de alto riesgo con la IA generativa cada mes. Incluso si las organizaciones tienen reglas estrictas sobre cómo sus empleados utilizan la IA, siguen dependiendo de proveedores y aplicaciones de IA externos, que también pueden servir como punto de entrada para los actores de amenazas. Check Point Research demostró que una plataforma de IA en sí misma, como ChatGPT, puede convertirse en la vía de fuga, no solo las aplicaciones conectadas a ella. Una vez que los datos de una organización se comparten con un modelo de IA externo, no se puede controlar completamente dónde terminan.
¿Por qué es importante?.
Debido a que la adopción de la IA está superando la gobernanza creada para gestionarla, los CISO actuales se enfrentan a un desafío importante. Deben tratar la exposición de datos relacionada con la IA como una parte continua y permanente de hacer negocios con IA; no como un obstáculo único que superar durante la adopción. Los CISO deben gestionarla bien, lo que requiere supervisar constantemente cómo se utiliza realmente la IA, aplicar políticas claras, capacitar a los empleados y utilizar controles en tiempo real que puedan detectar y detener información confidencial antes de que llegue a un servicio de IA externo. Las empresas que obtengan el mayor provecho de la IA serán aquellas que mantengan su supervisión creciendo a la par de su uso de la IA, en lugar de tratar la seguridad como algo que solo se revisa una vez al año.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 GUÍA PARA EL CISO 2026
53 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
RECOMENDACIONES PARA LOS CISO La IA está cambiando significativamente el mundo a un ritmo que nunca antes habíamos experimentado y lo mismo se aplica a la seguridad de la IA. Necesitamos adaptarnos más rápido que los “malos” y, como dice el refrán: “No es la especie más fuerte ni la más inteligente la que sobrevive. Es la que mejor se adapta al cambio”.
Este informe proporciona la información que usted, como CISO, necesita para adaptarse a un entorno que cambia rápidamente. Con las perspectivas de este informe y los productos de Check Point sugeridos, usted puede convertirse en un CISO exitoso en la protección de su organización y en la habilitación del negocio.
En el último año, la IA cambió el mundo (de la seguridad) significativamente y trajo más desafíos para un CISO que nunca, pero los aspectos básicos siguen siendo los mismos. Un CISO todavía necesita gestionar los riesgos para que la empresa pueda llevar adelante sus operaciones, lo que significa que una evaluación de riesgos sigue siendo la base de una estrategia y una hoja de ruta de seguridad. El hecho de que el CISO también deba aplicar esta evaluación de riesgos al ecosistema de IA de su organización lo hace quizás más desafiante, pero no imposible.
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 GUÍA PARA EL CISO 2026
54 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
Acerca de Check Point Software Technologies Ltd. Check Point Software Technologies Ltd. (www.checkpoint.com) es líder en la protección de la confianza digital y utiliza soluciones de ciberseguridad con IA para proteger a más de 100 000 organizaciones a nivel mundial. A través de su plataforma Infinity y un ecosistema de jardín abierto, el enfoque de prevención de Check Point brinda una eficacia de seguridad líder en la industria al tiempo que reduce el riesgo. Gracias a su arquitectura de red de malla híbrida centrada en SASE, la plataforma Infinity unifica la gestión de entornos locales, en la nube y en el espacio de trabajo para proporcionar flexibilidad, simplicidad y escalabilidad a empresas y proveedores de servicios.
Contáctenos SEDE MUNDIAL 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel Teléfono: 972-3-753-4599 Correo electrónico: info@checkpoint.com
SEDE DE LOS EE. UU. 100 Oracle Parkway, Suite 800, Redwood City, CA 94065 Teléfono: 800-429-4391
¿ESTÁ SIENDO ATACADO? Póngase en contacto con nuestro equipo de respuesta a incidentes: emergency-response@checkpoint.com
Check Point Research Para recibir nuestras más recientes investigaciones y otros contenidos exclusivos, visítenos en www.research.checkpoint.com
www.checkpoint.com
01 INTRODUCCIÓN
02 CIBERATAQUES CON IA
07 GUÍA PARA EL CISO 2026
55 INFORME DE SEGURIDAD DE IA 2026
03 SUPERFICIE DE ATAQUE DE IA
04 IDENTIDAD DIGITAL
05 EXPOSICIÓN DE DATOS DE IA
06 MARCO DE SEGURIDAD DE IA
http://www.checkpoint.com mailto:info@checkpoint.com mailto:emergency-response@checkpoint.com http://www.research.checkpoint.com http://www.checkpoint.com
© 2026 Check Point Software Technologies Ltd. Todos los derechos reservados.