Tendencias

La IA está reduciendo los tiempos de ciberataques y apunta a identidades no supervisadas, revela informe de Sophos

Sophos publicó su Informe de Seguridad de IA 2026, el cual revela que los atacantes están integrando la Inteligencia Artificial en sus operaciones para reducir la ejecución de los ciberataques de semanas a días. El informe señala que el impacto más inmediato de la IA en el cibercrimen es la velocidad, así como el aumento de ataques que utilizan la identidad como el principal vector de acceso inicial (IAV, por sus siglas en inglés), en lugar de inventar nuevos tipos de ataques en esta etapa.

“Los atacantes aún necesitan una puerta de entrada, aún se desplazan dentro de la red lateralmente y roban información a través de canales que podemos monitorear. Lo que ha cambiado es el reloj”, afirmó John Peterson, director de tecnología (CTO) de Sophos.

“Por primera vez, hemos observado que la IA se utiliza activamente como una herramienta para acelerar y potenciar las operaciones delictivas. Aunque las herramientas y técnicas nos resultaban familiares, la rapidez con la que desarrollan, prueban y ajustan sus ataques fue completamente distinta. Ese es el verdadero peligro de la IA para el que los equipos de seguridad deben prepararse. Esto significa ciclos de ataque más rápidos y menos tiempo para reaccionar, lo que exige una mayor rapidez de los defensores para detectar y frenar la actividad antes de que cause daños”, agregó el ejecutivo.

Hallazgos clave del Informe de Seguridad de IA 2026 de Sophos

  • La IA está reduciendo los tiempos de los ataques y acelerando su puesta en marcha.
  • Las identidades corporativas de IA, los tokens de acceso OAuth, los agentes, las API y las herramientas de desarrollo se están convirtiendo en objetivos prioritarios.
  • El engaño mediante ingeniería social asistido por IA y los deepfakes son ahora herramientas de uso diario para los atacantes.
  • Los ciberdelincuentes están integrando la IA en mercados negros, reclutamiento, creación de instrucciones (prompt engineering), evasión de controles (jailbreaking), creación de software malicioso y servicios criminales.
  • Se están atacando directamente las infraestructuras de desarrollo de IA y sus cadenas de suministro.

La IA en manos de los atacantes

En uno de los hallazgos más importantes del informe, Sophos descubrió una campaña rastreada como STAC6994, que utilizaba IA de forma activa para dirigir sus operaciones; una de las primeras pruebas reales de que esto ya está sucediendo.

El atacante mantenía una operación de desarrollo de software dentro de la red de una empresa cliente y utilizaba aproximadamente 12 agentes de IA para escribir y probar ataques contra herramientas de protección de equipos (endpoints), incluyendo Sophos y otras marcas.

Crearon casi 80 módulos y más de 70 técnicas para esquivar la detección, logrando en pocos días lo que a una persona le habría tomado semanas.

Esto aceleró de manera drástica el tiempo en que las técnicas de ataque estuvieron listas para ser usadas.  Este esfuerzo de recolección de inteligencia nos permitió anticiparnos a la amenaza y neutralizar los ataques antes de que llegaran al mundo real.

Las identidades de IA se convierten en una nueva superficie de ataque

El informe señala que la adopción de la IA en las empresas es la fuente de nuevos riesgos que más rápido está creciendo. A medida que los asistentes de programación, los agentes autónomos y los modelos abiertos (open-weight) obtienen accesos con permisos elevados a sistemas clave, los atacantes están buscando vulnerar la confianza, las claves y las autorizaciones que protegen a estos sistemas.

Como resultado, las identidades de IA, los agentes, las conexiones OAuth y las llaves de API son cada vez más un punto débil muy codiciado, mientras que el control y la supervisión no están avanzando al mismo ritmo.

Los atacantes están abriendo nuevas vías de entrada a las redes de las empresas al apoderarse de tokens OAuth, claves de acceso a servicios de IA, herramientas de desarrollo e infraestructura de IA expuesta. Esto demuestra que la IA es ahora tanto un problema de gestión de identidades, control corporativo y cadena de suministro, como un problema de la seguridad del modelo en sí.

Esto también coincide con el reciente State of Ransomware 2026 de Sophos, el cual mostró que, por primera vez en más de tres años, el robo o uso indebido de identidades se ha convertido en la principal puerta de entrada para los ataques.

La ingeniería social impulsada por IA y los deepfakes se vuelven herramientas cotidianas

La ingeniería social asistida por IA y los deepfakes están haciendo que las estafas sean más fáciles de masificar, mucho más creíbles en cualquier idioma y considerablemente más baratas de realizar.

Entre los casos destacados en el informe se encuentra un fraude de inversión basado en IA que engañó a una víctima en el Reino Unido haciéndole creer que participaba en una plataforma real de inversiones con IA, mediante meses de lecciones falsas y mensajes coordinados. Al final, la víctima perdió cientos de miles de libras esterlinas.

La propia infraestructura de desarrollo de IA también está siendo atacada directamente mediante el robo de herramientas de programación y la infección con software malicioso diseñado para robar credenciales. Los riesgos en la cadena de suministro relacionados con los componentes de los modelos, el origen de los datos de entrenamiento, los servidores MCP y la infraestructura de procesamiento también son cada vez más frecuentes.

“Este informe deja claro que la seguridad en la IA ya no se limita a cómo se comporta un modelo o a riesgos teóricos a futuro. La IA se está integrando de forma activa en la rutina de los ciberdelincuentes y en los fraudes de ingeniería social, así como en el desarrollo de software y en los sistemas de acceso dentro de empresas legítimas. Eso significa que la amenaza es real y está ocurriendo ahora mismo”, señaló Peterson de Sophos. “A medida que los modelos de IA más avanzados (frontier models) sigan evolucionando, los próximos meses estarán marcados por la rapidez con la que las organizaciones puedan normar el uso de la IA, proteger las identidades y accesos que la rodean, y mantenerse al ritmo de atacantes capaces de adoptar nuevas herramientas en tiempo récord”.

El informe se basa en análisis y casos reales atendidos por el servicio de Detección y Respuesta Administrada (MDR) de Sophos X-Ops, investigaciones de SophosLabs, inteligencia de la Unidad Contra Amenazas (CTU) de Sophos, estudios de Sophos AI, y la supervisión de redes y dispositivos en más de 625.000 clientes en todo el mundo.

Consulta el informe completo Sophos AI Security 2026 en Sophos.com.

Shares: