Maher Yamout, investigador sénior de seguridad del equipo global de investigación y análisis de Kaspersky (GReAT), advirtió que el uso no controlado de los sistemas de inteligencia artificial puede añadir nuevas vulnerabilidades y riesgos a las organizaciones, especialmente a las entidades gubernamentales y a los operadores de infraestructuras sensibles.
Yamout declaró a la agencia Anadolu que un número cada vez mayor de organizaciones ha comenzado a utilizar la inteligencia artificial sin evaluar suficientemente los riesgos de seguridad asociados con su funcionamiento y su integración en los sistemas existentes. Según él, el problema incluye casos en los que se conceden a los sistemas permisos de acceso más amplios de lo necesario para ejecutar sus tareas.
Los permisos y los datos, en el centro del riesgo
El investigador explicó que la vulneración de un sistema de inteligencia artificial podría permitir al atacante aprovechar los permisos que la organización concedió al propio sistema. El riesgo también puede extenderse a los datos que el sistema recopila durante su funcionamiento, ya que esta información puede convertirse en un objetivo de robo si el atacante logra tomar el control del sistema.
Según la advertencia, esto no se limita al acceso a las bases de datos, sino que también afecta a los sistemas y servicios con los que se conecta la inteligencia artificial. Cuanto mayor sea el alcance del acceso, mayores serán los recursos que podrían explotarse en caso de una vulneración.
¿Qué deberían revisar las organizaciones?
Yamout instó a cada organización que utilice inteligencia artificial a realizar una evaluación exhaustiva que determine el propósito del uso del sistema, los datos a los que puede acceder y los sistemas vinculados a él. También subrayó la importancia de mantener los permisos en el nivel mínimo posible y proporcionar al sistema únicamente los datos necesarios para cumplir su función.
Asimismo, señaló la necesidad de controlar la conexión del sistema a Internet y advirtió que un acceso no controlado podría provocar la filtración de información sensible. Estas recomendaciones muestran que la introducción de la inteligencia artificial en un entorno operativo no debería tratarse como la incorporación de un software aislado, sino como la integración de un nuevo elemento con permisos y conexiones que deben definirse y supervisarse.
Las organizaciones en Turquía siguen siendo objetivo
Yamout vinculó los riesgos de la inteligencia artificial con un contexto más amplio relacionado con las actividades de ciberespionaje respaldadas por Estados. Dijo que los grupos de amenazas persistentes avanzadas (APT) cambian sus métodos según la evolución regional y mundial, y atacan a instituciones gubernamentales y financieras, así como a entidades que conservan datos sensibles.
Explicó que el objetivo principal de estos grupos es permanecer dentro de los sistemas durante el mayor tiempo posible sin ser descubiertos, con el fin de recopilar datos. Añadió que la información adquiere mayor valor para los atacantes durante los periodos de tensión geopolítica, y señaló que distintos grupos APT han atacado Turquía durante los últimos meses y el año pasado.
La lectura de certi.news
El cambio práctico al que apunta esta advertencia no es la aparición de una vulnerabilidad específica en un producto concreto, sino el hecho de que la inteligencia artificial ha pasado a ocupar una posición en la que a veces dispone de amplios permisos, datos y conexiones. Por ello, la reducción de permisos y el control del acceso deberían preceder a la expansión de su uso, especialmente en entornos críticos.
La fuente también confirma que las soluciones técnicas por sí solas no son suficientes; Yamout subrayó la importancia de aumentar la concienciación de los empleados sobre los riesgos del phishing y la ingeniería social. La declaración no ofrece detalles sobre un incidente de vulneración específico ni un marco para medir el nivel de riesgo, por lo que las recomendaciones siguen siendo generales y cada organización debe traducirlas en una evaluación específica de sus sistemas y datos.