Microsoft afirma que, en la etapa actual, los atacantes cibernéticos tienen ventaja sobre los defensores en la carrera por aprovechar la inteligencia artificial, según su informe 2026 Digital Defense Report. La ventaja consiste en reducir el tiempo, la experiencia y el coste necesarios para descubrir y explotar vulnerabilidades, además de acelerar el desarrollo de malware y la ejecución de actividades posteriores a la intrusión en las redes.
La empresa reconoce que la inteligencia artificial proporcionará beneficios similares a los equipos de seguridad a largo plazo, pero considera que el equilibrio aún no se ha alcanzado. Según su evaluación, los defensores deben actuar con mayor rapidez para cerrar la brecha, porque los fallos se descubren a un ritmo mucho más rápido del que se corrigen.
Una brecha creciente entre el descubrimiento y la corrección
La investigación de vulnerabilidades es el ámbito más claro de este desequilibrio. Mientras que las herramientas respaldadas por inteligencia artificial pueden acelerar la localización de fallos y el análisis de las formas de explotarlos, la corrección de las vulnerabilidades sigue siendo más lenta por naturaleza, especialmente en sistemas que carecen de pruebas unitarias y pruebas de integración sólidas que permitan desplegar rápidamente cambios de software.
Microsoft advierte que esto podría dar lugar a un periodo de varios años durante el cual aumente el número de vulnerabilidades conocidas sin parchear. Además, adversarios organizados y bien financiados podrían almacenar grandes cantidades de vulnerabilidades de día cero descubiertas mediante estos métodos. La empresa añade que el periodo medio entre el descubrimiento de una vulnerabilidad en un entorno real y su conversión en una herramienta ofensiva se ha reducido a mucho menos de 24 horas, lo que estrecha la ventana de corrección disponible para las organizaciones.
Del desarrollo de malware al movimiento lateral
El uso ofensivo no se limita al descubrimiento de vulnerabilidades. Microsoft señala que los actores atacantes utilizan la inteligencia artificial para crear malware personalizado y acelerar la extracción de datos y secretos y el movimiento lateral dentro de las redes, tareas que antes tardaban días y que ahora pueden completarse en minutos.
La automatización también permite ejecutar partes más extensas de la cadena de ataque con una intervención humana limitada y proporciona a delincuentes con menos experiencia capacidades que antes estaban asociadas a actores más sofisticados, incluida la personalización de mensajes de phishing y de ingeniería social. La empresa considera que los actores avanzados pueden acortar la cadena de ataque de días a segundos, mientras que estas herramientas permiten a los atacantes menos sofisticados alcanzar un nivel de persistencia que antes estaba limitado a organismos de inteligencia.
Usos atribuidos a actores gubernamentales
Microsoft afirma que actores respaldados por Estados ya han comenzado a utilizar la inteligencia artificial en operaciones reales. Actores chinos vinculados al Estado han utilizado herramientas de IA para buscar vulnerabilidades y aprender a explotarlas, aunque siguen dependiendo del phishing y de los troyanos de acceso remoto. La empresa también ha detectado actores rusos que utilizan la «programación intuitiva» y herramientas generativas de inteligencia artificial para acelerar los ataques.
Según el informe, trabajadores tecnológicos norcoreanos que operan a distancia utilizan la inteligencia artificial para crear identidades ficticias, llevar a cabo ingeniería social y mantener el acceso a las organizaciones, mientras que otros actores la utilizan para desarrollar malware y gestionar la infraestructura de ataque. Microsoft también señala el uso de flujos de trabajo basados en agentes y de código generado por grandes modelos lingüísticos para acelerar el despliegue de malware.
¿Qué no ha cambiado todavía?
A pesar de esta aceleración, Microsoft no afirma que los ataques se hayan vuelto completamente autónomos. La mayoría de las campañas observadas todavía dependen de seres humanos para seleccionar objetivos, tomar decisiones y gestionar las partes complejas del proceso. Esto sitúa actualmente a la inteligencia artificial como una herramienta para ampliar y acelerar la capacidad de los atacantes, no como un sustituto completo del operador humano.
Lectura editorial: el cambio más importante no es la aparición de ataques completamente autónomos, sino la reducción del intervalo entre el descubrimiento de una debilidad y su explotación, junto con la ampliación del número de actores capaces de ejecutar operaciones personalizadas. Esto indica que depender únicamente de una corrección manual lenta dejará a las organizaciones ante una ventana de protección más estrecha. Por otro lado, el informe sigue siendo una evaluación publicada por Microsoft, y el material presentado no ofrece mediciones independientes que separen la magnitud de la contribución de la inteligencia artificial en cada campaña ni demuestren que todos los usos mencionados hayan alcanzado el mismo nivel de automatización.