Concienciación sobre ciberseguridad
El auge del malware impulsado por IA
La unión entre la inteligencia artificial y la ciberdelincuencia ha dejado de ser teórica para convertirse en realidad operativa. El software malicioso impulsado por IA ya es capaz de adaptarse y modificar su comportamiento en tiempo real para eludir defensas tradicionales, tal y como demuestran las campañas activas documentadas en 2025 y principios de 2026.
Del malware tradicional al malware inteligente
Los virus polimórficos de los años 90 alteraban su código automáticamente, pero seguían patrones predecibles. Los equipos defensores y sistemas de defensa podían identificarlos mediante firmas y crear medidas centralizadas.
Hoy, la aparición de modelos de lenguaje y aprendizaje automático revoluciona completamente el panorama. Google Threat Intelligence Group (GTIG) documentó en 2025 por primera vez el uso operativo de “just-in-time AI” en malware real — el código malicioso consulta LLMs durante su ejecución, generando variantes dinámicamente sin incorporarlas al binario original.
Malware generado por IA en campaña real
PROMPTFLUX (descubierto en 2025): Se trata de una familia de VBScript que consulta Gemini (API de Google) cada hora para generar variantes polimórficas completamente nuevas. Cada ejecución reescribe el código fuente:
- Solicita al LLM que actúe como “ofuscador experto en VBScript”
- Modifica dinámicamente importaciones, cabeceras, firmas y tamaños
- Cada variante es funcionalmente idéntica pero imposible de detectar por firmas tradicionales
- Genera mutaciones cada 15 minutos, sobrepasando tiempos de detección humana
PROMPTSTEAL (vinculado a grupos APT rusos): En este caso consulta el modelo Qwen2.5-Coder para generar comandos Windows bajo demanda. El malware no codifica comandos directamente; solicita al LLM generarlos en tiempo real basándose en el contexto del sistema objetivo.
PromptLock (ESET, agosto 2025): Primer ransomware conocido que usa IA generativa para crear instrucciones maliciosas al instante. Utiliza un LLM para decidir automáticamente si exfiltrar datos o cifrar archivos, basándose en valor estimado del objetivo y capacidad de pago.
KONNI (enero 2026): El grupo APT vinculado a Corea del Norte está empleando puertas traseras de PowerShell generados por IA para expandir operaciones más allá de Corea del Sur hacia Japón, Australia e India.
Impacto operativo real
Los análisis de ReliaQuest (octubre 2025) demuestran el escalado de velocidad:
- Del acceso inicial a un compromiso múltiple dispositivos (también denominado “Breakout time”): hay una reducción de 48 minutos (2024) a 18 minutos (2025)
- Las bandas RaaS (Ramsomware-como-servicio) con IA crecen el doble de rápido que sin IA
- Existen más de quinientos mil hashes únicos de variantes del virus PROMPTFLUX (citado anteriormente) observadas solo en entornos de prueba (primeros 9 meses 2025)
Además, durante el 2025:
- Grupos como LockBit implementaron automatización completa de IA en plataformas RaaS.
- Nuevos colectivos como “The Gentlemen” reclutaron más de treinta víctimas en su primer mes.
- DragonForce duplicó su base de víctimas entre 2024 y 2025. Sin embargo, solo el 50% de bandas RaaS ofrecen aún IA, sugiriendo aceleración en 2026.
Desafíos para la defensa tradicional
Obsolescencia de detección por firmas
El malware impulsado por IA genera archivos siempre distintos, pero con la misma función, mutando más rápido de lo que se pueden actualizar bases de datos. Cyble Angel (enero 2026) documentó que algunos atacantes desplegaron variantes de troyanos bancarios que se reescribían cada 15 minutos, haciendo imposible detección por firmas.
Saturación de analistas
Miles de muestras apenas diferenciadas saturan a los expertos. En 2025, VirusTotal observó exploración masiva de variantes experimentales, impidiendo análisis caso a caso.
Evasión comportamental
El malware IA aprende a evadir EDR/XDR:
- Replica conducta legítima del sistema
- Varía comportamiento entre ejecuciones para no dejar patrones
- Detecta y evade herramientas de análisis (depuradores, VMs, analizadores)
Defensas emergentes
IA defensiva como estándar
Las organizaciones líderes despilegan defensas impulsadas por IA:
- Detección de anomalías: Vigilancia continua de cambios comportamentales más allá de patrones de archivo
- Análisis de complejidad de código: Identificación de aumentos sospechosos en sofisticación
- Adaptación dinámica: Sistemas que se adaptan a cualquier variante, aprendiendo de incidentes
Las plataformas XDR/EDR líderes (CrowdStrike Falcon, SentinelOne Singularity, Palo Alto Cortex) implementan modelos que correlacionan comportamientos en endpoints, aplicaciones, redes e identidad, con capacidades “agentic AI” que toman decisiones de contención autónomamente.
Automatización de respuestas
SOAR + IA desplegado en 2025 por organizaciones avanzadas permite responder en segundos (antes horas):
- Aislamiento automático de endpoints
- Cierre de sesiones maliciosas
- Bloqueo de canales de exfiltración
- Investigaciones automatizadas
Cómo afrontar el auge del malware en 2026
El malware con IA marca un cambio fundamental. Su capacidad para mutar inteligentemente, esquivar sistemas tradicionales y operar autónomamente exige evolución defensiva a la misma velocidad.
Algunas acciones inmediatas serían:
- Desplegar XDR/EDR con IA: Incluye capacidades de agentes IA para la contención autónoma.
- Automatizar respuestas (SOAR + IA): Igualando velocidad de los atacantes. Responder en segundos, no horas.
- Formación continua: Énfasis en reconocimiento de deepfakes multimodal.
- Transición a criptografía post-cuántica: Especialmente datos clasificados a largo plazo.
- Compartir inteligencia de amenazas.
En conclusión, esta batalla entre atacantes y defensores entra en fase competitiva donde IA es terreno de juego definitivo. Solo quienes hayan adoptado defensas basadas en IA, automatización y confianza cero estarán preparados para el futuro que ya está aquí en febrero de 2026.
Consulta con Ciberso para la implementación de estas estrategias defensivas en tu organización.
Solicita más información
Si necesitas contactar con nosotros puedes rellenar formulario a continuación. Nos pondremos en contacto contigo lo antes posible.
