Cuando ya no queda tiempo para cerrar la puerta

Wait 5 sec.

Llevo un cierto tiempo especulando sobre lo que va a suponer la irrupción de la inteligencia artificial en la ciberseguridad, esa idea del hacker con paciencia infinita y tiempo expresado en milisegundos capaz de encontrar cualquier agujero si existe (que siempre existen) y entrar en el sistema que le dé la real gana. Por eso me ha parecido interesante el artículo de Matteo Wong en The Atlantic, «How long until AI hacks everything?», en el que analiza cómo las organizaciones que antes disponían de alrededor de un mes para aplicar un parche a una vulnerabilidad recién revelada han visto, en muy poco tiempo, cómo ese plazo se reduce a 24 horas y cómo muy pronto podría llegar a ser de sólo treinta minutos.No, la inteligencia artificial no ha inventado las vulnerabilidades. Pero sí está eliminando el tiempo y el coste que antes nos permitían convivir razonablemente con ellas, con tiempos que los encargados de la ciberseguridad en las empresas y las instituciones podían gestionar. Durante las últimas décadas, desde la popularización de internet, lanzar un ataque a un sistema requería no sólo conocimientos muy especializados, sino también mucho tiempo y paciencia. Ahora, un agente especializado está cada vez más al alcance de cualquiera, y ese agente es perfectamente capaz de analizar software, de generar código para aprovechar una vulnerabilidad, y de probarlo contra unos cuantos miles de objetivos. De repente, cualquiera, sea una pequeña empresa, un ayuntamiento o incluso un usuario concreto pueden pasar a ser objetivos potencialmente rentables, porque el coste marginal de atacarlos tiende a cero. El número de vulnerabilidades divulgadas se ha más que duplicado desde las 5,045 en enero de 2026 a las 10,740 en agosto, y aunque únicamente un 0.23% de ellas fueron explotadas, eso ya supone pasar de una media mensual de 10.5 en 2025 a 18 en 2026. Y estamos al principio de la historia, que nadie lo dude. Pero donde está realmente el cambio drástico es en el tiempo que tenemos para reaccionar: el 88% de los ataques contra vulnerabilidades con una prueba de concepto pública tuvo lugar durante las primeras 48 horas, y algunos grupos vinculados a China llegaron a actuar en menos de 24. Hubo incluso una campaña automatizada documentada por Google que fue construida y ejecutada en menos de seis horas. Para alguien que quiere lanzar un ataque de manera automatizada, las consecuencias son prácticamente nulas. Pero para el que intenta defenderse de él, puede implicar tener que lanzar actualizaciones de forma precipitada, detener sistemas y provocar la parada de funcionalidades críticas. En un hospital, por ejemplo, puede implicar interrumpir diagnósticos, la dispensación de medicamentos o tratamientos oncológicos. De hecho, la American Hospital Association recomienda que los hospitales se preparen para ser capaces de mantener la atención a sus pacientes durante períodos de treinta días o más sin ningún tipo de sistema conectado. ¿Sería tu compañía capaz de hacer algo así? Lo digital es, ya desde hace mucho tiempo, una infraestructura crítica para casi todas las compañías. Para terminar de empeorar la historia, resulta que además, las propias organizaciones están aumentando dramáticamente sus superficies de ataque al desplegar de forma generalmente poco rigurosa agentes con acceso a credenciales, chatbots conectados a datos internos, empleados que utilizan cuentas de inteligencia artificial fuera del control corporativo, y aplicaciones improvisadas mediante vibe coding porque «mira qué fácil es». La inteligencia artificial corporativa ha pasado de ser herramienta, a ser objetivo y canal de acceso, todo a la vez. Las intrusiones en páginas y servicios del gobierno australiano el pasado junio demuestran que el problema no se soluciona simplemente instalando el enésimo producto o suite de seguridad. A raíz de estos incidentes, el gobierno australiano ordenó a todos sus organismos identificar y retirar todos sus sistemas tecnológicos obsoletos: ahora, la deuda técnica ya no es simplemente una molestia contable, es una auténtica amenaza nacional. Según el artículo, la única forma de protegernos de la inteligencia artificial es con inteligencia artificial. Como frase, no está mal, pero la realidad es mucho más compleja: lo que vamos a necesitar son agentes defensivos, pero también inventarios fiables, sistemas redundantes, segmentación, capacidad de seguir funcionando manualmente y productos seguros desde su diseño. La inteligencia artificial no es la responsable de haber creado nuestra inseguridad, pero ha conseguido que ya no podamos seguir aplazando sine die su solución. Ya no nos va a dar tiempo ni siquiera a intentar cerrar la puerta.