La inteligencia artificial está pasando de asistir en tareas aisladas a intervenir en diferentes etapas de una intrusión informática, así lo recoge un informe de TrendAI, unidad de negocio de Trend Micro, sobre la adopción de estas herramientas por actores vinculados a China, Rusia, Corea del Norte e Irán. El análisis describe usos que van desde la identificación de objetivos y vulnerabilidades hasta el desarrollo de malware, el robo de credenciales y el desplazamiento entre sistemas dentro de una organización comprometida.
Malware que cambia durante la operación
Este planteamiento obliga a distinguir entre disponer de una nueva capacidad y automatizar mejor una que ya existía, según TrendAI, buena parte del cambio se encuentra en este segundo terreno, operaciones que antes requerían más intervención manual pueden encadenarse o adaptarse con mayor agilidad. La IA actúa como un acelerador del proceso, sin que eso signifique que todas las intrusiones sean autónomas o utilicen las mismas herramientas.
Entre los casos recogidos por el informe figura una campaña dirigida contra más de veinte organizaciones, incluidas entidades gubernamentales, diplomáticas y de defensa. De acuerdo con TrendAI, en ella se utilizó inteligencia artificial durante prácticamente todo el ciclo de intrusión, lo que muestra un uso más amplio que la simple preparación de mensajes engañosos o la asistencia puntual para escribir código.
En ese caso, los agentes de IA modificaron y generaron nuevas versiones de malware de forma interactiva cuando las herramientas de seguridad lo detectaban, según el relato de la compañía, el proceso permitió obtener variantes capaces de evitar esa detección. La observación describe la adaptación en una campaña concreta y no debe interpretarse como una capacidad garantizada para sortear cualquier sistema defensivo.
Otro ejemplo es LAMEHUG, asociado por el informe al grupo ruso Pawn Storm, este malware utilizó un modelo de inteligencia artificial para generar comandos de Windows durante su ejecución en dispositivos comprometidos, en lugar de depender exclusivamente de instrucciones establecidas de antemano. La diferencia relevante es que el modelo pasa a formar parte del funcionamiento de la amenaza y no solo del trabajo previo de quienes la preparan.
David Sancho, investigador sénior de amenazas de TrendAI, sitúa el problema en la velocidad operativa, en su análisis, automatizar tareas que antes necesitaban intervención manual obliga a las organizaciones a reducir sus propios tiempos de detección y respuesta. Identificar una intrusión resulta insuficiente si el adversario ha podido avanzar dentro de la red antes de que se activen las medidas de contención.

Cuatro países, distintas formas de incorporar la IA
El informe también destaca que obtener una ventaja ofensiva no exige disponer siempre de los modelos más avanzados, los actores estudiados combinan herramientas nacionales, servicios comerciales extranjeros y modelos abiertos en función de su disponibilidad. Por tanto, la capacidad de integrar la IA en una operación puede ser tan relevante como el nivel técnico del modelo elegido.
Dentro de los cuatro países analizados, TrendAI atribuye a China el ecosistema doméstico más sólido, Rusia destaca, según la compañía, por la integración práctica de estas herramientas en operaciones ya existentes. En Corea del Norte, los usos identificados se concentran especialmente en fraude laboral, ingeniería social y malware, mientras que los actores vinculados a Irán recurren de forma intensiva a servicios comerciales.
Estas diferencias muestran que no existe un único patrón de adopción, los objetivos y los recursos disponibles condicionan la manera de utilizar la tecnología, y la disponibilidad de alternativas comerciales o abiertas amplía las opciones. Para los defensores, el análisis invita a centrarse en lo que hace el atacante dentro de los sistemas y no únicamente en qué herramienta podría estar empleando.
Observar el comportamiento y proteger los accesos
TrendAI propone reforzar la vigilancia sobre señales de actividad automatizada, como acciones repetidas a velocidad de máquina, utilización coordinada de herramientas, accesos anómalos a credenciales o movimientos laterales, el interés está en reconocer secuencias que permitan detectar una operación aunque cambien algunas de las piezas de software utilizadas.
Este enfoque no elimina la utilidad de los indicadores tradicionales, pero sí plantea complementarlos con el contexto de los eventos. La sucesión de accesos y acciones dentro de una organización puede aportar información que no aparece al examinar cada elemento de forma aislada, especialmente cuando el adversario adapta el código durante la intrusión.