Más hallazgos, menos tiempo: el pentest en la era de la IA
Los atacantes ya dejan que la IA haga la mayor parte de una intrusión y los defensores encuentran vulnerabilidades a una escala nueva. Lo escaso ahora es validar. Esto es lo que cambia para tu pentest.
La IA ya trabaja en los dos lados de un pentest. Los informes que Anthropic, Google y Fortinet publicaron entre 2025 y septiembre de 2026 documentan atacantes que dejan a la IA la mayor parte de una intrusión y fallas críticas explotadas en 24 a 48 horas. Del lado defensivo, Big Sleep, XBOW o los modelos restringidos Mythos de Anthropic encuentran vulnerabilidades reales a un volumen que cambia la economía de las pruebas.
Para quien compra un pentest, encontrar se vuelve barato y validar se vuelve escaso: cuando un análisis de curl con Mythos reportó cinco vulnerabilidades "confirmadas", el triaje humano dejó una sola CVE de severidad baja. Nuestra lectura: prueba con más frecuencia, incluye APIs y funciones de IA en el alcance, y paga por hallazgos validados y retests, no por volumen.
Qué hacen los atacantes con IA: lo documentado
Menos humanos por ataque, más objetivos por operador.
En agosto de 2025, Anthropic describió a un delincuente que usó Claude Code para automatizar reconocimiento, robo de credenciales e intrusión contra al menos 17 organizaciones. En noviembre de 2025 reveló lo que llama la primera campaña de espionaje orquestada por IA: un grupo que evalúa como patrocinado por el Estado chino (GTG-1002) usó Claude Code contra unos 30 objetivos y tuvo éxito en unos pocos. La IA hizo entre el 80 y el 90 % del trabajo; los humanos intervinieron en 4 a 6 puntos de decisión.
Su informe de amenazas de septiembre de 2026 dice que esa forma autónoma de operar se extendió a todos los tipos de actores que investigó y que la sofisticación ya no revela quién está detrás de un ataque. En un caso, un token robado a un desarrollador se convirtió en acceso total de administrador en la nube en unas tres horas; en otro, un ciclo de desarrollo de exploits con IA produjo más de una docena de posibles zero-days en equipos de red en un solo mes.
El Grupo de Inteligencia de Amenazas de Google (GTIG) ve el mismo giro: malware que consulta un modelo de lenguaje mientras se ejecuta (noviembre de 2025), un exploit zero-day criminal que GTIG cree construido con IA (mayo de 2026) y una campaña de robo de credenciales con agentes, montada en menos de seis horas, cuya infraestructura guardaba más de 23.800 secretos robados, entre ellos claves de nube y de APIs de IA (septiembre de 2026). América Latina ya está en el mapa: según Bloomberg, que cita a Gambit Security, un atacante que presentó sus pedidos a Claude como un pentest de bug bounty robó unos 150 GB de datos del gobierno mexicano entre diciembre de 2025 y enero de 2026.
GTIG dice que todavía no ha visto cadenas de ataque totalmente autónomas usadas contra objetivos reales, y OpenAI reportó en octubre de 2025 que la mayoría de los actores le suma IA a sus métodos de siempre. Lo que cambia es la velocidad y la escala: las mismas debilidades (credenciales robadas, parches tardíos, autorización rota) se explotan antes y por más gente.
La ventana entre el parche y el exploit se cierra
El informe global de amenazas 2026 de Fortinet, con datos de 2025, sitúa el tiempo hasta la explotación de fallas críticas en 24 a 48 horas, frente a 4,7 días en ediciones anteriores, y cuenta 7.831 víctimas de ransomware confirmadas frente a unas 1.600 en el informe previo. Fortinet menciona los kits criminales con IA entre las causas.
El estudio de Anthropic sobre vulnerabilidades N-day (junio de 2026) muestra cómo. Solo a partir de parches públicos, su modelo restringido Mythos Preview construyó 8 exploits funcionales de ejecución de código con 18 parches de seguridad de Firefox, el primero cerca de una hora después del parche, y 8 cadenas completas hasta nivel SYSTEM con 21 parches del kernel de Windows. Según el mismo estudio, Windows Autopatch tarda unos 7 días en llegar al 90 % de los equipos inscritos. El consejo de Anthropic: aplicar los parches más rápido.
Colombia conoce el patrón. En marzo de 2025, Check Point reportó que Blind Eagle (APT-C-36), un grupo que ataca a entidades y empresas colombianas, adoptó una técnica parecida a una falla de Windows seis días después de que Microsoft la corrigiera; una de sus campañas sumó más de 9.000 víctimas en una sola semana. Cuando explotar toma días, el ciclo de parche y retest pesa tanto como el hallazgo.
La IA como cazadora de vulnerabilidades: qué ha encontrado de verdad
Resultados reales, con humanos todavía revisando.
| Sistema | Fecha | Resultado reportado |
|---|---|---|
| Big Sleep (Google) | nov. 2024 y jul. 2025 | Una falla explotable en SQLite; luego CVE-2025-6965, conocida solo por atacantes: según Google, frenó un intento de explotación |
| Final de DARPA AIxCC | ago. 2025 | 54 de 63 fallas sintéticas encontradas (86 %), 43 corregidas, 18 fallas reales, unos USD 152 por tarea |
| XBOW | jun. 2025 | N.º 1 del ranking de HackerOne en EE. UU. con unos 1.060 reportes automáticos revisados por humanos; muchos sin resolver o duplicados |
| Aardvark, hoy Codex Security (OpenAI) | oct. 2025 | 92 % de recall en repositorios de referencia y 10 CVE en código abierto |
| CodeMender (Google DeepMind) | oct. 2025 | 72 correcciones de seguridad aceptadas en código abierto en seis meses, todas revisadas por humanos |
| Mythos Preview (Anthropic, Project Glasswing) | abr. 2026 | Miles de zero-days de alta severidad en los principales sistemas operativos y navegadores, según Anthropic |
El acceso a los modelos más fuertes está racionado. Project Glasswing arrancó el 7 de abril de 2026 con AWS, Apple, Google, Microsoft y otros socios, y en junio se sumaron unas 150 organizaciones más en más de 15 países. Claude Mythos 5.1 está reservado a organizaciones verificadas, mientras que Fable 5.1, el mismo modelo con más salvaguardas, bloquea el pentest y la generación de exploits pero sigue encontrando fallas en código fuente. OpenAI califica a GPT-6 Astra (3 de septiembre de 2026) como su primer modelo en el nivel "Critical" de ciberseguridad; la versión pública rechaza tareas como los exploits de prueba de concepto.
La asimetría importa: según Anthropic, los abusos de su informe de septiembre usaron sus modelos generales (Haiku, Sonnet y Opus), no los restringidos. Al atacante le basta la IA general; el defensor que quiere lo mejor debe calificar para un programa de acceso.
Más hallazgos, más ruido: la lección de curl
El caso mejor documentado del efecto de la IA en los reportes de seguridad.
Daniel Stenberg, el principal mantenedor de curl, ha publicado las cifras. En julio de 2025 estimó que cerca del 20 % de los reportes de seguridad de ese año eran basura generada por IA y que solo un 5 % eran vulnerabilidades reales. En enero de 2026 curl cerró su bug bounty: desde 2019 había confirmado 87 vulnerabilidades y pagado más de USD 100.000, pero la tasa de confirmación había caído de más del 15 % a menos del 5 %.
Luego la tendencia se invirtió. En abril de 2026 los reportes eran en su mayoría de buena calidad y asistidos por IA, llegaban al doble del ritmo de 2025 y la tasa de confirmación volvía al 15 o 16 %; Stenberg espera cerca de 50 CVE de curl en 2026. En mayo, un análisis con Mythos reportó 5 vulnerabilidades "confirmadas"; tras el triaje humano quedaron una CVE de severidad baja y unos 20 errores comunes.
Tres lecciones para quien compra un pentest. Encontrar se está volviendo barato y abundante. Validar, es decir, demostrar que un hallazgo es real, alcanzable y grave, es ahora la habilidad escasa. Y como crece el número de hallazgos verdaderos, un test al año deja más tiempo para que otro los encuentre primero.
Juzga un pentest por sus hallazgos confirmados y reproducibles y por su retest, no por el número de páginas. Una lista de 200 "posibles problemas" generada por IA es materia prima, no un entregable.
Dónde el humano sigue siendo imprescindible
El informe de HackerOne de 2025 (9.ª edición) da la visión de los investigadores: el 58 % de los investigadores encuestados dice que la IA no ve las fallas de lógica de negocio ni los exploits encadenados, y solo el 12 % cree que podría reemplazarlos. El mismo informe muestra que suben las fallas de autorización (IDOR, control de acceso roto) mientras bajan XSS e inyección SQL. Hasta la IA de los atacantes necesita supervisión: en la campaña GTG-1002, Anthropic cuenta que Claude a veces inventaba credenciales o presentaba datos públicos como secretos.
- Lógica de negocio. Un descuento aplicado dos veces, un reembolso sin devolución, una aprobación saltada: la falla está en lo que el proceso permite.
- Cadenas de autorización. Un token de bajo privilegio, un identificador predecible y una API permisiva pueden exponer los datos de otro cliente, aunque cada paso parezca inofensivo.
- Impacto. CVSS califica una falla; solo alguien que entiende tu operación sabe si llega a la nómina, a datos de salud o a los pagos.
- Falsos positivos. Cada hallazgo sin confirmar le cuesta tiempo a tus desarrolladores. Eliminarlos es parte del trabajo.
Pentest clásico frente a pentest en la era de la IA
Lo que recomendamos cambiar, punto por punto.
| Aspecto | Pentest clásico | Pentest en la era de la IA |
|---|---|---|
| Frecuencia | Una vez al año, a menudo por auditoría | Tras cada versión mayor, más un ciclo continuo o trimestral en los activos críticos |
| Alcance | La aplicación web principal | Aplicaciones web, APIs, funciones de IA (chatbots, agentes, servidores MCP), secretos y dependencias |
| Descubrimiento | Scanner y revisión manual | Descubrimiento asistido por IA y trabajo manual en lógica y autorización |
| Validación | A menudo queda en manos del cliente | Cada hallazgo reproducido, con evidencia e impacto de negocio |
| Entregable | PDF largo de problemas "potenciales" | Lista corta de hallazgos confirmados, cada uno con su corrección |
| Ventana de corrección | El siguiente ciclo de mantenimiento | Días para las fallas críticas, porque explotarlas toma de 24 a 48 horas |
| Retest | Opcional, con costo adicional | Previsto desde el inicio para cada hallazgo alto o crítico |
| Factor humano | Un test de phishing por correo | Phishing más pretextos por voz y video, con protocolos de verificación |
| Métrica de éxito | Número de hallazgos | Tiempo para validar, tiempo para corregir, hallazgos que reaparecen |
Si la IA abarata el descubrimiento para todos, pagar por volumen tiene menos sentido que pagar por riesgo confirmado y por el retest que demuestra la corrección.
Qué debe hacer ya una empresa en Colombia
Las cifras regionales justifican un ciclo más rápido.
Check Point contó en promedio 2.716 ataques semanales por organización en América Latina en el primer semestre de 2025, un 39 % por encima del promedio mundial (1.955), con Colombia entre los cinco países más atacados de la región. Según Kaspersky, América Latina fue la región más golpeada por ransomware en 2025 (8,13 % de las organizaciones), y 2.222 personas en Colombia presentaron denuncias ante el IC3 del FBI en 2025, lo que lo ubica entre los 20 países extranjeros con más denunciantes.
- Acorta el ciclo. Prueba las aplicaciones y APIs críticas tras cada versión mayor, con un ciclo trimestral como mínimo para el resto, y corrige las fallas críticas en días, no en semanas.
- Amplía el alcance. APIs, backends móviles y funciones de IA: un chatbot conectado a tus datos o un agente con herramientas es superficie de ataque (ver prompt injection y agentes).
- Protege los secretos. Tokens y claves de API robados alimentan las campañas descritas: limita sus permisos, rótalos y revisa tus dependencias (cadena de suministro de IA).
- Exige validación y retest. Evidencia reproducible por hallazgo y un retest apenas se corrija cada falla alta o crítica.
- Vigila entre pruebas. Alertas sobre accesos inusuales, uso de APIs y acciones de administración en la nube: un ataque de tres horas no espera al siguiente pentest.
- Entrena a quienes mueven dinero. La IA también escala el fraude: mira nuestro protocolo contra el fraude con deepfakes.
Si vendes software en la Unión Europea, hay un motivo más: desde el 11 de septiembre de 2026, el Cyber Resilience Act obliga a los fabricantes a reportar las vulnerabilidades explotadas activamente en sus productos, con alerta temprana en 24 horas. Para decidir qué probar primero, lee pentest en Colombia: qué testear de verdad; nuestra oferta de lanzamiento (COP 0 si no confirmamos hallazgos altos o críticos, con un retest incluido en las evaluaciones pagas) está en la página de pentest.
Lo esencial
- Los atacantes ya dejan a la IA la mayor parte de una intrusión: Anthropic le atribuye entre el 80 y el 90 % del trabajo de la campaña GTG-1002.
- Fortinet sitúa en 24 a 48 horas el tiempo para explotar fallas críticas: el ciclo de parche y retest pesa tanto como el hallazgo.
- La IA encuentra vulnerabilidades reales (Big Sleep, AIxCC, Mythos), pero el triaje humano redujo cinco hallazgos "confirmados" de Mythos en curl a una CVE de severidad baja.
- La lógica de negocio, las cadenas de autorización, el impacto y los falsos positivos siguen necesitando humanos; HackerOne ve crecer las fallas de autorización.
- En Colombia: prueba tras cada versión mayor, incluye APIs y funciones de IA, exige validación y retest, y vigila entre pruebas.
Fuentes
- Disrupting the first reported AI-orchestrated cyber espionage campaign
- Threat intelligence report, September 2026
- From prompting to autonomy: the evolution of adversarial AI
- AI vulnerability exploitation and initial access
- 2026 Global Threat Landscape Report (press release)
- N-day exploitation study with Claude Mythos Preview
- Project Glasswing
- AI Cyber Challenge (AIxCC) final results
- High quality chaos
- Mythos finds a curl vulnerability
- Hacker-Powered Security Report, 9th edition
- Latin America 2025 mid-year cyber snapshot
Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.
Las preguntas que escuchamos a menudo
¿Una herramienta de IA puede reemplazar un pentest?
Hoy no. Las herramientas de IA encuentran más fallas candidatas y más rápido, pero los casos documentados (XBOW, CodeMender, curl) siguen dependiendo de revisión humana, y la lógica de negocio, las cadenas de autorización y el impacto exigen a alguien que entienda tu negocio.
¿Los atacantes de verdad usan IA o es exageración?
Es real, con límites. Anthropic y Google documentaron intrusiones dirigidas por IA, malware que consulta modelos de lenguaje y un exploit construido con IA. Google también dice que todavía no ha visto cadenas de ataque totalmente autónomas en uso real. El cambio está en la velocidad y la escala.
¿Cada cuánto debería hacer un pentest una empresa en Colombia?
Recomendamos probar tras cada versión mayor de una aplicación o API crítica, mantener un ciclo continuo o trimestral sobre los activos más expuestos y hacer retest de cada hallazgo alto o crítico. Una vez al año es muy lento cuando explotar una falla toma días.
¿Las funciones de IA deben entrar en el alcance?
Sí. Un chatbot conectado a datos internos, un agente con herramientas o un servidor MCP pueden filtrar datos o actuar a favor de un atacante. Necesitan casos de prueba propios, como prompt injection y abuso de permisos.
¿Qué es Project Glasswing?
Un programa de Anthropic lanzado el 7 de abril de 2026 con socios como AWS, Apple, Google, Microsoft y la Linux Foundation, que usa los modelos restringidos Mythos para encontrar y corregir fallas en software crítico. En junio de 2026 se amplió a unas 150 organizaciones más; el acceso está limitado a organizaciones verificadas.
Más análisis para seguir
Pentest en Colombia: qué testear de verdad
No un PDF de scanner: aplicaciones web y APIs, validación manual de cada hallazgo y retest, con un precio alineado con el resultado.
CiberseguridadPrompt injection y seguridad de agentes: el riesgo número uno
Por qué la inyección de prompts sigue sin resolverse, qué muestran los incidentes de 2025–2026 y qué controles funcionan de verdad en agentes y chatbots.
CiberseguridadFraude con deepfakes: protocolo para empresas
Del caso Arup a las cifras del FBI: cómo opera el fraude con voz clonada y deepfakes, y un protocolo de verificación para finanzas, talento humano y asistentes.
¿Y después de esto?
Pongámoslo en producción
Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.
Contesto personalmente. Sin formularios eternos ni respuestas automáticas.