La IA está encontrando vulnerabilidades más rápido de lo que los humanos pueden corregirlas

service
Compartir

Comparte este artículo

o copie el enlace

Los profetas de la IA han cambiado recientemente un escenario catastrófico por otro, dejando de lado un posible apocalipsis por vulnerabilidades de software para centrarse en la posibilidad de que una IA descontrolada provoque una mortandad masiva en la próxima década. Sin embargo, mientras los líderes del sector de la IA barajan una ralentización concertada en el desarrollo de modelos de vanguardia, ya se ha producido un cambio radical en la ciberseguridad gracias a las capacidades existentes y ampliamente disponibles en los productos de IA más habituales, incluidos los modelos de peso abierto.

Un aumento exponencial

La avalancha de vulnerabilidades descubiertas mediante IA no ha hecho más que acelerarse en los últimos meses, lo que ha aumentado la presión sobre los equipos de Tecnología de la Información (TI) y seguridad, con escasos recursos y formados por personas. Los hallazgos han puesto a prueba a los voluntarios que mantienen software de código abierto crucial. Los investigadores ya habían encontrado y revelado una amplia gama de vulnerabilidades antes del auge de la búsqueda de errores potenciada por la IA, pero el reciente aumento es evidente.

Microsoft aseguró la semana pasada que, en lo que va de mes, ha publicado parches para 974 CVE, lo que supone un nuevo récord. (Las CVE, o vulnerabilidades y exposiciones comunes, son un término técnico de ciberseguridad que hace referencia a fallos de software confirmados). En julio, Oracle lanzó 1,448 parches, frente a los 309 de julio de 2025. Las dos principales versiones de Google Chrome lanzadas en junio incluían 1,072 parches, más que todas las correcciones de vulnerabilidades distribuidas en las 23 grandes versiones anteriores juntas. Y Mozilla afirmó en abril que había encontrado 271 vulnerabilidades en Firefox durante una sesión intensiva de búsqueda de errores utilizando el modelo Mythos de Anthropic.

En general, se ha registrado la asombrosa cifra de 66,401 CVE hasta el miércoles de la semana pasada, según Jerry Gamblin, director de investigación de Empirical Security y fundador de RogoLabs, que gestiona el proyecto de análisis de CVE cve.icu. Al 16 de septiembre del año pasado, cve.icu había registrado un total de 33,512 CVE, casi la mitad del total actual. Durante todo el año 2022, el año en que OpenAI lanzó su primera versión de ChatGPT, cve.icu registró 25,000 CVE.

Así ha crecido el hallazgo de vulnerabilidades en años recientes.

Lenta reparación

Tanto entre los investigadores de seguridad como entre los de IA, los expertos se han mostrado divididos sobre si este repunte y otros impactos de la IA en la ciberseguridad serán catastróficos o, por el contrario, amplificarán las dinámicas y los retos ya existentes. Algunos han señalado que la lenta adopción de parches y el retraso en la inversión en ciberseguridad en general ya proporcionaban a los atacantes muchas ventajas que provocaban desastres de piratería informática antes del auge de la IA. Pero a medida que las cifras de descubrimiento de vulnerabilidades han seguido aumentando y el debate se ha vuelto menos teórico, ambas posturas parecen haberse acercado un poco más.

“No creo que sea una exageración”, opina Gamblin sobre la aparente explosión en el descubrimiento de vulnerabilidades en todo el sector. “En lo que sí discrepo es en la idea de que un número mayor sea en sí mismo el problema. Más CVE no significa más vulnerabilidad. Significa más vulnerabilidades ‘conocidas’, lo que en su mayor parte indica que el sistema funciona».

El temor, sin embargo, es que el descubrimiento masivo de vulnerabilidades suponga que los desarrolladores se vean desbordados a la hora de aplicar parches, que los usuarios de software no puedan actualizarse con la suficiente rapidez y que se produzca una oleada de ciberataques cada vez más graves, impulsados por un mayor número de atacantes que descubren por su cuenta nuevas vulnerabilidades utilizando la IA. Tal y como señala el Centro Nacional de Ciberseguridad del Reino Unido: “El mero hecho de encontrar vulnerabilidades no contribuye en nada a mejorar tu seguridad”.

La IA está encontrando vulnerabilidades más rápido de lo que los humanos pueden corregirlas