DeepSeek, un modelo de inteligencia artificial de código abierto, se ha convertido en una herramienta recurrente entre varios colectivos de atacantes. Investigaciones recientes muestran que grupos con vínculos al aparato estatal chino han incrementado sus operaciones desde que integraron este tipo de modelos en sus cadenas de ataque, aunque la IA actúa más como asistente que como ejecutor autónomo de intrusiones.
Lejos de los mitos sobre máquinas que rompen redes por sí solas, la realidad es más pragmática: los modelos se utilizan para acelerar tareas repetitivas y sofisticar técnicas conocidas. A continuación se explica cómo se emplea DeepSeek y otras IAs en campañas reales, qué limitaciones enfrentan los atacantes y qué deberían vigilar las organizaciones para defenderse.
Por qué DeepSeek es atractivo para los ciberatacantes
Analistas de seguridad han identificado varios factores que hacen a DeepSeek particularmente popular entre quienes lanzan operaciones maliciosas:
- Barrera de seguridad reducida: su configuración y distribución facilitan eludir controles que sí están presentes en modelos comerciales.
- Potencia y flexibilidad: permite generar y adaptar código, elaborar estrategias de reconocimiento y automatizar pasos en una campaña.
- Accesibilidad: al ser de código abierto, grupos con recursos limitados pueden explotarlo sin depender de proveedores occidentales con políticas más estrictas.
Informes de la firma TeamT5 describen cómo distintos colectivos han integrado DeepSeek en fases concretas de sus intrusiones. Algunos ejemplos registrados incluyen la generación de exploits, la búsqueda automatizada de objetivos y la recopilación masiva de direcciones IP y dominios para preparar ataques dirigidos.
Cómo usan la IA en cada etapa del ataque
Reconocimiento y mapeo
Antes de lanzar una intrusión, los atacantes emplean modelos para:

- Rastrear infraestructuras expuestas y servicios vulnerables.
- Catalogar direcciones IP y dominios asociados a un objetivo.
- Clasificar hallazgos para priorizar blancos con mayor probabilidad de éxito.
Generación de código y exploits
DeepSeek ha sido utilizado para redactar fragmentos de código que facilitan el desarrollo de exploits y herramientas de acceso. En algunos casos los modelos producen plantillas que luego son revisadas y ajustadas por operadores humanos.
Movimiento lateral y explotación de servicios
Dentro de redes ya comprometidas, la IA ayuda a planificar movimientos laterales y a encontrar vectores adicionales. Sin embargo, la ejecución efectiva de estos pasos suele requerir intervención manual para sortear controles de autenticación y detección.
Qué muestran los intentos de automatización completa
Casos prácticos analizados por firmas de ciberseguridad revelan que la automatización total todavía es elusiva. Un estudio documentado mostró a un actor que combinó DeepSeek con una plataforma de automatización y buscó explotar miles de instancias expuestas, pero los resultados fueron mixtos.

- De más de 25.000 instalaciones detectadas, varias versiones parecían vulnerables, pero la mayoría exigían autenticación o mecanismos que impedían la explotación remota.
- Los pocos ataques que terminaron en filtración de datos o ejecución de comandos fueron el resultado de acciones manuales, no de procesos completamente autónomos.
Estos hallazgos subrayan que la IA todavía no reemplaza la pericia del atacante humano. Los intentos automatizados fallan con frecuencia frente a defensas reales, como monitoreo activo, detección de anomalías y equipos de respuesta a incidentes.
El papel de Claude Code y las campañas remitidas a actores estatales
Además de DeepSeek, otras plataformas como Claude Code han sido mencionadas en investigaciones sobre campañas de espionaje. Anthropic aseguró que un grupo respaldado por el Estado chino empleó Claude Code para ejecutar gran parte de una operación dirigida a varias organizaciones, aunque sólo una fracción de esos intentos prosperó.
La comunidad de seguridad se muestra dividida. Algunos expertos sostienen que estas herramientas facilitan la escala operativa, mientras que otros las consideran una evolución de marcos de explotación existentes, como Metasploit, que desde hace décadas automatizan tareas técnicas básicas.
- Argumentos en contra: la dependencia en modelos no elimina la necesidad de adaptarse a defensas, pruebas y personalización manual.
- Argumentos a favor: la IA reduce el tiempo invertido en fases rutinarias, permitiendo a los atacantes concentrarse en pasos donde se requiere mayor destreza.
Recomendaciones prácticas para reducir el riesgo
Frente a esta realidad, los equipos de seguridad pueden aplicar medidas concretas para mitigar la ventaja que la IA otorga a los atacantes:
- Auditar y proteger plataformas de automatización: identificar instalaciones expuestas (como n8n) y aplicar parches, autenticación fuerte y restricciones de acceso.
- Fortalecer la gestión de credenciales: desplegar MFA, rotación de claves y controles de acceso con privilegios mínimos.
- Segmentación de red y monitoreo: limitar el movimiento lateral y activar detección de anomalías en tráfico interno.
- Threat hunting proactivo: buscar indicadores de uso de modelos para generación de exploits o de intentos de recopilación masiva de IPs y dominios.
- Simulacros y pruebas de respuesta: ensayar escenarios que incluyan técnicas asistidas por IA para validar procesos de contención y remediación.
Además de las medidas técnicas, es clave que las organizaciones mantengan una visión actualizada sobre cómo evolucionan las herramientas abiertas y las tácticas asociadas, ya que la accesibilidad de modelos como DeepSeek incrementa la superficie de amenaza y la velocidad con la que se prueban nuevas técnicas.
Artículos similares
- DeepSeek V4 supera a ChatGPT: más eficiente y codifica más rápido
- LastPass: hackeo filtra datos de usuarios y reabre dudas sobre seguridad
- Anthropic filtró el código de Claude por error y no puede borrarlo de internet
- Software libre: Europa acelera transición para lograr soberanía digital
- Anthropic lanza Claude 4.6 Sonnet: ahora programa mejor y controla un ordenador como tú

Tomás Villalba es un periodista especializado en ciencia y tecnología. Sus artículos destacan la inteligencia artificial, el espacio, la robótica y las innovaciones digitales que están transformando el mundo. Con un estilo claro y preciso, ayuda a los lectores a comprender los avances que influyen en su vida diaria.






