IA favorita de hackers para ciberataques: no es Claude

DeepSeek, un modelo de inteligencia artificial de código abierto, se ha convertido en una herramienta recurrente entre varios colectivos de atacantes. Investigaciones recientes muestran que grupos con vínculos al aparato estatal chino han incrementado sus operaciones desde que integraron este tipo de modelos en sus cadenas de ataque, aunque la IA actúa más como asistente que como ejecutor autónomo de intrusiones.

Lejos de los mitos sobre máquinas que rompen redes por sí solas, la realidad es más pragmática: los modelos se utilizan para acelerar tareas repetitivas y sofisticar técnicas conocidas. A continuación se explica cómo se emplea DeepSeek y otras IAs en campañas reales, qué limitaciones enfrentan los atacantes y qué deberían vigilar las organizaciones para defenderse.

Por qué DeepSeek es atractivo para los ciberatacantes

Analistas de seguridad han identificado varios factores que hacen a DeepSeek particularmente popular entre quienes lanzan operaciones maliciosas:

  • Barrera de seguridad reducida: su configuración y distribución facilitan eludir controles que sí están presentes en modelos comerciales.
  • Potencia y flexibilidad: permite generar y adaptar código, elaborar estrategias de reconocimiento y automatizar pasos en una campaña.
  • Accesibilidad: al ser de código abierto, grupos con recursos limitados pueden explotarlo sin depender de proveedores occidentales con políticas más estrictas.

Informes de la firma TeamT5 describen cómo distintos colectivos han integrado DeepSeek en fases concretas de sus intrusiones. Algunos ejemplos registrados incluyen la generación de exploits, la búsqueda automatizada de objetivos y la recopilación masiva de direcciones IP y dominios para preparar ataques dirigidos.

Cómo usan la IA en cada etapa del ataque

Reconocimiento y mapeo

Antes de lanzar una intrusión, los atacantes emplean modelos para:

Pantalla mostrando análisis de infraestructura de red y servicios vulnerables para reconocimiento de objetivos.
Los atacantes usan IA para rastrear infraestructuras expuestas y mapear objetivos potenciales.

  • Rastrear infraestructuras expuestas y servicios vulnerables.
  • Catalogar direcciones IP y dominios asociados a un objetivo.
  • Clasificar hallazgos para priorizar blancos con mayor probabilidad de éxito.

Generación de código y exploits

DeepSeek ha sido utilizado para redactar fragmentos de código que facilitan el desarrollo de exploits y herramientas de acceso. En algunos casos los modelos producen plantillas que luego son revisadas y ajustadas por operadores humanos.

Movimiento lateral y explotación de servicios

Dentro de redes ya comprometidas, la IA ayuda a planificar movimientos laterales y a encontrar vectores adicionales. Sin embargo, la ejecución efectiva de estos pasos suele requerir intervención manual para sortear controles de autenticación y detección.

Qué muestran los intentos de automatización completa

Casos prácticos analizados por firmas de ciberseguridad revelan que la automatización total todavía es elusiva. Un estudio documentado mostró a un actor que combinó DeepSeek con una plataforma de automatización y buscó explotar miles de instancias expuestas, pero los resultados fueron mixtos.

Equipo de ciberseguridad monitoreando sistemas y detectando anomalías en una sala de operaciones.
Las defensas activas y la detección de anomalías siguen siendo cruciales contra automatización de ataques.

  • De más de 25.000 instalaciones detectadas, varias versiones parecían vulnerables, pero la mayoría exigían autenticación o mecanismos que impedían la explotación remota.
  • Los pocos ataques que terminaron en filtración de datos o ejecución de comandos fueron el resultado de acciones manuales, no de procesos completamente autónomos.

Estos hallazgos subrayan que la IA todavía no reemplaza la pericia del atacante humano. Los intentos automatizados fallan con frecuencia frente a defensas reales, como monitoreo activo, detección de anomalías y equipos de respuesta a incidentes.

El papel de Claude Code y las campañas remitidas a actores estatales

Además de DeepSeek, otras plataformas como Claude Code han sido mencionadas en investigaciones sobre campañas de espionaje. Anthropic aseguró que un grupo respaldado por el Estado chino empleó Claude Code para ejecutar gran parte de una operación dirigida a varias organizaciones, aunque sólo una fracción de esos intentos prosperó.

La comunidad de seguridad se muestra dividida. Algunos expertos sostienen que estas herramientas facilitan la escala operativa, mientras que otros las consideran una evolución de marcos de explotación existentes, como Metasploit, que desde hace décadas automatizan tareas técnicas básicas.

  • Argumentos en contra: la dependencia en modelos no elimina la necesidad de adaptarse a defensas, pruebas y personalización manual.
  • Argumentos a favor: la IA reduce el tiempo invertido en fases rutinarias, permitiendo a los atacantes concentrarse en pasos donde se requiere mayor destreza.

Recomendaciones prácticas para reducir el riesgo

Frente a esta realidad, los equipos de seguridad pueden aplicar medidas concretas para mitigar la ventaja que la IA otorga a los atacantes:

  • Auditar y proteger plataformas de automatización: identificar instalaciones expuestas (como n8n) y aplicar parches, autenticación fuerte y restricciones de acceso.
  • Fortalecer la gestión de credenciales: desplegar MFA, rotación de claves y controles de acceso con privilegios mínimos.
  • Segmentación de red y monitoreo: limitar el movimiento lateral y activar detección de anomalías en tráfico interno.
  • Threat hunting proactivo: buscar indicadores de uso de modelos para generación de exploits o de intentos de recopilación masiva de IPs y dominios.
  • Simulacros y pruebas de respuesta: ensayar escenarios que incluyan técnicas asistidas por IA para validar procesos de contención y remediación.

Además de las medidas técnicas, es clave que las organizaciones mantengan una visión actualizada sobre cómo evolucionan las herramientas abiertas y las tácticas asociadas, ya que la accesibilidad de modelos como DeepSeek incrementa la superficie de amenaza y la velocidad con la que se prueban nuevas técnicas.

Artículos similares

Califica este artículo
Lea también  Xiaomi cerradura inteligente: fácil de instalar y reemplazar la original

Deja un comentario

Share to...