- /
- Guías de almacenamiento
- /
- Ransomware
- /
- ¿Qué es el ransomware impulsado por IA? Cómo funciona y cómo proteger tus copias de seguridad
¿Qué es el ransomware impulsado por IA? Cómo funciona y cómo proteger tus copias de seguridad
La mayoría del ransomware ya incorpora alguna forma de IA, ya sea para reconocimiento, intrusión o negociación. [5] En julio de 2026, investigadores de seguridad documentaron hasta dónde ha llegado eso: una intrusión de ransomware impulsada de extremo a extremo por un agente de IA autónomo. [2]
Los ataques impulsados por IA están generando una preocupación real entre los líderes de TI, pero las defensas no están a la altura. En una encuesta de Object First a 500 líderes de TI y seguridad de EE. UU., el 89% afirmó que los ciberataques impulsados por IA les han hecho estar más preocupados por la seguridad de los datos de su organización, y aun así solo el 53% tenía mucha confianza en que podrían recuperarse rápidamente de un ataque de ransomware impulsado por IA. [1]
Esta guía explica qué es el ransomware impulsado por IA y cómo lo utilizan los atacantes en cada etapa de un ataque. Luego recorre casos reales, desde un prototipo universitario hasta el primer caso documentado de ransomware agéntico, y muestra cómo blindar tus copias de seguridad contra el ransomware para que la recuperación siga siendo posible incluso si un ataque tiene éxito.
Conclusiones clave
-
El ransomware impulsado por IA abarca dos casos separados: delincuentes que usan herramientas de IA como modelos de lenguaje de gran tamaño para planificar y construir ataques, y malware que invoca un modelo de IA cuando se ejecuta. Ambos hacen que los ataques sean más rápidos y más difíciles de detectar.
-
Los líderes de TI conocen el riesgo, pero la protección no se ha puesto al día. Aunque el 79% dice que su principal preocupación es que los ataques impulsados por IA obtengan acceso a las copias de seguridad, solo el 58% utiliza almacenamiento backup inmutable en todos sus datos. [1]
-
Las soluciones de copia de seguridad con "inmutabilidad estándar" a menudo tienen excepciones y lagunas ocultas que permiten eliminar las copias de seguridad. La Inmutabilidad Absoluta aplica Acceso Cero a acciones destructivas, por lo que ninguna persona —ni agente de IA— puede alterar o eliminar los datos de copia de seguridad, incluso con credenciales de administrador.
¿Qué es el ransomware impulsado por IA?
El ransomware impulsado por IA es un tipo de malware que los atacantes crean, entregan u operan utilizando inteligencia artificial, lo que hace que los ataques sean más rápidos, más dirigidos, mejores para eludir las defensas y mejores para encontrar y destruir copias de seguridad.
El término “ransomware impulsado por IA” abarca dos escenarios diferentes:
- Delincuentes que usan herramientas de IA para planificar ataques, escribir código y tomar decisiones más rápido de lo que podrían por sí solos. En Agosto 2025, Anthropic informó que una operación criminal había utilizado su herramienta Claude Code para realizar reconocimiento, recolectar credenciales y penetrar directamente en las redes de las víctimas. [3]
- Malware que incorpora la propia lógica de IA, invocando un modelo de lenguaje mientras se ejecuta para generar sus comandos bajo demanda. El Threat Intelligence Group de Google observó dos familias de este tipo operando en 2025: PROMPTFLUX, que solicitaba a un modelo reescribir su propio código para evitar la detección, y PROMPTSTEAL, vinculado al actor estatal ruso APT28. [4]
Ambos a menudo llegan a las víctimas a través de Ransomware-as-a-Service (RaaS). En este modelo, un grupo criminal desarrolla el ransomware y la infraestructura para ejecutar ataques, y luego lo alquila a otros delincuentes, conocidos como afiliados. Los afiliados irrumpen en las redes de las víctimas y despliegan el ransomware, y ambos grupos se reparten el pago del rescate.
RaaS ya implica que los atacantes no necesitan escribir su propio ransomware, y un mercado clandestino maduro de herramientas de IA ilícitas ha reducido aún más la barrera de entrada, poniendo ataques capaces al alcance de personas que antes carecían de las habilidades para llevarlos a cabo. [4]
Por qué el ransomware impulsado por IA es más difícil de detener que el ransomware tradicional
La IA elimina las limitaciones en torno a las cuales se construyeron las estrategias de defensa contra el ransomware tradicionales, y lo hace en cada etapa del ataque.
| Ransomware tradicional | Ransomware impulsado por IA | |
| Código de malware | Una carga útil fija que repite un patrón reconocible | Generado o reescrito mientras se ejecuta [5] |
| Detección | Las herramientas basadas en firmas pueden comparar el código con patrones conocidos | Las herramientas basadas en firmas no tienen un patrón estable con el que comparar [5] |
| Phishing | A menudo identificable por una redacción torpe y errores evidentes | Fluido, consciente del contexto y difícil de distinguir del correo legítimo [5] |
| Reconocimiento | Mapeo manual del entorno objetivo | Escaneo automatizado a escala, adaptativo y en gran medida invisible [5] |
| Reconocimiento | Limitado por la rapidez con la que puede trabajar un operador humano | Velocidad de máquina, con un agente que reintenta y se adapta sin esperar a una persona [2] |
| Extorsión | Importe del rescate establecido manualmente | Importe del rescate establecido por el modelo a partir de las finanzas de la víctima [3] |
| Habilidad requerida | Capacidad técnica o una suscripción a Ransomware-as-a-Service | Las mismas herramientas, con la barrera de entrada reducida por la IA [4] |
El ransomware impulsado por IA está cambiando cómo los líderes de TI perciben el riesgo: el 62% cree que la IA hace más probable que su organización tenga que pagar un rescate para recuperar el acceso a sus datos. [1]
La recuperación es lo que le da a una organización una alternativa al pago, y una recuperación de datos tras ransomware exitosa depende de mantener copias de seguridad que un ataque no pueda alterar ni eliminar.
Lo que nos dijeron 500 líderes de TI: preocupados por los ataques con IA, no preparados para recuperar
De cara al Día Mundial del Backup 2026, Object First encargó una encuesta a 500 líderes de TI y seguridad de EE. UU. en empresas con al menos 1.000 empleados para conocer cómo están abordando las amenazas impulsadas por IA. [1]
Las respuestas revelan que los líderes entienden los riesgos de los ciberataques impulsados por IA, pero las defensas no se han puesto al día:
-
Saben que los backups son el objetivo. Los ataques impulsados por IA que obtienen acceso a los backups de datos son la principal preocupación para el 79% de los líderes de TI, y el 73% señaló el aumento de la seguridad de los datos de backup como su máxima prioridad de defensa.
-
Saben que la presión está aumentando. Más de la mitad, el 52%, afirma que es más difícil mantenerse al día con las amenazas que hace cinco años.
-
La inmutabilidad no es universal. Solo el 58% utiliza almacenamiento de backup inmutable en todos sus datos, lo que significa que casi la mitad de todos los entornos tiene al menos una vía de recuperación que un atacante puede destruir.
-
Incluso lo básico está incompleto. Casi una de cada tres organizaciones (31%) no sigue completamente la regla de backup 3-2-1: tres copias de los datos, en dos tipos de medios diferentes, con una copia fuera de las instalaciones.
-
Zero Trust no se ha adoptado de forma generalizada. Solo el 58% ha adoptado un modelo Zero Trust, y aún menos probablemente lo hayan extendido a sus backups con Resiliencia de Datos Zero Trust.
-
La confianza en la recuperación es baja. Solo el 53% está muy seguro de que podría recuperarse rápidamente de un ataque de ransomware impulsado por IA.
Un pilar de la recuperación de backups de datos es mantener backups inmutables, lo que significa que, durante una ventana de tiempo predefinida, un backup no puede alterarse ni eliminarse. Sin embargo, aquí se requiere cuidado, porque muchos sistemas que afirman ofrecer backups inmutables tienen excepciones y lagunas ocultas.
Una solución a esto es la Inmutabilidad Absoluta, lo que significa que ni siquiera el administrador con más privilegios, o un atacante con acceso al almacenamiento de backup, puede modificar o eliminar datos. Este nivel de protección de backups frente al ransomware solo puede lograrse con un sistema de almacenamiento que sea Seguro por Diseño, con Acceso Cero para realizar acciones destructivas. Ese Acceso Cero también debe ser verificable mediante pruebas de terceros.
Cómo los atacantes usan la IA en cada etapa de un ataque
Lo que distingue a los ataques de ransomware con IA es que la IA puede ayudar en cada etapa, haciendo que cada paso sea más barato para el atacante.
- Reconocimiento. Los sistemas de IA escanean redes a gran escala e identifican puntos débiles con mucha más eficiencia que los métodos manuales. Los escaneos son dirigidos, adaptativos y, a menudo, invisibles para las herramientas de monitorización estándar.
- Ingeniería social. Los modelos generativos producen correos de phishing que tienen en cuenta el contexto, son gramaticalmente correctos y, a menudo, indistinguibles de una comunicación legítima. [5] El phishing con IA ahora va más allá del correo electrónico: CrowdStrike informó de que las tácticas de phishing y suplantación impulsadas por IA alimentaron un aumento del 442% en el vishing entre la primera y la segunda mitad de 2024. [5] Estos ataques ya no presentan las señales evidentes que los empleados han sido entrenados para reconocer.
- Intrusión y evasión. El malware polimórfico reescribe continuamente su propio código, de modo que cada versión parece diferente para las defensas basadas en firmas. Esto supone un problema real para las técnicas de detección de ransomware que funcionan comparando patrones conocidos. Algunas variantes de ransomware impulsado por IA también comprueban si están siendo vigiladas: el troyano de acceso remoto Agent Tesla se apaga si detecta que se está ejecutando en un sandbox, el entorno controlado que los equipos de seguridad usan para el análisis. [5]
- Impacto. El cifrado es más rápido, y la propia extorsión ahora está automatizada. En la campaña Agosto 2025 documentada por Anthropic, el modelo fijó exigencias de rescate que iban de 75.000 a 500.000 dólares en función de lo que encontró en las finanzas de la víctima. [3]
Estos avances ponen los datos de copia de seguridad en un riesgo particular. Los atacantes apuntan a las copias de seguridad en cuatro de cada cinco ataques de ransomware, con el objetivo de destruir tu capacidad de recuperación y, así, forzar el pago de un rescate. [6]
Ransomware impulsado por IA: de prueba de concepto a ataques reales
El ransomware impulsado por IA pasó de prototipo de investigación a ataque en vivo en menos de un año. Los casos siguientes muestran cada paso de ese cambio.
PromptLock: la prueba de concepto que acaparó titulares
En Agosto 2025, la empresa de seguridad ESET detectó muestras de una nueva variante de ransomware en VirusTotal, un servicio en línea donde cualquiera puede subir un archivo sospechoso para que sea comprobado por decenas de motores antivirus. ESET llamó a las muestras "PromptLock" y las describió como el primer ransomware impulsado por IA conocido. [7] En lugar de llevar código de ataque fijo, PromptLock pedía a un modelo de lenguaje que escribiera sus scripts maliciosos mientras se ejecutaba, de modo que no había dos ejecuciones iguales.
Unas semanas después, investigadores de la NYU Tandon School of Engineering revelaron que habían creado PromptLock como un proyecto académico llamado Ransomware 3.0. Había acabado en VirusTotal cuando lo subieron durante las pruebas, sin nada que lo identificara como investigación. ESET reconoció el mérito del equipo, pero mantuvo su postura de que PromptLock fue el primer ransomware impulsado por IA conocido. Aunque nunca se utilizó contra un objetivo real, un resultado sigue siendo importante: ninguno de los motores antivirus de VirusTotal lo marcó como malicioso. [8]
Cuando los delincuentes ponen la IA al teclado
El informe de inteligencia de amenazas Agosto 2025 de Anthropic identificó una operación criminal que utilizó IA para llevar a cabo ataques contra al menos 17 organizaciones, incluidos hospitales, servicios de emergencia y agencias gubernamentales. [3] El Threat Intelligence Group de Google informó del mismo cambio dentro del malware tres meses después, con PROMPTFLUX y PROMPTSTEAL observados en operaciones activas en lugar de en un laboratorio. [4]
JADEPUFFER y el primer ransomware agéntico documentado
El 1 de julio de 2026, Sysdig publicó un análisis de una intrusión a la que llamó JADEPUFFER, describiendo lo que evalúa como el primer caso documentado de ransomware agéntico. Un agente autónomo de modelo de lenguaje lo ejecutó de principio a fin. [2]
El agente explotó una vulnerabilidad conocida en Langflow (CVE-2025-3248), recorrió el entorno en busca de credenciales, se movió lateralmente a un sistema de producción e inyectó cuentas de administrador con puerta trasera. Luego cifró 1.342 elementos de configuración y eliminó tablas de la base de datos. [2]
Cuando un intento de explotación falló, el agente diagnosticó la causa y la corrigió en 31 segundos. [2] De todas las tendencias de ransomware impulsado por IA del último año, esta es la más preocupante: la IA agéntica está cambiando la ciberseguridad al automatizar el juicio del operador, que a menudo es la parte más lenta de un ataque.
El incidente de Hugging Face: agentes de IA ejecutan de forma autónoma una brecha en una plataforma en vivo
En julio de 2026, Hugging Face, una de las plataformas más utilizadas para compartir modelos y conjuntos de datos de IA, reveló que agentes autónomos de IA habían vulnerado su infraestructura. [10] OpenAI confirmó posteriormente que los agentes eran sus propios modelos, ejecutando una evaluación interna de capacidades cibernéticas con salvaguardas reducidas. [11]
Esto no fue un ataque de ransomware. El agente estaba buscando las respuestas a una prueba de hacking que se le estaba planteando, y supuso que Hugging Face podría tenerlas. [10] Durante aproximadamente dos días y medio dentro de la infraestructura de Hugging Face, leyó secretos y tokens de un entorno de producción, los usó para moverse lateralmente y se autenticó en una base de datos interna con una contraseña que había recopilado por el camino. Hugging Face determinó que la base de datos fue leída, pero no modificada. [10]
Lo que hace que el incidente sea relevante para la defensa frente al ransomware es el papel de las credenciales robadas: gran parte de lo que siguió provino de un único archivo de 136 contraseñas y claves que el agente logró leer. [10] Un agente cuyo objetivo fuera la extorsión podría seguir el mismo camino hasta las copias de seguridad de una organización, por lo que los datos de copia de seguridad deben mantenerse protegidos incluso cuando un atacante dispone de credenciales válidas. Pero, de forma más amplia, también anuncia un nivel completamente nuevo de amenaza en el que la IA decide de manera autónoma realizar acciones dentro de otras redes sin que ningún humano (delincuente o de otro tipo) se lo indique.
Por qué el ransomware impulsado por IA es más difícil de detener que el ransomware tradicional
La IA elimina las limitaciones sobre las que se construyeron las estrategias de defensa contra el ransomware tradicionales, y lo hace en cada etapa del ataque.
| Ransomware tradicional | Ransomware impulsado por IA | |
| Código del malware | Una carga útil fija que repite un patrón reconocible | Generado o reescrito mientras se ejecuta [5] |
| Detección | Las herramientas basadas en firmas pueden comparar el código con patrones conocidos | Las herramientas basadas en firmas no tienen un patrón estable con el que comparar [5] |
| Phishing | A menudo identificable por una redacción torpe y errores evidentes | Fluido, con conciencia del contexto y difícil de distinguir del correo legítimo [5] |
| Reconocimiento | Mapeo manual del entorno objetivo | Escaneo automatizado a gran escala, adaptativo y en gran medida no detectado [5] |
| Reconocimiento | Limitado por la rapidez con la que puede trabajar un operador humano | Velocidad de máquina, con un agente que reintenta y se adapta sin esperar a una persona [2] |
| Extorsión | Importe del rescate fijado manualmente | Importe del rescate fijado por el modelo a partir de las finanzas de la víctima [3] |
| Habilidad requerida | Capacidad técnica o una suscripción a Ransomware-as-a-Service | Las mismas herramientas, con la barrera de entrada reducida por la IA [4] |
El ransomware impulsado por IA está cambiando cómo los líderes de TI perciben el riesgo: el 62% cree que la IA hace más probable que su organización tenga que pagar un rescate para recuperar el acceso a sus datos. [1]
La recuperación es lo que le da a una organización una alternativa al pago, y una recuperación de datos tras ransomware exitosa depende de conservar copias de seguridad que un ataque no pueda alterar ni eliminar.
La mayoría del ransomware ya incorpora alguna forma de IA, ya sea para reconocimiento, intrusión o negociación. [5] En julio de 2026, investigadores de seguridad documentaron hasta dónde ha llegado eso: una intrusión de ransomware impulsada de extremo a extremo por un agente de IA autónomo. [2]
Los ataques impulsados por IA están generando una preocupación real entre los líderes de TI, pero las defensas no están a la altura. En una encuesta de Object First a 500 líderes de TI y seguridad de EE. UU., el 89% dijo que los ciberataques impulsados por IA les han hecho estar más preocupados por la seguridad de los datos de su organización, y aun así solo el 53% estaba muy seguro de que podría recuperarse rápidamente de un ataque de ransomware impulsado por IA. [1]
Esta guía explica qué es el ransomware impulsado por IA y cómo lo usan los atacantes en cada etapa de un ataque. Luego recorre casos reales, desde un prototipo universitario hasta el primer caso documentado de ransomware agéntico, y muestra cómo hacer que tus copias de seguridad sean a prueba de ransomware para que la recuperación siga siendo posible incluso si un ataque tiene éxito.
Conclusiones clave
-
El ransomware impulsado por IA abarca dos casos separados: delincuentes que usan herramientas de IA como modelos de lenguaje de gran tamaño para planificar y construir ataques, y malware que invoca un modelo de IA cuando se ejecuta. Ambos hacen que los ataques sean más rápidos y más difíciles de detectar.
-
Los líderes de TI conocen el riesgo, pero la protección no se ha puesto al día. Aunque el 79% dice que los ataques impulsados por IA que obtienen acceso a las copias de seguridad son su principal preocupación, solo el 58% usa almacenamiento de copias de seguridad inmutable en todos sus datos. [1]
-
Las soluciones de copia de seguridad con "inmutabilidad estándar" a menudo tienen excepciones y lagunas ocultas que permiten eliminar copias de seguridad. La Inmutabilidad Absoluta impone Acceso Cero a acciones destructivas, de modo que ninguna persona —ni agente de IA— puede alterar o eliminar datos de copia de seguridad, incluso con credenciales de administrador.
¿Qué es el ransomware impulsado por IA?
El ransomware impulsado por IA es un tipo de malware que los atacantes crean, entregan u operan usando inteligencia artificial, lo que hace que los ataques sean más rápidos, más dirigidos, mejores para eludir defensas y mejores para encontrar y destruir copias de seguridad.
El término “ransomware impulsado por IA” abarca dos escenarios diferentes:
- Delincuentes que usan herramientas de IA para planificar ataques, escribir código y tomar decisiones más rápido de lo que podrían por sí solos. En agosto de 2025, Anthropic informó que una operación criminal había utilizado su herramienta Claude Code para realizar reconocimiento, recolectar credenciales y penetrar directamente en redes de víctimas. [3]
- Malware que incorpora la propia lógica de IA, invocando un modelo de lenguaje mientras se ejecuta para generar sus comandos bajo demanda. El Threat Intelligence Group de Google observó dos familias de este tipo operando en 2025: PROMPTFLUX, que indicaba a un modelo que reescribiera su propio código para evitar la detección, y PROMPTSTEAL, vinculado al actor estatal ruso APT28. [4]
Ambos a menudo llegan a las víctimas a través de Ransomware-as-a-Service (RaaS). En este modelo, un grupo criminal desarrolla el ransomware y la infraestructura para ejecutar ataques, y luego lo alquila a otros delincuentes, conocidos como afiliados. Los afiliados irrumpen en las redes de las víctimas y despliegan el ransomware, y los dos grupos se reparten el pago del rescate.
RaaS ya significa que los atacantes no necesitan escribir su propio ransomware, y un mercado clandestino maduro de herramientas de IA ilícitas ha reducido aún más la barrera de entrada, poniendo ataques capaces al alcance de personas que antes carecían de las habilidades para llevarlos a cabo. [4]
Cómo usan los atacantes la IA en cada etapa de un ataque
Lo que distingue a los ataques de ransomware con IA es que la IA puede ayudar en cada etapa, haciendo que cada paso sea más barato para el atacante.
- Reconocimiento. Los sistemas de IA escanean redes a escala e identifican puntos débiles con mucha más eficiencia que los métodos manuales. Los escaneos son dirigidos, adaptativos y a menudo invisibles para las herramientas de monitorización estándar.
- Ingeniería social. Los modelos generativos producen correos de phishing con conciencia de contexto, gramaticalmente correctos y a menudo indistinguibles de una comunicación legítima. [5] El phishing con IA ahora va más allá del correo electrónico: CrowdStrike informó que las tácticas de phishing e suplantación impulsadas por IA alimentaron un aumento del 442% en el phishing de voz entre la primera y la segunda mitad de 2024. [5] Estos ataques ya no presentan las señales obvias que los empleados han sido entrenados para reconocer.
- Intrusión y evasión. El malware polimórfico reescribe continuamente su propio código, de modo que cada versión parece diferente para las defensas basadas en firmas. Esto plantea un problema real para las técnicas de detección de ransomware que funcionan comparando patrones conocidos. Algunas variantes de ransomware impulsado por IA también comprueban si están siendo vigiladas: el troyano de acceso remoto Agent Tesla se apaga si detecta que se está ejecutando en un sandbox, el entorno controlado que los equipos de seguridad usan para el análisis. [5]
- Impacto. El cifrado es más rápido, y la propia extorsión ahora está automatizada. En la campaña de agosto de 2025 documentada por Anthropic, el modelo estableció exigencias de rescate que iban de 75.000 a 500.000 dólares en función de lo que encontró en las finanzas de la víctima. [3]
Estos avances ponen los datos de copia de seguridad en un riesgo particular. Los atacantes apuntan a las copias de seguridad en cuatro de cada cinco ataques de ransomware, con el objetivo de destruir tu capacidad de recuperación y así forzar el pago de un rescate. [6]
Ransomware impulsado por IA: de prueba de concepto a ataques reales
El ransomware impulsado por IA pasó de prototipo de investigación a ataque en vivo en menos de un año. Los casos siguientes muestran cada paso de ese cambio.
PromptLock: la prueba de concepto que acaparó titulares
En agosto de 2025, la empresa de seguridad ESET detectó muestras de una nueva variante de ransomware en VirusTotal, un servicio en línea donde cualquiera puede subir un archivo sospechoso para que sea comprobado por decenas de motores antivirus. ESET llamó a las muestras "PromptLock" y las describió como el primer ransomware impulsado por IA conocido. [7] En lugar de llevar código de ataque fijo, PromptLock pedía a un modelo de lenguaje que escribiera sus scripts maliciosos mientras se ejecutaba, de modo que no había dos ejecuciones iguales.
Unas semanas después, investigadores de la NYU Tandon School of Engineering revelaron que habían construido PromptLock como un proyecto académico llamado Ransomware 3.0. Había terminado en VirusTotal cuando lo subieron durante las pruebas, sin nada que lo marcara como investigación. ESET reconoció el mérito del equipo, pero mantuvo su postura de que PromptLock fue el primer ransomware impulsado por IA conocido. Aunque nunca se usó contra un objetivo real, un resultado sigue siendo importante: ninguno de los motores antivirus en VirusTotal lo marcó como malicioso. [8]
Cuando los delincuentes ponen la IA en el teclado
El informe de inteligencia de amenazas de Anthropic de agosto de 2025 identificó una operación criminal que usó IA para llevar a cabo ataques contra al menos 17 organizaciones, incluidos hospitales, servicios de emergencia y agencias gubernamentales. [3] El Threat Intelligence Group de Google informó del mismo cambio dentro del malware tres meses después, con PROMPTFLUX y PROMPTSTEAL observados en operaciones activas en lugar de en un laboratorio. [4]
JADEPUFFER y el primer ransomware agéntico documentado
El 1 de julio de 2026, Sysdig publicó un análisis de una intrusión a la que llamó JADEPUFFER, describiendo lo que evalúa como el primer caso documentado de ransomware agéntico. Un agente autónomo de modelo de lenguaje lo ejecutó de principio a fin. [2]
El agente explotó una vulnerabilidad conocida en Langflow (CVE-2025-3248), rastreó el entorno en busca de credenciales, se movió lateralmente a un sistema de producción e inyectó cuentas de administrador con puerta trasera. Luego cifró 1.342 elementos de configuración y eliminó tablas de bases de datos. [2]
Cuando un intento de explotación falló, el agente diagnosticó la causa y la corrigió en 31 segundos. [2] De todas las tendencias de ransomware impulsado por IA del último año, esta es la más preocupante: la IA agéntica está cambiando la ciberseguridad al automatizar el juicio del operador, que a menudo es la parte más lenta de un ataque.
El incidente de Hugging Face: agentes de IA ejecutan de forma autónoma una brecha en una plataforma en producción
En julio de 2026, Hugging Face, una de las plataformas más utilizadas para compartir modelos y conjuntos de datos de IA, reveló que agentes de IA autónomos habían vulnerado su infraestructura. [10] OpenAI confirmó posteriormente que los agentes eran sus propios modelos, ejecutando una evaluación interna de capacidades cibernéticas con salvaguardas reducidas. [11]
Esto no fue un ataque de ransomware. El agente estaba buscando las respuestas a una prueba de hacking que se le estaba planteando, y supuso que Hugging Face podría tenerlas. [10] Durante aproximadamente dos días y medio dentro de la infraestructura de Hugging Face, leyó secretos y tokens de un entorno de producción, los usó para moverse lateralmente y se autenticó en una base de datos interna con una contraseña que había recolectado por el camino. Hugging Face determinó que la base de datos fue leída pero no modificada. [10]
Lo que hace que el incidente sea relevante para la defensa contra ransomware es el papel de las credenciales robadas: gran parte de lo que siguió provino de un único archivo con 136 contraseñas y claves que el agente logró leer. [10] Un agente cuyo objetivo fuera la extorsión podría seguir el mismo camino hasta las copias de seguridad de una organización, por lo que los datos de copia de seguridad deben mantenerse protegidos incluso cuando un atacante dispone de credenciales válidas. Pero, de forma más amplia, también anuncia un nivel completamente nuevo de amenaza en el que la IA decide de manera autónoma realizar acciones dentro de otras redes sin que ningún humano (delincuente o de otro tipo) le indique que lo haga.
Lo que nos dijeron 500 líderes de TI: preocupados por los ataques de IA, no preparados para recuperarse
De cara al Día Mundial del Backup 2026, Object First encargó una encuesta a 500 líderes de TI y seguridad de EE. UU. en empresas con al menos 1.000 empleados para conocer cómo están abordando las amenazas impulsadas por IA. [1]
Las respuestas revelan que los líderes entienden los riesgos de los ciberataques impulsados por IA, pero las defensas no se han puesto al día:
-
Saben que los backups son el objetivo. Los ataques impulsados por IA que obtienen acceso a los backups de datos son la principal preocupación para el 79% de los líderes de TI, y el 73% señaló el aumento de la seguridad de los datos de backup como su máxima prioridad defensiva.
-
Saben que la presión está aumentando. Más de la mitad, el 52%, afirma que es más difícil mantenerse al día con las amenazas que hace cinco años.
-
La inmutabilidad no es universal. Solo el 58% utiliza almacenamiento backup inmutable en todos sus datos, lo que significa que casi la mitad de los entornos tiene al menos una ruta de recuperación que un atacante puede destruir.
-
Incluso lo básico está incompleto. Casi una de cada tres organizaciones (31%) no sigue completamente la Regla de backup 3-2-1: tres copias de los datos, en dos tipos de medios diferentes, con una copia fuera del sitio.
-
Zero Trust no se ha adoptado de forma generalizada. Solo el 58% ha adoptado un modelo Zero Trust, y aún menos es probable que lo hayan extendido a sus backups con Zero Trust Data Resilience (ZTDR).
-
La confianza en la recuperación es baja. Solo el 53% está muy seguro de que podría recuperarse rápidamente de un ataque de ransomware impulsado por IA.
Un pilar de la recuperación de backups de datos es mantener backups inmutables, lo que significa que, durante una ventana de tiempo predefinida, un backup no puede alterarse ni eliminarse. Sin embargo, aquí se requiere cuidado, porque muchos sistemas que afirman ofrecer backups inmutables tienen excepciones y lagunas ocultas.
Una solución a esto es la Inmutabilidad Absoluta, lo que significa que ni siquiera el administrador con más privilegios, o un atacante con acceso al almacenamiento de backups, puede modificar o eliminar datos. Este nivel de protección de backups contra ransomware solo puede lograrse con un sistema de almacenamiento que sea Seguro-by-Design, con Zero Access para realizar acciones destructivas. Ese Zero Access también debe poder verificarse mediante pruebas de terceros.
Almacenamiento de backups con Inmutabilidad Absoluta: tu última línea de defensa contra el ransomware impulsado por IA
Cuando, no si, el ransomware ataque, el futuro de tu negocio, tu reputación y tu carrera están en juego. Object First te prepara para la recuperación con Inmutabilidad Absoluta: incluso cuando las credenciales de administrador se ven comprometidas, nadie puede alterar ni eliminar los datos de backup bajo ninguna circunstancia.
La implementación práctica de la Inmutabilidad Absoluta requiere tres principios fundamentales:
-
Almacenamiento de objetos S3: Un estándar abierto, completamente documentado, con inmutabilidad nativa, que permite pruebas de penetración independientes y verificación por terceros.
-
Inmutabilidad instantanea: Los datos de backup se vuelven inmutables en el momento en que se escriben, sin brechas y sin zonas de aterrizaje.
-
Appliance de almacenamiento de destino: Un appliance dedicado separa el almacenamiento de backups del software de backup y elimina los riesgos del almacenamiento autogestionado tipo DIY durante la configuración, las actualizaciones y el mantenimiento. No se requiere experiencia en seguridad, porque la seguridad operativa se traslada al proveedor.
Un informe reciente de Gartner afirmó que "la remediación rápida y automatizada y las capacidades de recuperación resiliente son mandatos absolutos para la continuidad del negocio" y recomendó una estrategia de recuperación por capas que incluya backups inmutables locales. [9]
"A medida que la IA potencia las ciberamenazas, aumentando la velocidad, la sofisticación y la escala de los ataques, las organizaciones necesitan un almacenamiento de backups que sea absolutamente inmutable como última línea de defensa contra la pérdida crítica de datos", dijo David Bennett, CEO, Object First. [1]
Solicita una demo para ver cómo Object First hace que los backups sean a prueba de ransomware.
Tu checklist de defensa contra el ransomware de IA
☑ Utiliza backups con Inmutabilidad Absoluta. Cuando, no si, se produce una brecha y tu negocio, tu reputación y tu carrera están en juego, el almacenamiento de backups con Inmutabilidad Absoluta es tu defensa definitiva contra el ransomware. Esto significa que nadie, ni siquiera el administrador con más privilegios, puede alterar o eliminar los datos de backup, independientemente de las credenciales, las políticas de software o los comandos remotos.
☑ Sigue la regla 3-2-1-1-0 en su totalidad. La regla 3-2-1-1-0 especifica tres copias de los datos, en dos tipos de medios, con una copia fuera del sitio u offline, una inmutable y cero backups no verificados. Actualiza el modelo 3-2-1 anterior con los dos requisitos que el ransomware hace esenciales: una copia que un atacante no pueda alterar ni eliminar, incluso con credenciales de administrador, y cero backups que no se hayan probado y confirmado como recuperables.
☑ Aplica el acceso de mínimo privilegio y Zero Trust. Cada cuenta y servicio debe tener únicamente los permisos necesarios para su función específica, porque las cuentas con privilegios excesivos están entre los activos más valiosos que un atacante puede obtener de un entorno comprometido. Cuando el mínimo privilegio falla, lo que se mantiene es la Inmutabilidad Absoluta: incluso con la contraseña robada de un administrador, un atacante no puede modificar ni eliminar datos inmutables almacenados en modo de cumplimiento.
☑ Prueba las restauraciones de backups con regularidad. Un backup no probado es una suposición, no una capacidad de recuperación. Las pruebas periódicas confirman si los sistemas críticos pueden restaurarse dentro del Objetivo de Tiempo de Recuperación (RTO) definido y cumplen muchos requisitos regulatorios, incluidos el Artículo 12 de DORA y el Artículo 21 de NIS2.
☑ Supervisa los repositorios de backups y establece una retención más allá del tiempo de permanencia del atacante. Los cambios en la política de retención, los intentos inusuales de eliminación y la autenticación fallida contra el repositorio son alertas tempranas que merece la pena señalar. Un bloqueo de inmutabilidad de siete días proporciona una falsa sensación de seguridad cuando los tiempos de permanencia del atacante suelen superarlo, por lo que el periodo de inmutabilidad debe exceder el tiempo de permanencia típico, que la mayoría de los investigadores de seguridad sitúan entre 14 y 30 días.
☑ Detecta intrusos pronto con señuelos. Un señuelo de red imita un destino de backup legítimo para atraer a los atacantes y hacer que se delaten antes de que cualquier dato real esté en riesgo. Object First Honeypot despliega un servidor señuelo de Veeam integrado en el appliance de backup, con una activación sencilla de cinco clics y alertas por correo electrónico o SIEM.
Preguntas frecuentes
¿Cuál es la mejor protección contra el ransomware impulsado por IA?
Ningún control único detiene todos los ataques impulsados por IA, por lo que la protección ante ransomware más sólida es por capas. Entre esas capas, el almacenamiento de backups con Inmutabilidad Absoluta es el que sigue funcionando después de que la prevención y la detección hayan fallado.
¿Qué fue PromptLock?
PromptLock fue un prototipo de ransomware que ESET identificó en VirusTotal en Agosto 2025 y describió como el primer ransomware impulsado por IA conocido, notable por usar un modelo de lenguaje para generar sus scripts maliciosos en tiempo de ejecución en lugar de distribuir código fijo. [7] Investigadores de la NYU Tandon School of Engineering confirmaron posteriormente que lo habían creado como un proyecto académico llamado Ransomware 3.0, y nunca se utilizó contra un objetivo real. [8]
¿Qué fue el incidente de Hugging Face en 2026?
El incidente de Hugging Face fue una brecha de julio de 2026 en la que agentes de IA autónomos irrumpieron en la infraestructura de Hugging Face, una plataforma ampliamente utilizada para compartir modelos de IA y conjuntos de datos. [10] OpenAI confirmó posteriormente que los agentes eran sus propios modelos, ejecutando una evaluación interna de capacidades cibernéticas con salvaguardas reducidas. [11] No fue un ataque de ransomware, y la base de datos a la que llegó el agente se leyó pero no se modificó, pero mostró cómo un agente de IA puede usar contraseñas y claves robadas para moverse por un entorno en producción. [10]
¿Puede el ransomware de IA reescribirse para evadir la detección?
Sí. El ransomware impulsado por IA puede generar o mutar su propio código para que cada versión parezca diferente, una técnica conocida como polimorfismo, que deja a las herramientas basadas en firmas sin un patrón estable con el que coincidir. [5]
¿Puede el ransomware impulsado por IA superar los backups inmutables?
Eso depende de cómo se aplique la inmutabilidad: las reglas basadas en políticas pueden ser cambiadas por cualquiera con acceso de administrador, incluido un atacante que tenga credenciales robadas. La Inmutabilidad Absoluta, usando Bloqueo de objetos de S3 en modo de cumplimiento con Zero Access a acciones destructivas, se mantiene en la capa de almacenamiento independientemente de las credenciales, por lo que los datos de backup no pueden alterarse ni eliminarse durante el periodo de retención definido.
¿Cómo me recupero de un ataque de ransomware impulsado por IA?
Aísla los sistemas afectados, identifica un punto de restauración limpio que sea anterior al compromiso inicial en lugar del ataque visible, restaura desde un backup inmutable absolutamente, y verifica el entorno restaurado antes de volver a conectarlo. Nuestro informe sobre cómo recuperarse del ransomware impulsado por IA cubre la secuencia completa.
Referencias
[1] Object First. "Object First Survey: 89% of IT Leaders Fear AI-Powered Cyberattacks Will Cost Them Their Data." 2026. https://objectfirst.com/newsroom/press-releases/object-first-survey-89-percent-of-it-leaders-fear-ai-powered-cyberattacks-will-cost-them-their-data/
[2] Sysdig. "JADEPUFFER: Agentic ransomware for automated database extortion." 2026. https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[3] Anthropic. "Threat Intelligence Report." August 2025. https://www.anthropic.com/news/detecting-countering-misuse-aug-2025
[4] Google Threat Intelligence Group. "GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools." November 2025. https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools
[5] Object First. "Invisible Threats: How AI Is Rewriting the Rules of Data Protection." 2026. https://objectfirst.com/ai-data-protection/
[6] Omdia. "Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability." Commissioned by Object First, 2026.
[7] ESET. "ESET discovers PromptLock, the first AI-powered ransomware." 2025. https://www.eset.com/us/about/newsroom/research/eset-discovers-promptlock-the-first-ai-powered-ransomware/
[8] NYU Tandon School of Engineering. "AI-Powered Ransomware That Sparked Concern Was NYU's Work." 2025. https://engineering.nyu.edu/news/ai-powered-ransomware-sparked-concern-was-nyus-work
[9] Gartner. "The Claude Mythos Infrastructure Cybersecurity Threat Remediation Playbook." G00856172, 1 June 2026, Tim Zimmerman, Andrew Lerner, John Watts, Charlie Winckless, Dhivya Poole, Chuck Lawton.
[10] Hugging Face. "Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident." July 2026. https://huggingface.co/blog/agent-intrusion-technical-timeline
[11] OpenAI. "OpenAI and Hugging Face partner to address security incident during model evaluation." July 2026. https://openai.com/index/hugging-face-model-evaluation-security-incident/

