El día en que los agentes de IA puedan poner a prueba Internet

Un titular inquietante que merece una mirada estratégica

El 17 de septiembre de 2026, El País planteó un escenario difícil de ignorar: un “enjambre” de agentes de inteligencia artificial capaz de propagarse por internet, comprometer sistemas diferentes y convertir cada nueva máquina infectada en parte de la infraestructura utilizada para seguir atacando. El artículo toma como punto de partida tanto las advertencias de líderes de la industria de IA como una investigación publicada en junio por investigadores vinculados a la Universidad de Toronto, el Vector Institute, la Universidad de Cambridge y ServiceNow.

La investigación científica que origina buena parte de esta conversación sí demuestra algo relevante: un agente impulsado por un modelo de lenguaje puede convertir un gusano informático tradicional —normalmente programado para explotar vulnerabilidades previamente definidas— en un sistema capaz de observar un objetivo, razonar sobre él, seleccionar una estrategia de ataque, modificarla cuando falla y después replicarse hacia otras máquinas.

Este hallazgo permite dimensionar un escenario en el que agentes de IA coordinados podrían ampliar significativamente su capacidad de acción sobre entornos digitales, aunque la posibilidad de llegar a comprometer Internet a gran escala sigue planteándose como un escenario prospectivo que requiere analizar múltiples condiciones técnicas, operativas y de seguridad.

El National Cyber Security Centre del Reino Unido, en su evaluación oficial sobre el impacto de la IA en las amenazas hasta 2027, considera improbable que en ese horizonte aparezcan ataques avanzados completamente automatizados de extremo a extremo. Su previsión es más matizada: habrá cada vez más automatización en partes concretas de la cadena de ataque —descubrimiento y explotación de vulnerabilidades, modificación de malware y evasión—, pero los actores sofisticados seguirán necesitando intervención humana.

Y justamente ahí está, a nuestro juicio, la señal estratégica que no conviene ignorar.

No necesitamos llegar a un escenario en el que “internet sea secuestrado” para que la IA cambie profundamente el equilibrio entre atacantes y defensores. Basta con que permita reducir el tiempo, el costo y el conocimiento especializado necesarios para encontrar y explotar nuestras debilidades. El NCSC anticipa precisamente que la IA incrementará la efectividad y eficiencia de las operaciones de intrusión y que ampliará la brecha entre organizaciones capaces de evolucionar sus defensas y aquellas que permanezcan rezagadas.

Desde Altiana, esa es la conversación que consideramos más valiosa: no prepararnos para una película de ciencia ficción, sino para un adversario que cada vez puede analizar, decidir y actuar a mayor velocidad.

Qué demostró realmente el experimento

La investigación AI Agents Enable Adaptive Computer Worms merece atención precisamente porque cambia una característica fundamental del malware autorreplicante.

Un gusano tradicional suele llegar equipado con un repertorio relativamente fijo de exploits. Cuando encuentra un sistema vulnerable a alguno de ellos, entra y se replica; cuando esas vulnerabilidades son corregidas, una parte importante de su capacidad de propagación desaparece. El prototipo de los investigadores introduce otra lógica: el agente genera estrategias específicas según lo que encuentra en cada objetivo y puede revisar su aproximación cuando un primer intento falla.

Los investigadores realizaron 15 experimentos independientes sobre una red aislada de 33 hosts, que incluía ambientes Linux, Windows y dispositivos IoT. Cada ejecución se mantuvo durante siete días de funcionamiento autónomo. En promedio, el prototipo identificó 31,3 vulnerabilidades, obtuvo acceso elevado en 23,1 hosts y consiguió replicarse a 20,4 máquinas; eso equivale, dentro de ese laboratorio, a comprometer el 73,8 % de la red y autorreplicarse en el 61,8 %, alcanzando hasta siete generaciones de propagación.

Uno de los resultados más interesantes no fue simplemente la propagación, sino la capacidad de aprender sobre vulnerabilidades que no formaban parte del entrenamiento original del modelo. El sistema explotó tres vulnerabilidades divulgadas en 2026, posteriores al corte de entrenamiento del LLM utilizado, después de incorporar información pública de avisos de seguridad durante la ejecución.

Ese punto merece detenernos.

Hasta ahora, una pregunta frecuente alrededor de los riesgos de los modelos de IA era si podían “conocer” una vulnerabilidad. El experimento muestra que esa pregunta puede quedarse corta. Un agente no necesita tener todo el conocimiento almacenado dentro del modelo: puede consultar información nueva, incorporarla a su contexto y convertirla en acciones. El prototipo utilizaba un sistema de recuperación de información que consultaba una base de vulnerabilidades y técnicas conocidas cuando surgía una nueva hipótesis de ataque.

Además, las distintas copias del agente podían coordinar información. Compartían objetivos ya comprometidos, credenciales descubiertas y recursos de cómputo; las máquinas sin GPU podían enviar solicitudes de razonamiento hacia nodos comprometidos que sí tuvieran capacidad para ejecutar el modelo.

La arquitectura tampoco dependía de una API comercial de IA. Los investigadores utilizaron un modelo de pesos abiertos capaz de ejecutarse localmente en una sola GPU. En su concepto experimental, algunas máquinas comprometidas podían aportar capacidad de cómputo al propio sistema, reduciendo el costo marginal que tendría el atacante para continuar expandiéndose.

Aquí aparece el cambio de fondo: la IA no necesariamente inventa una nueva categoría de vulnerabilidad; puede volver mucho más eficiente la explotación de las vulnerabilidades, configuraciones débiles, credenciales y superficies de ataque que ya existen.

Y eso convierte la deuda tecnológica y la deuda de seguridad acumuladas durante años en un problema todavía más urgente.

El problema empresarial no es solamente la IA: es nuestra deuda de resiliencia

Cinco días después de la publicación del artículo de El País, el 22 de septiembre de 2026, ENISA presentó su Threat Landscape 2026. El informe, elaborado a partir de incidentes y eventos observados durante 2025, señala que los modelos emergentes de IA serán utilizados de manera creciente para apoyar operaciones maliciosas y advierte que las dependencias digitales amplían la superficie de ataque.

El dato debe leerse con precisión: entre los incidentes de acceso no autorizado en los que ENISA pudo determinar el vector de intrusión —solo el 5 % de esos casos—, el 60 % involucró la explotación de una vulnerabilidad. ENISA también destaca que los ataques a dependencias, terceros y cadenas de suministro pueden desembocar en incidentes de gran escala o alto impacto.

La Comisión Europea llega a una conclusión complementaria en su EU Action Plan on Cybersecurity and Artificial Intelligence, publicado el 7 de julio de 2026: la IA puede ayudar a identificar vulnerabilidades y reforzar la protección de infraestructuras críticas, pero también puede ser utilizada para automatizar ataques, identificar debilidades y ejecutar operaciones a una velocidad y escala superiores.

La tecnología, entonces, acelera ambos lados.

Por eso desde Altiana proponemos mirar este fenómeno a través de un concepto sencillo: deuda de resiliencia.

No hablamos únicamente de software antiguo. La deuda de resiliencia se acumula cuando una organización tiene activos que desconoce; identidades con privilegios mayores de los necesarios; credenciales permanentes; APIs expuestas sin suficiente control; datos sensibles accesibles desde demasiados servicios; segmentación débil; sistemas cuyo parcheo tarda semanas o meses; aplicaciones heredadas difíciles de actualizar; dependencias de terceros poco visibles; agentes de IA conectados directamente a sistemas críticos; monitoreo insuficiente; o planes de recuperación que existen en un documento, pero rara vez se prueban.

Cada uno de esos elementos puede parecer manejable de forma aislada. El problema aparece cuando un adversario puede explorarlos y combinarlos automáticamente. Esa es nuestra inferencia estratégica a partir de la evidencia experimental y de las evaluaciones del NCSC, ENISA y la Comisión Europea.

La arquitectura Zero Trust de NIST parte justamente de una idea útil para este escenario: no conceder confianza implícita a una identidad o activo únicamente por su ubicación dentro de la red o por pertenecer a la organización; autenticación y autorización deben preceder al acceso a los recursos empresariales.

Esto adquiere un significado adicional cuando la “identidad” que opera puede ser un agente.

Un agente con capacidad para consultar información, utilizar herramientas, invocar APIs y modificar sistemas debería ser tratado, desde nuestro punto de vista, como una identidad digital con capacidad operativa, no simplemente como una aplicación inteligente.

Ahí empieza una conversación mucho más madura sobre IA empresarial.

La guía Altiana: prepararse para adversarios autónomos sin caer en el alarmismo

Nuestra lectura como Mentor TIC no es “detenga la adopción de IA”. Tampoco sería sensato intentar resolver este problema comprando una nueva herramienta y considerándolo terminado.

La oportunidad está en elevar la madurez de la arquitectura al mismo tiempo que elevamos la autonomía de la tecnología.

Reducir primero el terreno que un atacante puede recorrer. Antes de pensar en defensas futuristas contra enjambres de IA, conviene resolver los fundamentos: conocer qué activos están expuestos, acelerar la remediación de vulnerabilidades explotables, eliminar servicios y credenciales innecesarios, fortalecer identidades, reducir privilegios y limitar movimientos laterales. El NCSC sostiene que la explotación asistida por IA aumentará particularmente la presión sobre sistemas que no reciben oportunamente las correcciones de seguridad; NIST, por su parte, orienta Zero Trust hacia el control de acceso por identidad, dispositivo y recurso en lugar de confiar en un perímetro estático.

Tratar los agentes de IA como identidades privilegiadas, no como asistentes inocuos. La guía publicada por el NCSC en mayo de 2026 recomienda no dar nunca a un agente acceso irrestricto a información sensible o sistemas críticos. También aconseja mínimo privilegio, alcance limitado, credenciales temporales, monitoreo de comportamiento, análisis de dependencias, modelado de amenazas y planes específicos para incidentes relacionados con agentes.

Para un líder TIC, esto se puede traducir en una regla práctica: un agente no debería poder hacer todo lo que técnicamente puede hacer; solo aquello que el caso de negocio realmente necesita.

Diseñar la contención antes de conceder autonomía. Antes de conectar un agente a ERP, CRM, infraestructura cloud, repositorios, datos de clientes o pipelines de desarrollo, la organización debería saber cómo revocar sus credenciales, detener sus workflows, aislar integraciones, reconstruir el estado anterior y establecer qué acciones requieren aprobación humana. El NCSC recomienda comenzar con tareas de bajo riesgo, aplicar los controles existentes desde el inicio y planear explícitamente para el fallo.

Medir recuperabilidad además de detección. En septiembre de 2026, el NCSC propuso evaluar la automatización defensiva considerando, entre otros factores, su potencia, alcance, criticidad, confianza de despliegue y capacidad de recuperación. Esa última variable resulta especialmente valiosa: una automatización deja de ser verdaderamente segura cuando revertir una decisión equivocada requiere coordinación manual entre numerosos sistemas y equipos o cuando el daño es difícilmente reversible.

Por eso una pregunta de arquitectura que recomendamos incorporar es: si este agente, cuenta, workload o aplicación fuera comprometido mañana, ¿qué tan rápido podríamos contenerlo y volver a un estado confiable?

Esa pregunta obliga a conectar ciberseguridad con continuidad, observabilidad, respaldos, recuperación, modernización y arquitectura.

Usar IA también para cerrar la brecha defensiva. La Comisión Europea no plantea la IA únicamente como amenaza: su plan de 2026 promueve su utilización para identificar y remediar vulnerabilidades con mayor rapidez, prevenir ataques y fortalecer la respuesta. Es una dirección importante porque enfrentar automatización ofensiva exclusivamente con procesos manuales probablemente ampliaría la asimetría entre atacante y defensor.

Sin embargo, automatizar la defensa no significa entregar control ilimitado a otro agente. El NCSC recomienda justamente comenzar con acciones de menor potencia y alcance, manteniendo estrechamente controladas aquellas que pueden alterar sistemas, configuraciones o permisos.

Construir seguridad desde el diseño, no después del despliegue. ENISA publicó en julio de 2026 su Secure by Design and Default Playbook, orientado a incorporar prácticas de seguridad durante el ciclo de vida de productos y servicios digitales. El principio es especialmente pertinente en la era de agentes: cuanto mayor es la autonomía que una aplicación recibe en producción, más costoso resulta intentar agregar gobernanza, permisos y observabilidad después.

En síntesis, para nosotros la secuencia correcta no es:

IA → integración → producción → seguridad.

La secuencia madura es:

caso de negocio → arquitectura → identidad y datos → límites de autonomía → seguridad y observabilidad → pruebas → recuperación → producción → mejora continua.

La mirada estratégica: la ventaja estará en la calidad de las decisiones

En Altiana hemos venido defendiendo una idea que este debate vuelve todavía más relevante: la tecnología debería dar claridad, no complejidad. Nuestro papel consiste en ayudar a las organizaciones a integrar datos, nube híbrida, modernización de aplicaciones, analítica e inteligencia artificial de manera que las decisiones tecnológicas fortalezcan productividad, resiliencia y crecimiento.

La conversación sobre agentes autónomos confirma por qué la adopción tecnológica no puede analizarse de manera aislada.

Una organización puede tener excelentes modelos de IA y, al mismo tiempo, operar sobre aplicaciones difíciles de mantener.

Puede tener una plataforma cloud moderna y conservar identidades con privilegios excesivos.

Puede desplegar agentes avanzados sobre fuentes de datos cuya clasificación todavía desconoce.

Puede automatizar una respuesta de seguridad sin disponer de mecanismos confiables para revertirla.

Puede invertir en herramientas de detección mientras mantiene dependencias críticas que nadie ha mapeado.

En todos esos casos, el problema no es la falta de tecnología. Es la falta de coherencia entre arquitectura, gobierno, operación, seguridad y negocio.

Esto resulta especialmente importante con los agentes de IA porque, a diferencia de una herramienta tradicional que espera una instrucción puntual, un sistema agentico puede acceder a información, conservar contexto, decidir, utilizar herramientas y ejecutar acciones sin intervención humana continua. Esa mayor autonomía incrementa también su superficie de ataque y dificulta anticipar todos sus comportamientos posibles.

Por eso, los comités de tecnología deberían empezar a incorporar preguntas distintas:

¿Qué autonomía estamos concediendo? No solamente qué modelo estamos usando.

¿Qué identidad utiliza el agente y qué puede hacer con ella? No solamente qué datos consulta.

¿Cuál es el radio de impacto si se equivoca o es comprometido? No solamente cuál es su precisión durante una prueba.

¿Podemos observar cada acción relevante y atribuirla? No solamente guardar las conversaciones.

¿Podemos detenerlo y recuperar el estado anterior? No solamente desconectar su interfaz.

¿Nuestra velocidad para corregir vulnerabilidades es compatible con adversarios capaces de analizarlas automáticamente?

Esas preguntas desplazan la conversación desde la fascinación tecnológica hacia la responsabilidad arquitectónica.

El experimento del gusano de IA no debería llevarnos a pensar que mañana amaneceremos sin internet. Debería llevarnos a una conclusión más útil: la velocidad de la amenaza está aumentando y nuestras arquitecturas no pueden continuar dependiendo de procesos diseñados para un adversario más lento. El NCSC proyecta precisamente una creciente diferencia entre sistemas capaces de seguir el ritmo de las amenazas potenciadas por IA y aquellos que no lo hagan.

Desde Altiana, la oportunidad está en prepararse sin improvisar: modernizar donde exista deuda, reducir privilegios, controlar identidades, segmentar, observar, automatizar con criterio, probar la recuperación y gobernar la IA antes de ampliar su autonomía.

Porque probablemente la próxima ventaja competitiva en tecnología no será tener más agentes.

Será saber hasta dónde dejarlos actuar, cómo proteger aquello a lo que acceden y cómo mantener el control cuando algo no salga como esperábamos.

 

Fuentes y trazabilidad editorial

FuenteInformación utilizada en el artículoEnlace
El País — 17 de septiembre de 2026Artículo que origina el análisis; escenario del “enjambre”, declaraciones de Nicolas Papernot y discusión sobre una posible propagación de gran escala. Se utilizó como contexto periodístico, no como evidencia técnica primaria.Leer artículo de El País
Guan, Blanchard, Foerster, Jia, Huang y Papernot — “AI Agents Enable Adaptive Computer Worms”, 2026Fuente técnica primaria del experimento: diseño del gusano adaptativo, red de 33 hosts, 15 pruebas, resultados de propagación, uso de vulnerabilidades posteriores al entrenamiento, arquitectura distribuida, limitaciones del laboratorio y condición de preprint.Consultar el paper en arXiv
National Cyber Security Centre del Reino Unido — “Impact of AI on cyber threat from now to 2027”Evaluación oficial sobre automatización de ataques, reducción de la ventana de parcheo, explotación de vulnerabilidades, brecha entre organizaciones y previsión de que los ataques avanzados totalmente autónomos de extremo a extremo siguen siendo improbables hasta 2027.Consultar evaluación del NCSC
ENISA — Threat Landscape 2026, publicado el 22 de septiembre de 2026Tendencias recientes: aumento previsto del apoyo de IA a operaciones maliciosas, dependencias digitales, explotación de vulnerabilidades y riesgos derivados de terceros y cadenas de suministro. Los datos del informe corresponden principalmente a eventos observados durante 2025.Consultar ENISA Threat Landscape 2026
ENISA — comunicado oficial del Threat Landscape 2026Fuente directa de los datos sobre vectores de intrusión, ransomware, vulnerabilidades y dependencias digitales citados en este artículo.Consultar comunicado oficial de ENISA
Comisión Europea — EU Action Plan on Cybersecurity and Artificial Intelligence, 7 de julio de 2026Doble papel de la IA: automatización y escalamiento de ataques, pero también detección de vulnerabilidades, prevención, respuesta y protección de infraestructura crítica.Consultar el plan de la Comisión Europea
NCSC — “Thinking carefully before adopting agentic AI”, mayo de 2026Recomendaciones oficiales para adoptar agentes: comenzar con bajo riesgo, mínimo privilegio, limitar alcance, credenciales temporales, monitoreo, control humano, modelado de amenazas y capacidad de contención.Consultar guía del NCSC
NCSC — “One does not simply defend agentically”, septiembre de 2026Marco reciente para evaluar automatización defensiva según potencia, alcance, criticidad, confianza del despliegue y recuperabilidad.Consultar análisis del NCSC
NIST — SP 800-207 Zero Trust ArchitecturePrincipios de Zero Trust: ausencia de confianza implícita por ubicación o propiedad del activo y autenticación/autorización antes de conceder acceso a recursos.Consultar NIST SP 800-207
NIST — Cybersecurity Framework 2.0Marco de referencia para que organizaciones públicas y privadas comprendan y mejoren la gestión del riesgo de ciberseguridad. En septiembre de 2026 NIST mantiene además trabajo específico sobre uso de IA para análisis y seguimiento del CSF.Consultar NIST Cybersecurity Framework
ENISA — Secure by Design and Default Playbook, 2026Referencia oficial para integrar seguridad desde el diseño y durante el ciclo de vida de productos y servicios digitales.Consultar el playbook de ENISA
   
   
   

Artículos relacionados

Modernizar sin quedar atrapados: una ruta para evolucionar las aplicaciones empresariales

La modernización no debería obligar a las organizaciones a cambiar…

ANDICOM 2026: de hablar de inteligencia artificial a gestionar su valor

ANDICOM confirmó que la conversación sobre IA ya cambió Cartagena…

La modernización continúa: accede a la grabación

Revive nuestro webinar y conoce cómo estamos evolucionando nuestro portafolio de Modernización de Aplicaciones y Datos, y qué puede significar para tu organización.