En pocos días se han encadenado tres señales de alarma sobre ciberataques asistidos por inteligencia artificial: el compromiso de dispositivos de empleados de OpenAI tras el ataque de cadena de suministro a la librería TanStack, la detección por Google del primer exploit de día cero desarrollado con ayuda de IA y la advertencia del Banco Central Europeo a los bancos para que se preparen frente a ataques potenciados por modelos avanzados como Mythos. El patrón común es un cambio de escala: la IA ya no sólo escribe código malicioso, sino que ayuda a encontrar vulnerabilidades, automatiza la intrusión y amenaza la estabilidad de empresas y sistemas financieros.
Noticia generada con IA
URGENTEDe TanStack a Mythos: así inaugura la IA una nueva era de ciberataques invisibles
Tres incidentes en una semana muestran cómo la inteligencia artificial acelera el delito digital

Resumen
Escucha el artículo
Versión en audio
Resumen ampliado en audio
De TanStack a Mythos: así inaugura la IA una nueva era de ciberataques invisibles
Una semana que marca un antes y un después
En cuestión de días, tres episodios han evidenciado que la inteligencia artificial ha pasado de ser una herramienta experimental en manos de cibercriminales a un multiplicador real de su capacidad ofensiva. Primero, investigadores de Google detectaron por primera vez un exploit de día cero desarrollado con ayuda de IA: un script en Python que aprovechaba un fallo lógico en una popular herramienta de administración web para eludir la autenticación de dos factores y preparar un evento de explotación masiva. El ataque fue frustrado tras alertar al proveedor, pero confirmó que los modelos ya se emplean en fases avanzadas del ciclo de ataque, no sólo para tareas básicas.
En paralelo, OpenAI informó que dos dispositivos de empleados en su entorno corporativo resultaron comprometidos tras el compromiso de paquetes de la librería TanStack, afectados por la campaña de cadena de suministro conocida como “Mini Shai‑Hulud”. El malware, distribuido a través de repositorios de código abierto, estaba diseñado para robar credenciales de GitHub, servicios en la nube y entornos de integración continua, lo que permitió la exfiltración de ciertos datos internos. La compañía asegura no haber encontrado evidencia de acceso a datos de usuarios ni a sistemas de producción, pero se vio obligada a rotar certificados de firma de código y otros secretos.
Poco después, el Banco Central Europeo elevó el tono: uno de sus miembros del comité ejecutivo urgió a los bancos de la zona euro a prepararse rápidamente ante posibles ciberataques lanzados con ayuda del modelo Mythos de Anthropic u otros similares, advirtiendo que estas herramientas pueden convertir en “industriales” operaciones que antes requerían meses de trabajo manual.
Cómo la IA refuerza la ofensiva
Los tres casos describen piezas distintas del mismo rompecabezas. Google detalla que los actores maliciosos ya usan modelos para automatizar la búsqueda de vulnerabilidades, generar cadenas de explotación completas y ajustar el código para evadir antivirus y sistemas de detección. En el exploit de día cero, la IA ayudó a explorar rutas de ejecución complejas hasta hallar una combinación de errores de validación que permitía saltarse la seguridad.
En el ataque a TanStack, el foco no fue una vulnerabilidad concreta, sino el ecosistema: un modelo puede revisar miles de paquetes de código abierto para identificar puntos de inyección donde introducir malware difícil de distinguir de contribuciones legítimas. Una vez dentro, puede generar ladrón de credenciales modular, ofuscado y adaptado a cada entorno.
En el ámbito financiero, el BCE advierte de la capacidad de modelos avanzados para automatizar campañas de phishing altamente personalizadas, simular el lenguaje interno de un banco, generar código que interactúe con sistemas heredados y coordinar ataques simultáneos contra múltiples entidades.
Riesgos para usuarios, empresas y sistemas financieros
Para los usuarios, el salto cualitativo se traduce en correos, mensajes y llamadas generados por IA que imitan con precisión el estilo de empresas y contactos reales, multiplicando la eficacia del fraude y el robo de credenciales.
Las empresas enfrentan un riesgo sistémico de cadena de suministro: depender de miles de librerías y herramientas hace que un único paquete comprometido pueda abrir puertas a repositorios internos, nubes y pipelines de desarrollo, como ilustra el incidente de TanStack.
En el sistema financiero, un ataque exitoso podría coordinar transferencias ilícitas, manipular datos de riesgo o paralizar infraestructuras críticas de pago. El uso extensivo de las mismas herramientas de IA a ambos lados del Atlántico aumenta el peligro de que un exploit creado con ayuda de modelos pueda replicarse rápidamente en distintas jurisdicciones.
La respuesta: IA defensiva y nueva supervisión
Las reacciones empiezan a perfilar una estrategia defensiva también basada en IA. Google insiste en que los defensores tienen ventaja si utilizan modelos para analizar grandes volúmenes de registros, desarmar malware y descubrir vulnerabilidades antes que los atacantes. OpenAI, por su parte, ha reforzado sus controles de dependencias, ampliado la monitorización de endpoints y acelerado la rotación de secretos, además de revisar sus políticas internas sobre paquetes de código abierto.
El BCE plantea que los bancos deben integrar escenarios de ciberataques asistidos por IA en sus pruebas de resiliencia, elevar el nivel de supervisión de proveedores tecnológicos y alinear estas medidas con los marcos regulatorios de IA y ciberseguridad en la Unión Europea.
En conjunto, la cronología de esta semana sugiere que la pregunta ya no es si la IA será usada en ciberataques, sino quién la utilizará mejor: los atacantes o quienes intentan contenerlos.
Análisis y resumen ampliado con IA
La semana ha dejado una cronología inquietante del uso ofensivo de la IA en ciberseguridad. Primero, Google reveló que un grupo criminal utilizó un modelo de IA para encontrar y explotar una vulnerabilidad desconocida en una herramienta de administración web, creando un exploit de día cero capaz de sortear la autenticación de dos factores antes de que la empresa pudiera corregirlo. Poco después, el Banco Central Europeo instó a los bancos de la zona euro a prepararse con urgencia ante ciberataques desarrollados con modelos como Mythos, que pueden acelerar el reconocimiento, la escritura de malware y la evasión de defensas. (lnginnorthernbc.ca) Finalmente, OpenAI confirmó que dos dispositivos corporativos fueron comprometidos en el marco de un ataque de cadena de suministro contra la librería TanStack, lo que derivó en el robo de algunos datos internos aunque sin evidencia de acceso a información de usuarios. Estas señales apuntan a una carrera entre atacantes y defensores por el control de la IA en el ciberespacio.
Fuentes y referencias
Esta publicación no tiene fuentes enlazadas registradas. Si necesitas verificar un dato, contacta con el proyecto y señala el artículo y el dato concreto.
