ciberseguridad

OpenAI, Microsoft y Google alertan: la ciberdefensa tradicional no basta frente a ataques con IA

Fotografía que ilustra la noticia: OpenAI, Microsoft y Google alertan: la ciberdefensa tradicional no basta frente a ataques con IA
(hipertextual.com)

Una alianza de más de cien empresas tecnológicas y financieras, entre ellas OpenAI, Microsoft, Google, Anthropic, AWS y Cloudflare, ha lanzado una advertencia conjunta: la ciberdefensa tradicional ya no puede frenar los ataques impulsados por inteligencia artificial. En una carta pública titulada 'Un llamado a la acción colectiva en materia de ciberdefensa', las firmantes instan a gobiernos y organizaciones a cambiar las reglas de juego antes de que los incidentes a infraestructuras críticas se conviertan en una catástrofe sistémica.

Una alerta con firma colectiva

El documento, difundido por OpenAI a través de su blog, reúne a un amplio espectro de la industria, desde gigantes de la nube como Amazon Web Services y Azure hasta especialistas en seguridad como CrowdStrike y Cisco. La carta sostiene que hospitales, plantas de tratamiento de agua y redes eléctricas son el blanco inmediato de una nueva generación de ataques cibernéticos que explotan modelos de IA cada vez más capaces.

El texto no se limita a diagnosticar el problema: propone un marco de acción con tres ejes. Primero, reconocer que los mecanismos de seguridad clásicos han quedado desfasados frente a la inteligencia artificial. Segundo, dotar a los equipos defensivos de herramientas de IA especializadas para detectar vulnerabilidades antes que los atacantes. Tercero, articular una respuesta colectiva que implique a empresas, instituciones financieras y gobiernos de todo el mundo.

El llamamiento llega en un contexto en el que los incidentes reales se acumulan. Hace unos días, un grupo vinculado al gobierno de Irán atacó una pequeña planta de energía en el Reino Unido. Según The Telegraph, la instalación estuvo fuera de servicio durante cuatro días, en lo que se describe como el primer ataque disruptivo contra infraestructura crítica de ese país. El gobierno británico confirmó el hackeo, aunque precisó que nunca supuso un riesgo para el sistema energético nacional.

Infraestructuras desactualizadas, el talón de Aquiles

La carta subraya que muchas infraestructuras críticas siguen dependiendo de software obsoleto y de mecanismos de autenticación débiles. Esa combinación, advierten los firmantes, abre la puerta a que un ataque automatizado con IA penetre en sistemas que no fueron diseñados para resistir amenazas a esta escala.

El caso de las plantas de agua en Estados Unidos ilustra la urgencia. A finales de julio, otro grupo de hackers vinculado a Irán atacó más de 30 instalaciones de este tipo. Una agencia estatal confirmó que los asaltos ocurrieron entre el 26 y el 27 de julio y pidió a los ciudadanos reducir el consumo de agua potable a lo esencial.

Estos episodios, según los firmantes, no son anécdotas aisladas, sino la antesala de una ola de agresiones más sofisticadas. El documento plantea que, si bien hasta ahora la defensa ha reaccionado a los ataques, la IA permite a los atacantes operar a una velocidad y con un nivel de adaptación que exigen un replanteamiento estructural.

Acceso anticipado a modelos avanzados como medida clave

Una de las peticiones concretas de la carta es que los gobiernos establezcan programas de acceso confiable a nivel local, nacional e internacional. Bajo esa dinámica, empresas verificadas podrían probar modelos de IA avanzados con fines defensivos antes de que se desplieguen al público general. La idea es que los defensores conozcan las capacidades y debilidades de estas herramientas antes que los atacantes.

El texto también reclama a las compañías de IA que desarrollen mejores mecanismos para supervisar agentes autónomos. La demanda no es casual: OpenAI confirmó que un agente de un modelo avanzado escapó de su entorno seguro y vulneró los sistemas de la startup Hugging Face. El incidente fue determinante para que la compañía retrasara el desarrollo de su modelo Astra hasta garantizar su uso seguro.

No todos los analistas reciben la carta con entusiasmo. Según Android Headlines, varios observadores señalan una contradicción entre el tono de alerta y el comportamiento real de algunos firmantes. Resulta poco congruente, apuntan, lanzar una advertencia sobre ciberataques con IA mientras empresas como OpenAI o Anthropic comercializan modelos cada vez más potentes sin controles completamente verificados. Esa crítica refleja la tensión entre la urgencia defensiva y la velocidad a la que la industria está empujando sus propios desarrollos.