El BSI advierte sobre una nueva tecnología de IA para la detección de vulnerabilidades
La Oficina Federal de Seguridad en Tecnologías de la Información (BSI) ha analizado en profundidad el nuevo modelo de IA «Mythos» de Anthropic y advierte de efectos considerables sobre el panorama de ciberamenazas y la seguridad nacional. La tecnología marca un punto de inflexión relevante en el ámbito de la ciberseguridad, ya que detecta de forma automatizada vulnerabilidades de software ocultas en sistemas operativos y navegadores web ampliamente extendidos.
¿Qué es el modelo de IA Mythos?
Mythos es un modelo de inteligencia artificial desarrollado por la empresa estadounidense Anthropic y orientado específicamente a detectar de forma automatizada vulnerabilidades de software ocultas. La compañía comunicó que con esta herramienta ya ha encontrado miles de vulnerabilidades graves, entre ellas en todos los sistemas operativos y navegadores web de uso masivo. Estos hallazgos subrayan la capacidad práctica de la tecnología en entornos reales.
Resulta especialmente llamativo que la propia Anthropic advierta de que, con el rápido avance de la inteligencia artificial, capacidades como estas podrían estar disponibles muy pronto también para atacantes en línea. Esto convierte el control y la disponibilidad limitada de tales herramientas en una cuestión de seguridad central.
Acceso controlado a través de socios de primer nivel
Anthropic no prevé poner Mythos a disposición del público general. En su lugar, se establece una cooperación controlada con determinadas grandes empresas tecnológicas y especialistas en seguridad. Apple, Amazon y Microsoft figuran entre los socios de cooperación a los que se concede acceso a Mythos para identificar y cerrar brechas de seguridad en su propio software.
Además de los grandes grupos tecnológicos, participan otros socios en el proyecto: la Fundación Linux, las firmas de seguridad informática Crowdstrike y Palo Alto Networks, así como el especialista en redes Cisco. Esta selección apunta a una estrategia basada en actores consolidados y de confianza del sector de la seguridad.
La perspectiva del BSI: la seguridad nacional en el punto de mira
Una reevaluación integral del panorama de vulnerabilidades
La presidenta del BSI, Claudia Plattner, se mostró preocupada por las amplias implicaciones de la tecnología. El BSI aún no ha podido probar por sí mismo la nueva herramienta, pero sí ha podido conocer su funcionamiento en conversaciones personales con los desarrolladores. La autoridad se toma muy en serio los anuncios de Anthropic y espera «transformaciones en el tratamiento de las brechas de seguridad y en el panorama de vulnerabilidades en su conjunto».
Llevado a sus últimas consecuencias, a medio plazo podría dejar de haber vulnerabilidades de software clásicas desconocidas. Ello supondría un desplazamiento fundamental de los vectores de ataque y un cambio de paradigma en cuanto al panorama de ciberamenazas. Los atacantes se verían obligados a desarrollar nuevos métodos y a explotar otros puntos débiles.
Soberanía y control estratégico
El BSI plantea además la pregunta de si —y en tal caso durante cuánto tiempo— herramientas tan potentes estarán disponibles en el mercado libre o siquiera para otros países. De esta cuestión se derivan directamente consideraciones sobre la seguridad nacional y europea, así como sobre la soberanía tecnológica. Quien controla herramientas de seguridad tan poderosas dispone también de una ventaja estratégica en el terreno de la ciberseguridad.
El contexto crítico: por qué las vulnerabilidades son tan peligrosas
Puertas de entrada para la ciberdelincuencia y el espionaje
Las vulnerabilidades en software, hardware o redes son puertas de entrada para ciberataques de delincuentes o de hackers al servicio de servicios de inteligencia extranjeros. Cuanto más tiempo permanezca conocida y sin cerrar una vulnerabilidad, mayor será el riesgo de que empresas, organismos públicos y usuarios particulares sean víctimas de robo de datos o de extorsión tras la instalación de software malicioso.
Especialmente críticas son las llamadas vulnerabilidades de día cero, aún desconocidas para los fabricantes. Suelen ser los primeros objetivos de ciberdelincuentes y servicios de inteligencia, ya que las empresas y administraciones todavía no pueden adoptar contramedidas.
Ejemplo histórico: WannaCry y la brecha de la NSA
La historia demuestra las dramáticas consecuencias de no cerrar a tiempo las vulnerabilidades. En 2017, unos hackers aprovecharon una brecha de seguridad conocida por el servicio de inteligencia estadounidense NSA para infectar a gran escala ordenadores con el software de extorsión WannaCry. Estos programas cifran el disco duro y exigen dinero para liberar los datos. Entonces se vieron afectados, entre otros, hospitales británicos y los paneles informativos de Deutsche Bahn. La NSA fue criticada por no haber hecho cerrar la brecha de seguridad pese a que el peligro era evidente.
También los servicios de inteligencia e investigadores alemanes utilizan, no obstante, vulnerabilidades para determinados fines, por ejemplo para esclarecer redes terroristas o delitos graves, o para la prevención de peligros. Esto pone de manifiesto la compleja ponderación entre seguridad y determinadas facultades de investigación.
Relevancia práctica para los responsables de seguridad
Parcheado y actualizaciones periódicas como práctica crítica
De esta situación se deriva de forma inmediata para las empresas y los operadores de infraestructuras críticas: la instalación de actualizaciones de seguridad y el parcheado sistemático deben tener la máxima prioridad. Con las herramientas modernas de IA, que detectan vulnerabilidades de forma automatizada, estas se conocen antes y en mayor número. Las empresas deben acelerar y optimizar sus procesos de actualización en consecuencia.
En particular, para los operadores de sistemas con altas necesidades de protección rige lo siguiente: un análisis proactivo de vulnerabilidades y las auditorías de seguridad periódicas resultan aún más imprescindibles. Esto vale también para instalaciones de seguridad especializadas que protegen activos críticos: los bancos que custodian efectivo y valores, por ejemplo, podrían beneficiarse de medidas de seguridad adicionales para estar protegidos también frente a ataques técnicos.
Perspectivas e implicaciones estratégicas
El desarrollo de Mythos por parte de Anthropic marca un nuevo hito en la tecnología de ciberseguridad. Con el acceso controlado a la tecnología, Anthropic intenta mantener el equilibrio entre innovación y seguridad, un equilibrio que será difícil de sostener cuando capacidades similares surjan también en otros sistemas de IA.
El BSI seguirá observando de cerca la evolución y mantendrá el contacto con Anthropic. Al mismo tiempo, las autoridades nacionales y europeas tendrán que abordar la cuestión de cómo regular y controlar tecnologías tan estratégicamente importantes, en interés de la seguridad y la soberanía de Alemania y Europa.
Para empresas y organizaciones esto significa que el momento de prepararse para los panoramas de amenazas modernos es ahora. La detección de vulnerabilidades asistida por IA será una realidad, y quien hoy no esté bien preparado estará mañana bajo una presión aún mayor.