Skip to main content Skip to footer

Blog

El momento Mythos: qué implican los ataques basados en IA para la resiliencia cibernética

5 MINUTOS DE LECTURA

29 abril 2026

Los modelos de vanguardia están acortando los plazos de los ciberataques y redefiniendo la forma en que los responsables deben evaluar el riesgo y responder ante él.

Durante años, la ciberseguridad se ha basado en una suposición casi tácita: los ataques verdaderamente sofisticados requerían atacantes verdaderamente sofisticados. Incluso cuando se descubrían vulnerabilidades, solía haber un margen de tiempo considerable que permitía subsanarlas. Ese margen se está reduciendo rápidamente y los modelos de IA de vanguardia (los modelos a gran escala más avanzados de nuestro tiempo) son una de las principales razones de ello.

A principios de abril de 2026, Anthropic anunció Claude Mythos Preview, un modelo de vanguardia capaz de identificar vulnerabilidades a gran escala y también de explotarlas. En lugar de lanzarlo al mercado de forma generalizada, Anthropic ha optado por evaluar las capacidades del modelo y aplicarlas en contextos defensivos controlados.

Lo que describimos aquí no se refiere a un único modelo, sino a un punto de inflexión más amplio puesto de relieve por las recientes revelaciones públicas sobre las capacidades de la IA de vanguardia. No se trata solo de una nueva herramienta. Representa un cambio en la economía del riesgo cibernético: tanto el descubrimiento como la instrumentalización se están volviendo más baratos, rápidos y escalables, lo que a menudo supera la capacidad de respuesta de las empresas.

Tres implicaciones que todo responsable de seguridad debería comprender ahora mismo

Los programas de defensa tradicionales se basaban en el tiempo: tiempo para evaluar, tiempo para aplicar parches y tiempo para validar los cambios. La IA de vanguardia reduce considerablemente ese margen. A medida que la automatización acelera la detección de vulnerabilidades y el desarrollo de vectores de explotación, las organizaciones que dependen de controles basados en ciclos se quedan cada vez más rezagadas.

La mayoría de los paneles de control empresariales siguen tratando las vulnerabilidades como hallazgos independientes, a los que se les asigna una puntuación de forma aislada. Los atacantes que utilizan la IA piensan en rutas: cómo se pueden conectar pequeñas debilidades a través de las capas de identidad, aplicaciones e infraestructura para llevar a cabo un ataque completo. Es posible combinar varias vulnerabilidades moderadas para crear un riesgo crítico para el negocio.

La pregunta adecuada que debe plantearse la junta directiva ya no es: «¿Cuántas vulnerabilidades tenemos?», sino: «¿Qué vulnerabilidades pueden dar lugar a vías de ataque significativas y con qué rapidez podemos neutralizarlas?».

La decisión de Anthropic de mantener Mythos en el ámbito privado pone de manifiesto la importancia de sus capacidades. Sin embargo, la restricción no es una medida de control permanente. La historia demuestra que las técnicas se difunden rápidamente, los competidores las adaptan y las barreras se van desmoronando. Los responsables de seguridad deben partir de la base de que sus adversarios accederán a capacidades similares antes de lo que la mayoría de los programas empresariales están preparados para afrontar.

La pregunta adecuada que debe plantearse la junta directiva ya no es: «¿Cuántas vulnerabilidades tenemos?», sino: «¿Qué vulnerabilidades pueden dar lugar a vías de ataque significativas y con qué rapidez podemos neutralizarlas?».

Qué hacer a continuación: seis medidas que pueden mejorar sustancialmente la resiliencia

1.

Redefine la exposición con datos de referencia reales.

Mantén inventarios actualizados continuamente de los activos en la nube, SaaS, de infraestructura e IA. Elabora listas de materiales de software (SBOM) para que la exposición pueda evaluarse en cuestión de minutos, y no de días, cuando surjan nuevas divulgaciones.

2.

Reduce la deuda técnica de forma agresiva.

Los sistemas al final de su ciclo de vida y las plataformas frágiles suponen una exposición permanente. Considera la modernización, las actualizaciones de dependencias y la renovación de la infraestructura como prioridades, no como tareas pendientes.

3.

Diseña la aplicación de parches y la gestión de cambios con el objetivo de la rapidez.

Automatiza las pruebas, la implementación por fases y la reversión. Establece vías de cambio de emergencia para vulnerabilidades críticas expuestas a Internet. Mide el tiempo medio de aplicación de parches como un KPI operativo prioritario y mejóralo continuamente.

4.

Trata las identidades no humanas como una superficie de ataque principal.

Las cuentas de servicio, las claves API, los bots de automatización y los agentes de IA suelen superar en número a los humanos y, con frecuencia, tienen privilegios excesivos. Elimina los accesos permanentes, renueva las credenciales de forma frecuente y adopta modelos just- in- time de concesión de derechos.

5.

Por defecto, deniega el tráfico saliente de los entornos de producción siempre que sea posible.

Los controles de salida reducen drásticamente el riesgo de comunicaciones de mando y control, de llamadas de retorno de la cadena de suministro y de filtración de datos. El acceso saliente generalizado debe ser la excepción y debe aprobarse siempre de forma explícita.

6.

Combate la IA con IA para garantizar la gobernanza empresarial.

Los adversarios están utilizando la IA para acortar los plazos de los ataques y automatizar la explotación a una escala que las defensas humanas no pueden igualar. Los ejercicios periódicos de simulación de ataques (red teaming), la aplicación de parches por ciclos y la detección basada en firmas ya no son suficientes en un entorno de amenazas acelerado por la IA.

La respuesta defensiva debe operar a la misma velocidad que la amenaza. Esto implica la detección de vulnerabilidades potenciada por IA, la gestión continua de la exposición y los controles en tiempo de ejecución para agentes autónomos e identidades no humanas, combinados con la gobernanza y la supervisión que requieren las grandes empresas. Por eso, Anthropic acaba de anunciar el lanzamiento de Claude Security, que utiliza Claude Opus 4.7 (uno de los modelos de uso general más potentes disponibles en el mercado) para acelerar las capacidades de ciberdefensa.

Como socio de Claude Security, Accenture ya está poniendo estas capacidades al servicio de los clientes a través de nuestra plataforma Cyber.AI, recientemente anunciada y que cuenta con tecnología de Anthropic. Combina una defensa tan rápida como la IA con la gobernanza de nivel empresarial, los controles de identidad y la resiliencia operativa que requieren los sistemas autónomos. Cyber.AI se ha diseñado para pasar de una respuesta a velocidad humana a una ejecución continua impulsada por la IA, sin sacrificar el control, la auditabilidad ni la confianza.

El momento Mythos es real y requiere actuar

La introducción de capacidades tan potentes no es motivo para detener la adopción de la IA. Se trata más bien de un llamamiento a redefinir los fundamentos de la ciberseguridad para un entorno en el que tanto los atacantes como los defensores operan a la velocidad de las máquinas.

Las organizaciones que tomen medidas inmediatas para reducir la deuda técnica, acelerar los cambios de forma segura, reforzar la seguridad de las identidades y los límites de la red, e implementar una defensa potenciada por la inteligencia artificial con una sólida gobernanza, estarán mejor preparadas a medida que se generalicen las capacidades de vanguardia. Las que esperen se verán obligadas a adaptarse bajo presión.

1 Anthropic Frontier Red Team, «Claude Mythos Preview», red.anthropic.com, 7 de abril de 2026.

Programa una sesión informativa sobre seguridad para CISO

Para comprender qué implica este momento para tu organización en concreto, habla con tu responsable de ciberseguridad de Accenture sobre cómo iniciar un proceso de «asignar → evaluar → actuar».

AUTORES

Rex Thexton

Chief Technology Officer – Cybersecurity

Naynesh Patel

Managing Director – Secure Responsible AI and Data Protection Global Lead