PYMES bajo presión: agentes de IA abren nuevas brechas de seguridad

La adopción de agentes de IA en PYMES trae consigo nuevas vulnerabilidades de seguridad que muchas empresas aún no han abordado.

Por Central
PYMES bajo presión: agentes de IA abren nuevas brechas de seguridad
Destacados
  • El 40% de las PYMES no cuenta con una política de IA, según una encuesta de ESET.
  • Los agentes de IA pueden actuar con los permisos otorgados y tomar acciones costosas si son manipulados.
  • Un servicio MDR con IA ayuda a las PYMES a gestionar la seguridad sin un gran equipo de TI.},

La inteligencia artificial ha dejado de ser una promesa futurista para convertirse en una herramienta cotidiana en las pequeñas y medianas empresas (PYMES). Muchas han superado la fase experimental con chatbots y han comenzado a delegar tareas operativas a agentes de IA, con la esperanza de ganar ventaja frente a competidores igualmente limitados en recursos y de equilibrar el terreno de juego con las grandes corporaciones. Los adoptantes más ambiciosos ya están desplegando, o al menos experimentando con, auténticas «líneas de montaje» multiagente, donde un agente supervisor gestiona enjambres de agentes especializados y transfiere el trabajo entre ellos. Sin embargo, la IA no solo cambia la forma en que se realiza el trabajo: cada nuevo acceso y cada nueva conexión introduce dependencias que representan un riesgo potencial de ciberseguridad. Las PYMES rara vez disponen de recursos sobrantes, y mucho menos en el departamento de TI. La ciberseguridad suele ser un ítem más dentro de una lista de responsabilidades que recae en una persona o un equipo pequeño encargado de todo, desde la gestión de cuentas hasta la contención de vulnerabilidades de día cero.

A pesar de estos riesgos, pocas empresas están dispuestas a frenar la adopción de IA hasta haber cartografiado y mitigado cada amenaza. Menos aún saben qué brechas taponar primero. Una encuesta global de ESET entre 4.400 tomadores de decisiones de PYMES reveló que el 40 % de las empresas ni siquiera contaba con una política de IA. Las normas eran más frecuentes en compañías que ya habían sufrido un incidente, lo que confirma el patrón habitual: la gobernanza suele llegar después de la brecha. En términos generales, los riesgos de seguridad actuales se expanden en dos direcciones principales: la IA crea nuevas vías de acceso a los sistemas empresariales, mientras que los adversarios la utilizan para añadir velocidad y escala a las amenazas «clásicas».

Agentes de IA, dobles agentes y agentes descarriados

Cualquiera que sea su cometido, cada agente conectado a los sistemas de la empresa puede actuar con los permisos otorgados por su «propietario». Una vez que un agente tiene acceso a documentos internos y puede comunicarse externamente, cualquier factor que influya en sus instrucciones puede influir también en lo que hace con esos permisos. Un chatbot puede producir una respuesta descabellada, pero un agente con acceso a datos y herramientas puede tomar una acción descabellada y, en última instancia, costosa. En configuraciones multiagente, las salidas manipuladas pueden transferirse a la siguiente parte de la cadena, desencadenando un problema en cascada cuya causa raíz es difícil de rastrear.

Por supuesto, algunos riesgos asociados a los agentes de IA tienen raíces conocidas: las cadenas de suministro de un agente pueden verse comprometidas y sus permisos pueden ser abusados. Esto se ilustra perfectamente con las skills, o instrucciones empaquetadas que indican al agente qué acciones tomar y qué herramientas usar. Entre marzo y mayo de 2026, los sistemas de ESET escanearon casi 900.000 skills únicas procedentes de repositorios populares; más de 25.000 resultaron sospechosas y más de 3.000 eran directamente maliciosas, lo que condujo a robo de credenciales, exfiltración de datos y ejecución remota de código. Las instrucciones de una skill automodificable, por ejemplo, pueden provocar comportamientos impredecibles y abusos. Cuántas de esas skills se instalaron a nivel mundial es incalculable, pero el análisis demuestra la rapidez con la que ha crecido una cadena de suministro mal gobernada en torno a la IA agéntica. El ecosistema de skills carece de una supervisión al estilo de las tiendas de aplicaciones, y las verificaciones puntuales antes de la instalación no son suficientes. Las skills y las conexiones con herramientas, incluidas las que utilizan los omnipresentes servidores MCP, siguen siendo dependencias activas después de la revisión inicial, ya que sus instrucciones y los servicios upstream pueden cambiar en cualquier momento. El resultado puede ser un «rug pull»: una herramienta que al principio se comporta como se espera, pero que después se transforma, por ejemplo, en un infostealer.

Un equipo de TI reducido difícilmente revisará cada dependencia en el momento de la instalación, y mucho menos mantendrá una vigilancia continua. Es posible que ni siquiera sepan que un empleado ha conectado una skill de aspecto útil a un agente sin ser consciente de que, por ejemplo, puede leer la unidad compartida y comunicarse con un servicio de terceros. Tampoco se pueden tomar las descripciones de las skills al pie de la letra: con demasiada frecuencia, una skill no hace «lo que promete».

Otras vías de ataque las crean los propios LLM. Los modelos son (notoriamente) propensos a las alucinaciones, muchas de las cuales no tienen ninguna gracia, ya que en última instancia abren otro camino desde el lenguaje hasta la ejecución, y hasta un recurso controlado por el atacante. Por ejemplo, los LLM tienden a inventar los mismos nombres de bibliotecas de software y dominios web con la suficiente frecuencia como para que los adversarios los registren y esperen a que un (vibe) coder o un agente de codificación los utilice.

Los agentes también pueden sufrir una desalineación agéntica, en la que prosiguen obstinadamente incluso si ello implica, por ejemplo, irrumpir en otras empresas. Los atacantes pueden inyectar datos maliciosos en la memoria a largo plazo de un agente, donde la entrada permanece latente hasta que se recupera para cometer fraudes u otras acciones nefastas. Otras amenazas siguen surgiendo regularmente, ya sea como pruebas de concepto o como ataques reales detectados en la naturaleza.

Pero quizás la amenaza más común e insidiosa ataca lo que se le dice al modelo. Los LLM no pueden distinguir de forma fiable las instrucciones confiables y privilegiadas de los datos recuperados que no son de confianza; tratan todo como un flujo de tokens. Esto deja a los agentes especialmente vulnerables a los ataques de inyección indirecta de instrucciones, en los que un adversario oculta comandos en una página web, un correo electrónico u otro recurso que el agente tiene instrucciones de recuperar. La vulnerabilidad EchoLeak en Microsoft 365 Copilot demostró el riesgo de exposición de datos sin que se hiciera clic en ningún enlace malicioso. Una reciente competición de red-teaming a gran escala encontró al menos un ataque de secuestro exitoso contra cada uno de los 13 modelos frontera evaluados. La inyección de instrucciones ocupa sistemáticamente el primer puesto en la lista de OWASP de los riesgos de seguridad más críticos para las aplicaciones LLM.

La IA da nueva vida a los ataques clásicos

Las amenazas específicas de la IA no han desplazado en absoluto las vías de acceso tradicionales a los activos más valiosos de las empresas. El phishing, las vulnerabilidades de software, las credenciales robadas y los servicios remotos expuestos siguen estando en el centro de muchos incidentes. El Índice de Preparación Cibernética para PYMES 2026 de ESET señala el phishing y la explotación de vulnerabilidades de software conocidas como las dos causas más comunes de brechas. La velocidad de explotación de vulnerabilidades a menudo deja a los defensores sin tiempo para parchear o mitigar: casi una cuarta parte de las casi 500 vulnerabilidades conocidas explotadas en el primer semestre de 2026 lo fueron el mismo día de su divulgación o incluso antes.

El phishing y otras amenazas de ingeniería social siguen cambiando de «cara» y de método de entrega, y con un éxito considerable: Microsoft afirma que los correos electrónicos de phishing automatizados con IA alcanzan una tasa de clics del 54 %, frente al 12 % de los intentos estándar. Mientras tanto, el phishing mediante códigos QR se dispara, y ClickFix —la rampante amenaza en la que un mensaje de error falso pide al usuario que pegue un comando en su propio terminal— ahora se disfraza a menudo como solución de problemas de IA y utiliza indebidamente las funciones de uso compartido público de servicios populares de IA para alojar instrucciones maliciosas.

Muchas campañas de phishing están diseñadas para resistir el escrutinio que los empleados han aprendido a seguir. La IA permite producir señuelos personalizados a una escala y velocidad enormes y a bajo coste, mientras que los kits de phishing como servicio listos para usar suministran la maquinaria para capturar credenciales. Los atacantes también buscan la mínima resistencia posible y se mezclan con el trabajo ordinario, llegando a los empleados cuando sus cuentas ya están autenticadas.

El ransomware, que desde hace años golpea con más dureza a las PYMES, ahora se ejecuta con mayor volumen pero con rendimientos más bajos. Los atacantes también apuntan cada vez más a la tecnología que frustra sus fechorías: ESET ha documentado más de 100 herramientas diseñadas para desactivar soluciones de detección y respuesta en endpoints (EDR), la mayoría de las cuales abusan de controladores vulnerables, y siguen apareciendo otras nuevas con frecuencia.

La IA también está apareciendo en el malware, aunque los ejemplos encontrados hasta ahora tienden a ser tempranos o experimentales. Por ejemplo, los investigadores de ESET han documentado PromptLock, una prueba de concepto que es también el primer ransomware impulsado por IA conocido, y PromptSpy, el primer malware para Android conocido que abusa de la IA generativa en su flujo de ejecución. Desde entonces se han descubierto otros primeros y ejemplos notables, pero la principal contribución de la IA a la ciberdelincuencia sigue siendo la aceleración liderada por humanos, más que el desarrollo autónomo de malware. En conjunto, tiempos de reconocimiento más cortos, una ingeniería social más efectiva, un malware commodity más barato y una adaptación más rápida permiten a los atacantes lograr más con menos.

Qué significa esto para un equipo pequeño

Los equipos reducidos tienen mucho trabajo por delante. Contratar a suficientes personas para cubrir todas las necesidades de seguridad rara vez es una opción viable para una PYME. Es revelador que el mayor estudio sobre la fuerza laboral en ciberseguridad haya dejado de publicar una cifra global de déficit de personal y ahora informe sobre la falta de habilidades como la medida más útil de la escasez de talento, siendo la seguridad en IA la que encabeza la lista de habilidades escasas.

Como en todo lo relacionado con la seguridad, el primer paso en el camino es la visibilidad: qué agentes y servicios de IA se están ejecutando, quién los conectó y qué permisos tienen para actuar. Esto apunta a la «tríada letal» de la seguridad agéntica: acceso a datos sensibles, exposición a material procedente del exterior de la empresa y permisos para comunicarse o actuar externamente. Un agente que lee una unidad compartida, procesa el correo entrante y envía mensajes tiene las tres patas. Eliminar una de ellas reduce sustancialmente el riesgo.

Los sistemas autónomos y semiautónomos necesitan límites específicos por tarea y por tiempo, y deben estar sujetos a supervisión para detectar comportamientos erráticos. Asegurar un agente y todo lo que puede hacer requiere mirar más allá del modelo en sí mismo: hay que considerar su identidad, la información que ingiere, las herramientas a su alcance y los controles que gobiernan y limitan sus acciones.

Mientras tanto, el shadow IT ha sido un punto ciego para muchas empresas durante años, pero el shadow AI —o uso no autorizado de la IA por parte de los empleados, acertadamente apodado «trae tu propia IA»— añade otro importante matiz que va más allá del riesgo de compartir información sensible con un chatbot: una herramienta con privilegios excesivos podría tomar acciones a una escala que el empleado nunca podría.

Con la gente y las horas de que disponen, muchas empresas carecen de los recursos para gestionar la seguridad de principio a fin: implementar, configurar, monitorizar, interpretar, investigar y responder. Por tentador que sea, automatizar completamente al humano conlleva sus propios riesgos. La automatización es fiable en decisiones repetitivas, pero más débil en las ambiguas o complejas, y los errores se acumulan cuando un juicio automatizado erróneo se convierte en la entrada del siguiente. Alguien tiene que considerar el contexto más amplio para decidir si un comportamiento extraño es un intruso o un fallo técnico.

Un servicio de detección y respuesta gestionada (MDR) aprovecha la automatización avanzada para inspeccionar más actividad, pero pone el comportamiento sospechoso en conocimiento de un experto. Hoy en día, cualquier servicio de este tipo también debe incluir capacidades de seguridad avanzadas impulsadas por IA e implicar la vigilancia de lo que los agentes de IA incorporan o utilizan —ya sean archivos, servicios externos, repositorios, skills y plugins— así como lo que hacen con los recursos una vez en ejecución. Cuando el personal utiliza chatbots conversacionales, es necesario comprobar qué se sube y marcar el contenido malicioso o arriesgado en el camino de vuelta. El servicio también debe detectar la actividad que a menudo sigue a un compromiso, incluyendo comandos sospechosos, movimiento lateral, robo de datos y despliegue de ransomware.

Y, sin embargo, nada de esto exige que las empresas construyan sus propias operaciones de seguridad, ni que recluten habilidades que claramente escasean. El servicio llega ya listo para funcionar, con la IA ayudando a soportar la carga de trabajo y un experto disponible para tomar las decisiones de juicio. Para una empresa con un equipo de TI pequeño, esa es la única versión de un servicio de seguridad que alguna vez podría alinearse con su realidad cotidiana. La adopción de agentes de IA no tiene por qué ser una apuesta temeraria: con visibilidad, controles adecuados y el apoyo de servicios especializados, las PYMES pueden aprovechar el potencial de la IA sin comprometer su seguridad ni su futuro.

Compartir este artículo