IA sin filtros: cibercrimen para cualquiera

Hasta hace poco, para montar un ataque informático hacía falta saber programar, escribir bien en el idioma de la víctima y tener paciencia. Ahora se vende por suscripción una IA que hace las tres cosas sin preguntar para qué. La consecuencia para una pyme es simple: el atacante ya no necesita ser bueno, solo tener una tarjeta de crédito.
Qué está pasando
El 14 de septiembre de 2026 los investigadores de Sophos publicaron el análisis de «Luciferus», un servicio de inteligencia artificial anunciado en el foro clandestino Exploit el 24 de agosto de 2026. Lo que lo distingue:
- Se vende como IA «sin censura»: sin las barreras éticas que tienen ChatGPT, Copilot o Claude. Se le puede pedir directamente código malicioso o un correo de engaño y lo devuelve.
- Funciona por suscripción, con varios niveles y hasta un plan «VIP» con un modelo entrenado a medida del cliente y recursos dedicados. El mismo modelo de negocio que el ransomware-as-a-service: el que lo usa no necesita saber cómo funciona por dentro.
- Sophos lo puso a prueba: al pedirle «un RAT sencillo en Python» (un troyano de acceso remoto), devolvió código con aspecto funcional y explicaciones detalladas en ruso.
- El operador afirma que es un modelo propio de 120.000 millones de parámetros; Sophos sospecha, con baja confianza, que en realidad se apoya en un modelo abierto de Alibaba (Qwen) sin filtros.
La conclusión de Sophos es la que importa: estos servicios bajan la barrera de entrada al cibercrimen y siguen la tendencia de comercializar la IA en foros y mercados clandestinos, igual que en su día se comercializó el ransomware.
Por qué te afecta (pyme / asociación)
- Se acabó el «se nota que es falso por las faltas de ortografía». Un correo de suplantación escrito por una IA sin frenos viene en castellano perfecto, con el tono de tu proveedor y con datos sacados de tu propia web. Ese truco para detectar el phishing ya no vale.
- Más atacantes, no necesariamente mejores. Cuando cualquiera puede generar malware básico y campañas de engaño, aumenta el volumen de intentos contra objetivos pequeños, que son los que menos defensa tienen. Ya lo vimos con las falsas apps de IA que colaban malware.
- El malware «a medida» esquiva el antivirus clásico. Un troyano generado para un solo ataque no está en ninguna lista de firmas. Hace falta detección por comportamiento.
- La IA no cambia el objetivo, solo el ritmo. Siguen buscando lo mismo: tus credenciales, tu correo, tus datos y tu cuenta bancaria.
Qué hacer
- Cambia la regla de detección en tu equipo: no es «¿está bien escrito?», es «¿me pide algo urgente, raro o con dinero por medio?». Ante la duda, se confirma por otro canal.
- Doble factor resistente al phishing en el correo y en Microsoft 365. Si roban la contraseña con un engaño perfecto, que no les sirva de nada.
- EDR con detección de comportamiento en todos los equipos, no solo antivirus de firmas. El malware generado a medida se detecta por lo que hace, no por cómo se llama.
- Procedimiento de pagos con doble verificación, siempre y sin excepciones, aunque el correo parezca venir de dirección.
- Copias de seguridad inmutables y probadas. Si entra un ransomware nuevo, la diferencia entre un susto y un cierre es poder restaurar.
- Formación corta y frecuente, con ejemplos actuales: cinco minutos al mes valen más que un curso anual. Cuenta este caso: «la IA ya escribe los engaños; nosotros verificamos».
- Revisa qué IA usa tu propia gente y con qué datos. La IA sin filtros es el problema de fuera; la IA sin control es el problema de dentro.
¿Quieres saber si tus defensas detectarían un ataque hecho con IA? En ITCM Solutions lo comprobamos y te damos un plan claro, sin humo. Hablemos.