Dos noticias de la misma semana de septiembre que, leídas juntas, cuentan una historia mejor que por separado.
La primera: Luciferus, un servicio de inteligencia artificial sin restricciones que se ofrece en foros clandestinos y que puede generar código de troyanos de acceso remoto.
La segunda: el CAISI del NIST publicó el 17 de septiembre su evaluación de GLM-5.3, de Z.ai, y concluyó que es el modelo de pesos abiertos más capaz en ciberseguridad publicado hasta la fecha — aunque queda claramente por debajo de los modelos frontera estadounidenses, con un rezago estimado de unos cuatro meses en la medida agregada de sus pruebas.
Por qué las dos juntas dicen algo que ninguna dice sola
Dicho de otra forma: hasta hace poco, la barrera para un atacante medianamente capaz era el conocimiento. Ahora la barrera es una suscripción.
Lo que la IA sí está cambiando (y lo que no)
Conviene ser preciso, porque este tema se presta a titulares alarmistas que no ayudan a decidir nada.
No está pasando: que la IA arme sola una campaña completa, elija víctima, entre, se mueva lateralmente y extorsione sin intervención humana. Eso no es lo que describen ni el NIST ni los investigadores.
Sí está pasando: que se abarate y acelere la parte tediosa, que resulta ser la mayor parte del trabajo:
- Adaptar un exploit conocido a una versión o a un entorno específico.
- Escribir el correo de phishing en español mexicano perfecto, sin las faltas de ortografía que durante veinte años fueron nuestra mejor señal de alerta. Es el mismo movimiento que ya describimos con los deepfakes y el fraude asistido por IA.
- Automatizar el reconocimiento: leer configuraciones, identificar versiones, encontrar el equipo más débil de una red.
- Traducir y portar código de ataque entre plataformas — lo mismo que se demostró en un ejercicio autorizado contra OpenAI, donde tres investigadores encadenaron un ataque en menos de 72 horas.
El atacante sigue dirigiendo. Lo que cambia es cuántos atacantes pueden dirigir con eficacia, y qué tan rápido.
La consecuencia práctica: el reloj corre más rápido
Aquí está la única conclusión que debería cambiar una decisión esta semana.
Tu lista de defensas no cambia. Sigue siendo parchar, autenticación fuerte, respaldos que restauran, detección en los equipos, gente entrenada. Nada nuevo.
Lo que cambia es el tiempo que tienes. El intervalo entre que se publica una vulnerabilidad y que existe un ataque masivo aprovechándola se viene acortando, y esta es una de las razones. Hace unos años ese margen se medía en semanas. Hoy, en los casos malos, se mide en días — y lo vimos esta misma semana con los switches Zyxel explotados desde agosto y con el agente de respaldo de Veeam ya bajo explotación activa.
Eso convierte una métrica aburrida en la más importante de todas: ¿cuánto tarda tu empresa en aplicar un parche crítico desde que sale? Si la respuesta honesta es "cuando nos acordamos", ese es el proyecto.
El otro lado del tablero
Vale la pena cerrar con esto, porque la historia no es solo defensiva.
Los mismos modelos están del lado de la defensa, y con ventaja: los proveedores de frontera ya sacaron modelos específicos de ciberseguridad y decidieron quién puede usarlos. Las herramientas de detección que se compran hoy traen análisis asistido por IA de serie, que es buena parte de lo que separa a un antivirus tradicional de un EDR moderno.
La asimetría real no es entre quien tiene IA y quien no. Es entre quien tiene alguien mirando y quien no. Una PyME con detección instalada y nadie revisando las alertas está, en la práctica, en la misma posición que una sin detección — y eso no lo arregla ningún modelo.
Defensa con reloj
¿Cuánto tardas en parchar algo crítico desde que se publica?
Medimos tu tiempo real de respuesta, priorizamos por riesgo y dejamos el proceso de parcheo funcionando.



