La ciberseguridad acaba de entrar en una nueva era con la aparición de los primeros gusanos informáticos impulsados por inteligencia artificial. Un equipo de investigadores de la Universidad de Toronto y el Instituto Vector ha presentado un prototipo capaz de razonar sobre la marcha para infectar sistemas.
A diferencia de las amenazas tradicionales como el famoso WannaCry, que utilizaban un código de ataque fijo, este nuevo tipo de malware utiliza modelos de lenguaje de gran tamaño para analizar cada ordenador que encuentra y diseñar una estrategia de ataque personalizada. Este avance, detallado en un estudio reciente, demuestra que las amenazas autónomas ya no son simples teorías de laboratorio.
El experimento se realizó en un entorno controlado con 33 máquinas que simulaban una red corporativa real, donde el gusano logró propagarse con éxito identificando vulnerabilidades por sí mismo. Lo más preocupante es el cambio económico que esto supone: una vez que el atacante lanza el gusano, el coste de infectar cada nueva máquina es prácticamente cero, ya que el programa utiliza la potencia de cálculo de los propios ordenadores comprometidos para seguir pensando. Esto obliga a replantear cómo protegemos nuestras redes ante adversarios que pueden aprender y adaptarse en tiempo real.
¿Qué es un gusano con IA y cómo funciona?
Un gusano informático es un tipo de software malicioso que se replica a sí mismo para saltar de un ordenador a otro a través de una red. Hasta ahora, estos programas dependían de una lógica rígida: si el objetivo no presentaba exactamente el fallo de seguridad que el gusano sabía explotar, la infección se detenía. Sin embargo, el nuevo razonamiento generativo permite que el malware no dependa de un código estático, sino de la capacidad de analizar su entorno en tiempo real.
Este sistema utiliza lo que los investigadores llaman un andamiaje de agentes (agentic harness). Básicamente, es una estructura que rodea a un modelo de lenguaje y le permite ejecutar comandos, leer resultados y decidir el siguiente paso. En lugar de usar modelos gigantescos que requieren conexión a la nube, este gusano emplea modelos de lenguaje de peso abierto (open-weight LLMs). Estos son lo suficientemente pequeños para ejecutarse de forma local en una tarjeta gráfica común, lo que los hace independientes y difíciles de detener mediante bloqueos externos.
El proceso de ataque se divide en fases lógicas: descubrimiento de la red, identificación de fallos en el equipo objetivo, ejecución del ataque y, finalmente, la autorreplicación. Si un método falla, la IA no se rinde; analiza el error, ajusta su estrategia y vuelve a intentarlo con una variante distinta. Esta capacidad de adaptación autónoma es la que marca la diferencia respecto a cualquier malware visto anteriormente.
Por qué este avance cambia las reglas del juego
La implicación más profunda de este estudio es el cambio en la economía del cibercrimen. Históricamente, realizar ataques personalizados requería equipos de expertos humanos que dedicaban días o semanas a estudiar a una sola víctima. Con los gusanos impulsados por IA, ese esfuerzo se automatiza. El atacante solo tiene que realizar una inversión inicial para lanzar el programa; a partir de ahí, la economía de la ciberseguridad se desequilibra, ya que el coste marginal de cada nueva infección para el criminal es nulo.
Además, estos gusanos actúan como una «colmena» o enjambre. Cuando el malware toma el control de un equipo potente con una unidad de procesamiento gráfico (GPU), instala allí una copia de su «cerebro». Otros fragmentos del gusano en dispositivos más sencillos, como una impresora o una cámara inteligente, pueden conectarse a ese equipo infectado para pedirle instrucciones de razonamiento. Esta arquitectura descentralizada significa que no hay un servidor central que la policía pueda apagar para detener la propagación.
Durante las pruebas, el gusano demostró ser capaz de:
- Identificar correctamente el 82% de las vulnerabilidades presentes en los equipos.
- Aprovechar fallos de seguridad publicados apenas unas semanas antes del experimento, demostrando que puede aprender de información nueva.
- Resolver problemas técnicos de forma creativa, como modificar su propio código para saltarse bloqueos de seguridad internos.
El experimento «FakeCorp» y sus creadores
Detrás de este hallazgo se encuentra un equipo liderado por investigadores de la Universidad de Toronto y el Instituto Vector, incluyendo nombres como Jonas Guan, Tom Blanchard, Hanna Foerster y Hengrui Jia, bajo la supervisión de Nicolas Papernot. Para demostrar la viabilidad de la amenaza de forma segura, crearon una red aislada llamada FakeCorp.
Esta red ficticia contaba con 33 máquinas virtuales que incluían servidores Linux, entornos Windows y dispositivos del Internet de las Cosas (IoT). Los investigadores introdujeron fallos de configuración comunes y vulnerabilidades reales documentadas por organizaciones como CISA y MITRE. Los resultados fueron contundentes: en solo siete días de operación autónoma, el gusano logró comprometer la mayoría de la red, llegando a replicarse hasta en siete generaciones sucesivas.
Es importante destacar que el equipo siguió estrictos protocolos éticos. El estudio se realizó en servidores sin conexión a internet y se notificó a las autoridades del Gobierno de Canadá antes de su publicación para que pudieran prepararse ante este nuevo tipo de riesgos.
¿Qué significa esto para el futuro?
Estamos ante un aviso preventivo para la industria tecnológica y los legisladores. La llegada de adversarios generativos autónomos significa que las defensas tradicionales, basadas en parches estáticos, podrían no ser suficientes. Si un gusano puede leer un boletín de seguridad y crear un ataque en cuestión de horas, las empresas deben acelerar drásticamente su capacidad de respuesta.
La solución a largo plazo parece residir en adoptar principios de confianza cero (Zero Trust) y una micro-segmentación de las redes más agresiva, limitando el movimiento que estos programas necesitan para saltar de un equipo a otro. Aunque el panorama parece desafiante, los mismos investigadores sugieren un enfoque realista: usar la propia IA para detectar estos patrones de comportamiento y cerrar las brechas antes de que un gusano las encuentre. La carrera entre el ataque y la defensa acaba de ganar una velocidad sin precedentes.

