Han pasado ya dos meses desde el movimiento sistémico que, para la ciberseguridad, ha supuesto el anuncio de Anthropic Mythos. Recientemente tuve la oportunidad de participar en el foro anual de ciberseguridad del World Economic Forum, donde se abordaron algunas de las cuestiones más estratégicas de nuestro tiempo: el impacto de la inteligencia artificial y la creciente influencia de la geopolítica. A raíz de esas conversaciones, he vuelto mentalmente a dos libros que leí el verano pasado y que recomendaría a cualquiera con interés por comprender, con algo más de profundidad, el trasfondo de la actualidad: La guerra de los chips, de Chris Miller, y La hora de los depredadores, de Giuliano da Empoli. Desde perspectivas muy distintas, ambos ayudan a entender las lógicas de poder que explican buena parte de lo que hoy está ocurriendo en el mundo. Sin desvelar en exceso el contenido de estas dos obras —y sin restarles, en absoluto, interés para su lectura—, ambas convergen en una idea de fondo: el poder sistémico que hoy ejercen las grandes compañías tecnológicas sobre el orden global y viceversa. Un poder que se ha intensificado todavía más con la irrupción de la que probablemente sea la innovación más transformadora de lo que llevamos de siglo XXI: la entrada de la inteligencia artificial en casi todos los ámbitos de nuestra vida. Desde la responsabilidad de la ciberseguridad, esta realidad genera una inquietud legítima y, al mismo tiempo, exige un análisis desapasionado. Sin minusvalorar el riesgo, cuesta pensar que sea casual que la noticia sobre el potencial impacto de Anthropic Mythos y del proyecto Glasswing haya irrumpido precisamente después de meses de tensión entre la compañía y el Gobierno de Estados Unidos, en un momento en el que, además, la empresa aspira a reforzar su posición de mercado de cara a una futura salida a bolsa. También resulta evidente que el mercado ha interpretado este anuncio como una nueva oportunidad de posicionamiento estratégico y de expansión comercial. En este terreno, tecnología, influencia y narrativa rara vez avanzan por separado. Quienes trabajamos en ciberseguridad sabemos bien que las cifras con las que convivimos no dejan de crecer: más ciberataques, más incidentes, más escaneos del perímetro, más vulnerabilidades. Pero, además, en los últimos meses esa presión se ha vuelto por momentos asfixiante. ¿Cuánto de esta aceleración puede atribuirse realmente a la inteligencia artificial? No es posible determinarlo con precisión. Sin embargo, sí existen señales reveladoras. En los programas de bug bounty, por ejemplo, los hackers éticos están identificando vulnerabilidades críticas y sofisticadas con una rapidez inédita, y algunos reconocen abiertamente que ya se apoyan en herramientas de IA para hacerlo. ¿Qué inteligencia artificial utilizan? En realidad, cualquiera que les permita ganar eficiencia. No hace falta esperar a Mythos para comprobar que la IA ya está elevando tanto las capacidades ofensivas como las defensivas. Y conviene no olvidar una idea esencial: estamos viendo todavía versiones incipientes de estas tecnologías; no van a dejar de mejorar. Llegados a este punto, la pregunta relevante es qué hacer. En ciberseguridad, la efectividad importa más que la retórica, por lo que la respuesta pasa por concentrarse en medidas con impacto real sobre la defensa. Eso significa reforzar la higiene de TI, robustecer la gestión de vulnerabilidades con una priorización y remediación mucho más eficaz, elevar la madurez de las operaciones del SOC, revisar con seriedad los planes de continuidad, intensificar las capacidades de seguridad ofensiva y, sobre todo, acelerar la incorporación de inteligencia artificial a las operaciones defensivas. Pretender responder manualmente a la escala y velocidad del problema ya no parece una opción realista. Estamos plenamente inmersos en una partida en la que geopolítica y tecnología se entrelazan de forma cada vez más difícil de separar, y todo indica que esto no ha hecho más que empezar. Con el tiempo, es probable que Mythos sea recordado como un nuevo punto de inflexión para la ciberseguridad, del mismo modo que lo fueron WannaCry, la pandemia o el ataque a Colonial Pipeline. Nos dirigimos hacia un entorno en el que la intensidad y la peligrosidad de las amenazas superarán ampliamente las referencias actuales. Del mismo modo ¿acabará la inteligencia artificial empujándonos hacia un mundo con software y hardware más seguros, operaciones más autónomas y un mercado de ciberseguridad menos tensionado? Es posible. Pero la respuesta dependerá de factores políticos, económicos y tecnológicos que hoy, en buena medida, escapan al control de todos. Javier García Quintela CISO de Repsol
Pocas veces una herramienta tecnológica ha generado tanta expectación y tanta inquietud en los pasillos de la comunidad internacional de ciberseguridad como Claude Mythos. Anthropic ha anunciado Claude Mythos Preview, un modelo de IA en fase de prueba, que puede analizar y encontrar vulnerabilidades en el código informático a un nivel que supera a cualquier experto o herramienta existente. Su capacidad para detectar fallos invisibles hasta ahora ha sido tal, que la propia compañía ha decidido no liberarlo al público y, en su lugar, articular el Proyecto Glasswing: una “task force” de emergencia en la que participan más de 40 organizaciones consideradas críticas, incluyendo gigantes tecnológicos como Amazon Web Services, Apple, Google, Microsoft, Cisco o NVIDIA, así como centros de innovación en ciberseguridad como Palo Alto. No ha habido conversación, panel o café durante el Foro Económico Mundial, que ha reunido en Ginebra a los principales expertos de ciberseguridad, en el que Mythos no haya sido el tema central. También se ha escuchado de primera mano la visión de algunos de los participantes activos en el proyecto Glasswing, que compartieron en público y en privado lo que están viendo, y el mensaje fue inequívocamente claro. Lo que se está cociendo en Glasswing Lo primero que conviene saber es que lo que se está leyendo en la prensa no es una exageración. Los socios del proyecto comentaron que disponen de una ventana de pruebas que se extiende hasta “aproximadamente finales de mayo”, pero que no conocen la fecha en que se producirá una liberación más amplia del modelo. A partir de ahí, el reloj empezará a correr en serio: una vez que Mythos se libere, hay que actuar rápidamente. La buena noticia es que las grandes tecnológicas estarán preparadas. Han tenido acceso anticipado, recursos y equipos dedicados. La mala noticia —y aquí está el verdadero punto ciego del ecosistema— es que el mayor riesgo estará en el OpenSource, del que prácticamente nadie se está preocupando. Buena parte de internet se sostiene sobre librerías y componentes mantenidos por comunidades pequeñas, sin presupuesto ni equipos de seguridad dedicados, y son precisamente esos los que más tardarán en parchearse. Otro dato revelador que compartieron es que, al comparar las capacidades de detección entre los modelos avanzados de OpenAI y Anthropic, solo coincide aproximadamente un 20% de las vulnerabilidades encontradas. Es decir, cada modelo “ve” cosas distintas. La superficie de ataque real, cuando proliferan capacidades equivalentes en otros laboratorios, será mucho mayor de lo que cualquier herramienta individual sugiere hoy. Sobre los guardarrailes, la conclusión es matizada: existen, funcionan, pero la IA puede saltárselos. En las pruebas relatadas, cuando se le pidió a Mythos que preparase un ataque de ransomware contra un hospital, el modelo se negó. Pero los propios participantes reconocen que mediante encadenamientos de instrucciones más sofisticados se podría llevar al modelo a terrenos que en una petición directa rechazaría. Qué hace Mythos diferente Las cifras que se manejan internamente son contundentes: cuatro semanas de descubrimiento de vulnerabilidades con Mythos equivalen, en términos de cobertura, a un año de pentesting tradicional. Pero reducirlo a una cuestión de velocidad sería un error. Lo verdaderamente disruptivo es que el modelo identifica nuevas vías de ataque que ni siquiera sospechábamos, encadenando fallos menores hasta construir cadenas de explotación coherentes. Esto tiene un impacto importante en un principio operativo básico en ciberseguridad: que las vulnerabilidades de bajo CVSS pueden ignorarse o posponerse. Con Mythos en el otro lado, la explotación de pequeñas vulnerabilidades puede convertirse en el camino hacia impactos mucho más relevantes. Una grieta aparentemente irrelevante, combinada con otras dos, puede acabar escalando a un incidente severo. Otra consecuencia estratégica es que vamos a ver más ataques tipo SolarWinds, de dentro hacia fuera: comprometer un proveedor o un componente de la cadena de suministro para alcanzar a cientos o miles de organizaciones aguas abajo. Y un hallazgo relevante para los CIOs y CTOs: existe una correlación muy alta entre la calidad del código y el número de vulnerabilidades detectadas. Quien haya descuidado la deuda técnica durante años tiene ahora un problema doble. Recomendaciones prácticas De las conversaciones mantenidas emerge un conjunto bastante consensuado de qué hacer entre hoy y la liberación del modelo: Identificar y priorizar el parcheo de los caminos críticos, no los activos por separado, sino las cadenas que llevan a impactos relevantes. Resolver los básicos. La mayor parte del daño que pueda hacer Mythos en manos hostiles seguirá apoyándose en higiene deficiente: credenciales débiles, parches sin aplicar, configuraciones por defecto y MFA ausente o mal implementado. Incrementar la visibilidad y reforzar la detección. Si el atacante encuentra más rápido, el defensor también tiene que ver más rápido. Poner el foco en la gestión de identidades, humanas y digitales (cuentas de servicio, agentes, credenciales máquina-máquina). Es el vector que más se abusa en cadenas de explotación complejas. No hacer actualizaciones automáticas del OpenSource sin testear. Hasta ahora actualizar era casi siempre la opción segura; en los próximos meses podría no serlo tanto si los parches llegan infectados. Adoptar un enfoque Zero Trust también desde dentro hacia fuera. El modelo defensivo perimetral está muerto; el lateral también lo está. Adoptar un modelo de pentesting continuo, automatizando detección y resolución de vulnerabilidades en tiempo real. La cadencia anual o semestral ya no es válida. El otro lado de la balanza: las oportunidades Aunque lo anterior pinte un panorama bastante negro, Mythos también abre nuevas oportunidades reales para reforzar la ciberseguridad: Los CISOs pueden aprovechar el ruido mediático del momento para conseguir más apoyo, presupuesto y recursos. Mejorará la calidad del software generado con IA, porque las mismas capacidades que detectan fallos pueden integrarse en el ciclo de desarrollo desde el principio. Las grandes nubes serán más seguras: AWS, Microsoft y otros socios ya están aplicando Mythos Preview a sus propias bases de código, y eso beneficiará a todos sus clientes por defecto. Mejorarán las capacidades defensivas globales de ciberseguridad, especialmente si Anthropic cumple con su compromiso de compartir aprendizajes con toda la industria. Seamos optimistas La historia de la ciberseguridad es la historia de una carrera permanente entre atacantes y defensores en la que, periódicamente, una de las dos partes da un salto cualitativo. Mythos es uno de esos saltos. La diferencia, esta vez, es que el salto lo está dando primero el lado defensivo, y de manera deliberada. Esa ventaja no durará para siempre —quizá ni siquiera mucho tiempo—, pero sí lo suficiente para que quien actúe con disciplina entre hoy y los próximos meses llegue al nuevo escenario en condiciones razonables. Hay mucho trabajo por delante, pero también razones reales para el optimismo. Quien haga sus deberes, se beneficiará. Quien mire para otro lado, lo lamentará. ¡Seamos optimistas y pongamos el foco en las oportunidades! Consejo Asesor de CyberLideria
CyberLideria MGZN nació hace dos años como la evolución natural de una comunidad que ya estaba en marcha: CyberLideria. Una comunidad formada, en sus inicios, principalmente por CISOs y responsables de ciberseguridad que compartían inquietudes, experiencias y una visión cada vez más estratégica de su papel dentro de las organizaciones. De esa conversación nació la revista. No como un proyecto aislado, sino como una extensión natural de una comunidad que ya existía y que sentía la necesidad de ampliar el diálogo, de dar voz a nuevas perspectivas y de conectar con otros ámbitos de la dirección empresarial. Y ese crecimiento llegó de forma orgánica. A medida que la conversación evolucionaba, también lo hacía la comunidad. A los CISOs se fueron sumando otros perfiles: CEOs, CIOs, responsables de negocio, expertos en talento, innovación o transformación. Directivos que, desde diferentes responsabilidades, compartían una misma inquietud: cómo liderar en un entorno cada vez más complejo. Así, CyberLideria MGZN se convirtió en un espacio de encuentro. Un lugar donde las conversaciones no solo reflejaban la evolución de la tecnología, sino también la del liderazgo, la resiliencia y la estrategia empresarial. Han sido dos años intensos. Dos años de conversaciones que han ido creciendo, de encuentros que han conectado miradas distintas y de una comunidad que ha encontrado su propia identidad. Hoy, CyberLideria MGZN es el reflejo de esa evolución. Una comunidad que nació con un foco concreto, pero que ha ido ampliando su mirada. Una comunidad que sigue creciendo, incorporando nuevas voces y perspectivas. Y quizá eso es lo más importante de estos dos años. haber demostrado que cuando una comunidad crece desde la confianza y la visión compartida, el impacto va mucho más allá de cualquier publicación. CyberLideria fue el origen. La comunidad, el motor. Y el liderazgo compartido, el camino que seguimos construyendo. Samira Brigüech Editora de CyberLideria MGZN
El 2025 ha vuelto a ser un año intenso, en el que han seguido acelerándose las tendencias, ninguna buena, que se venían apuntando los últimos años en materia de seguridad. En primer lugar, y como contexto de todas las demás, el incremento de la inestabilidad geopolítica. No es algo que pueda sorprender a nadie, pero estamos inmersos en un proceso de cambio de los equilibrios geopolíticos consecuencia de las dos guerras mundiales del siglo pasado, lo que afecta de lleno a los profesionales de seguridad, actores, cuanto menos paraestatales, por no decir directamente, estatales, se convierten en amenazas directas y cada día más relevante para las empresas y organizaciones a las que tratamos de proteger. En segundo lugar, un incremento de la ciberamenaza. En parte motivado por lo anterior, pero también consecuencia, además de los enormes beneficios de esta actividad delictiva, a la que los estados (garantes de la seguridad pública) no están siendo capaces de frenar, de dos factores clave, la cada vez mayor digitalización de sociedades y empresas, haciendo que cada día la dependencia de aquellas de la tecnología sea mayor, y por lo tanto también, el impacto de cualquier incidente en esta. Y por otro, la interdependencia, cada vez mayor de terceras empresas. El denominado Riesgo de Terceros. Es cada vez más difícil, por no decir imposible, el controlar adecuadamente el riesgo asociado todos y cada uno de los componentes que se integran en la cadena de funcionamiento y prestación de servicios de una gran (y que decir si pequeña) compañía. ¿Se puede chequear cada actualización de un antivirus, de un navegador o de todos los elementos del sistema operativo de cada uno de los equipos de todo tipo de una empresa desde cámaras a lectores, pasando por servidores o sistemas de calefacción? En tercer lugar, yo destacaría la complejidad. Ya no basta con decir que no hay perímetro, es que tampoco hay, sólo, data center propios o alquilados, ahora hay (prácticamente todos) servicios funcionando híbridamente, en nuestro data center y en la nube o nubes (básicamente el data center de otros), con idas y venidas de los flujos cada vez más complejos y difíciles de entender. Con asertos que hubo un tiempo que creímos, como que la nube era, per se, desde el inicio y por definición, segura y resiliente, que el tiempo nos ha demostrado, cuanto menos en un porcentaje importante falsos, y basta con recordar el reciente caso de la caída de la región principal de AWS casi doce horas. Y , por no extenderme, me limito a apuntar dos tendencias más, el incremento de la presión regulatoria (hay algunos que siguen creyendo que con una ley se resuelve cualquier cosa) y la disrupción de las nuevas tecnologías , la IA, de la que me niego a decir nada para no saturar al paciente lector ni alimentar el hype, y, creo que es aún más relevante, el progreso de la computación cuántica, que, en menos de un lustro, transformará la ciberseguridad que hoy usamos, devorando y sacando del mercado a las organizaciones menos ágiles en el proceso evolutivo o de cambio al mundo post cuántico. Como contrapunto de lo anterior, los profesionales de seguridad tendrán cada vez más trabajo, y estas tendencias motivaran además su crecimiento y desarrollo profesional, para ser capaces de afrontar los nuevos retos, y su contribución a la sostenibilidad de sus organizaciones , será más visible y relevante. Así que el futuro es, sin duda, prometedor para todos los que nos dedicamos a la Seguridad. Guillermo Llorente Director Corporativo de Seguridad MAPFRE
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas