Seguridad

IA en infraestructuras críticas: oportunidades y riesgos

Las infraestructuras críticas, la electricidad, el agua, el transporte, las comunicaciones, constituyen la base invisible de nuestra vida diaria. Cuando son interrumpidos repentinamente, las consecuencias se sienten de inmediato. La inteligencia artificial (IA) ocupa ahora un lugar central en estos sistemas, mejorando su eficiencia, fortaleciendo sus capacidades de predicción y optimizando sus operaciones. Pero esta integración también abre el camino a nuevos riesgos y vulnerabilidades, que podrían causar perturbaciones a una escala sin precedentes.

En 2024, el Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) reveló que dos investigadores habían identificado seis fallas críticas en los controladores solares del fabricante estadounidense Enphase. Más de cuatro millones de dispositivos, repartidos en 150 países, estuvieron potencialmente expuestos. Explotados por ciberdelincuentes, estos fallos habrían permitido la manipulación de partes de la red eléctrica, provocando inestabilidades o incluso cortes masivos. Ese mismo año, un importante ciberataque afectó a Change Healthcare, el principal proveedor estadounidense de servicios de pago para la industria de la salud. El negocio estuvo paralizado durante casi un mes, interrumpiendo pagos, tratamientos médicos y operaciones con compañías de seguros. Con más de 15.000 millones de transacciones anuales y unos 192 millones de personas afectadas, la American Healthcare Association considera este incidente como uno de los más graves jamás ocurridos en la asistencia sanitaria en Estados Unidos.

El creciente papel de la IA en las infraestructuras críticas

La IA está transformando fundamentalmente la infraestructura crítica al hacer que los sistemas sean más predictivos, más eficientes y más resilientes. Pero esta rápida adopción también crea nuevos puntos de debilidad. Según el informe de IBM 2025 sobre el coste de las brechas, el 13% de las organizaciones ya ha sufrido incidentes vinculados a sus modelos o aplicaciones de IA, mientras que el 97% aún no cuenta con controles de acceso adecuados para regular su uso. Para las pymes, eslabones esenciales de las cadenas de infraestructuras, el desafío consiste en integrar la IA sin aumentar su superficie de exposición a riesgos.

Los ciberdelincuentes también están aprovechando los avances de la IA. En julio de 2025, ESET identificó Bloqueo rápidoun ransomware basado en modelos de lenguaje que genera automáticamente scripts Lua maliciosos capaces de cifrar y filtrar datos en múltiples plataformas. Gracias a estas herramientas, los ataques que antes requerían experiencia avanzada se vuelven accesibles a actores mucho menos calificados, lo que aumenta la amenaza para las pymes.

Además, las campañas de phishing automatizadas se han disparado gracias a los modelos generativos, que permiten producir mensajes creíbles, contextualizados y distribuidos a gran escala. Un correo electrónico simple y suficientemente convincente puede incitar a un operador de infraestructura a abrir un archivo adjunto, proporcionando un punto de entrada a entornos OT e ICS que están cada vez más conectados a redes de TI y, por lo tanto, más vulnerables.

Los modelos de IA se convierten en objetivos. Trabajos recientes muestran que el envenenamiento de los datos de entrenamiento, que durante mucho tiempo se pensó que era difícil de lograr a escala, en realidad puede comprometer incluso modelos grandes con un volumen de inyección relativamente pequeño. Las consecuencias pueden ser silenciosas pero cargadas de riesgos, particularmente en sistemas críticos. Unos meses después de la aparición de Bloqueo rápidoVarios grupos maliciosos han comenzado a automatizar completamente sus campañas utilizando plantillas con jailbreak. Algunos LLM, como Claude, se vieron obligados a realizar acciones autónomas, reconocimiento de infraestructuras, escaneos de bases de datos sensibles y generación de exploits.

La IA como herramienta de defensa

La IA, utilizando el aprendizaje automático y otras técnicas avanzadas, puede analizar grandes volúmenes de datos para detectar anomalías o comportamientos sospechosos. Permite, en particular, detectar ataques de día cero que permanecerían invisibles con los enfoques tradicionales, en particular a través de mecanismos de soluciones de protección de endpoints.

Sin embargo, la automatización no es suficiente; Los analistas de ciberseguridad deben permanecer en el centro del sistema. Ante la sobrecarga de alertas y la fatiga operativa, la IA debe ayudarlos correlacionando señales complejas, sintetizando información y ofreciendo recomendaciones. Los asistentes integrados también ayudan a configurar los sistemas correctamente, detectar errores de configuración y sugerir acciones correctivas. En las herramientas de mensajería, los avances en la IA contextual permiten bloquear sofisticados intentos de phishing antes de que lleguen a los usuarios. Si se emplea de forma responsable, la IA fortalece la resiliencia y la capacidad de toma de decisiones de los equipos de defensa.

¿Qué medidas prácticas?

La protección de la infraestructura crítica requiere una ciberhigiene sólida, un monitoreo continuo y un riguroso pilotaje humano de los sistemas de IA. La seguridad de la cadena de suministro se vuelve crítica. Conocer el origen de los modelos utilizados, sus fuentes de datos y sus mecanismos de protección ayuda a reducir los riesgos de introducir una vulnerabilidad dentro de un sistema interconectado. El principio es simple: si la IA interviene en procesos esenciales, entonces las propias organizaciones deben adoptar soluciones de ciberseguridad automatizadas capaces de detectar amenazas generadas… por otras IA. El informe de IBM también destaca que las organizaciones que combinan IA y automatización reducen la duración de las infracciones en un promedio de 80 días, con una ganancia financiera promedio de 1,9 millones de dólares.

La preparación es esencial

Las infraestructuras críticas están diseñadas sobre todo para servir a las poblaciones. Un corte de energía, la contaminación del agua o el cierre de una red de transporte pueden extenderse a áreas enteras en minutos. Por lo tanto, el papel de la IA en estos sistemas tiene un doble filo: aporta importantes ganancias en eficiencia y anticipación, pero también abre nuevas vías de fracaso.

Las organizaciones que tendrán éxito no serán aquellas que renuncien a la IA, sino aquellas que sepan cómo adoptarla con discernimiento, combinando innovación, mayor seguridad y una gobernanza clara. Cada incidente evitado refuerza la confianza en la capacidad de la IA para mejorar la infraestructura sin amenazar la continuidad del servicio; cada falla lo daña permanentemente. El verdadero progreso no se medirá por la desaparición total del riesgo, lo cual es imposible, sino por la capacidad de las organizaciones para controlarlo cada vez con mayor eficacia.

____________________________

Par Benoit GrunemwaldExperto en ciberseguridad, ESET


Fuentes:

[2510.07192] Los ataques de envenenamiento a los LLM requieren un número casi constante de muestras de veneno

Informe sobre el costo de una filtración de datos 2025: la brecha en la supervisión de la IA – IBM

La demanda de Nebraska AG contra Change Healthcare sobrevive a la moción de desestimación

El ciberataque de Change Healthcare subraya la necesidad urgente de fortalecer la preparación cibernética para las organizaciones de atención médica individuales y como campo

DIVD revela de manera responsable seis nuevas vulnerabilidades de día cero al proveedor


Lea también:

Cinco áreas para construir una ciberseguridad resiliente en la era de la IA…

Mantenerse por delante de los ciberadversarios integrando la IA en la seguridad

Alertas repetidas, respuestas inteligentes: la IA agente redefine la ciberseguridad

Ciberseguridad y resiliencia: la IA y las tensiones geopolíticas reorganizan las cartas

Asegurar la infraestructura backend de IA, un vínculo estratégico esencial

Ciberseguridad e IA: ¿solución milagrosa o caballo de Troya moderno?

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *