La inteligencia artificial se ha incorporado rápidamente al trabajo diario de las pequeñas y medianas empresas (PyMEs). Muchas ya han superado la etapa de los chatbots y comenzaron a asignar tareas a agentes de IA con la esperanza de obtener una ventaja frente a competidores con recursos igualmente limitados y equilibrar el terreno de juego frente a compañías más grandes. De hecho, las organizaciones más ambiciosas ya están implementando, o al menos experimentando con, "líneas de ensamblaje" multiagente, en las que un agente supervisor coordina grupos de agentes especializados y distribuye el trabajo entre ellos.

Pero la IA cambia más cosas que la forma en que se realiza el trabajo. Cada nuevo acceso y conexión genera nuevas dependencias para la empresa, y cada una de ellas representa un posible riesgo de ciberseguridad. Sin embargo, las PyMEs rara vez cuentan con recursos sobrantes, especialmente en el área de TI. La ciberseguridad, en particular, suele ser solo una de las muchas responsabilidades de una persona o un pequeño equipo que debe ocuparse de todo, desde la gestión de cuentas hasta las consecuencias de vulnerabilidades de día cero.

Aun así, pocas empresas están dispuestas a dar marcha atrás con la IA hasta que todos los riesgos estén identificados y mitigados. Menos aún saben qué vulnerabilidades deberían abordar primero. Una encuesta global reciente de ESET realizada a 4.400 responsables de la toma de decisiones en PyMEs reveló que el 40 % de las organizaciones ni siquiera contaban con una política de uso de IA. Estas políticas eran más frecuentes en empresas que ya habían sufrido algún incidente, lo que refleja un patrón conocido: la gobernanza suele llegar después de una brecha de seguridad.

En términos generales, los riesgos de seguridad actuales se expanden en dos direcciones principales: la IA crea nuevas vías de acceso a los sistemas empresariales y hace que las amenazas tradicionales sean más rápidas y escalables.

Agentes de IA, agentes dobles y agentes fuera de control

Sea cual sea su función, cada agente conectado a sistemas empresariales puede actuar a través de los permisos otorgados por su "propietario". Una vez que un agente tiene acceso a documentos internos y capacidad para comunicarse con el exterior, cualquier elemento que influya en sus instrucciones también puede influir en el uso que haga de esos permisos.

Un chatbot podría generar una respuesta incorrecta; en cambio, un agente con acceso a datos y herramientas podría ejecutar una acción equivocada y potencialmente costosa. En entornos multiagente, una salida manipulada puede pasar al siguiente eslabón de la cadena, provocando un problema en cascada cuya causa raíz resulta difícil de identificar.

Por supuesto, algunos de los riesgos relacionados con los agentes de IA tienen orígenes conocidos: la cadena de suministro de un agente puede verse comprometida y sus permisos pueden ser utilizados de forma indebida. Un buen ejemplo son las skills o conjuntos de instrucciones empaquetadas que indican a un agente qué acciones realizar y qué herramientas utilizar. Entre marzo y mayo de 2026, los sistemas de ESET analizaron cerca de 900.000 skills únicas procedentes de repositorios populares. Más de 25.000 resultaron sospechosas y más de 3.000 fueron directamente maliciosas, facilitando robo de credenciales, exfiltración de datos y ejecución remota de código.

figure-1-self-modifying-skill
Figura 1. Instrucciones de una skill que se modifica a sí misma y que puede provocar comportamientos impredecibles y abusos (fuente: ESET Threat Report H1 2026)

Cuántas de estas skills fueron instaladas a nivel global es imposible saberlo con precisión, pero el análisis demuestra la rapidez con la que ha crecido una cadena de suministro poco controlada alrededor de la IA agéntica. El ecosistema de skills carece de mecanismos de revisión comparables a los de una tienda de aplicaciones, y una verificación puntual antes de la instalación tampoco es suficiente.

Las skills y las conexiones con herramientas, incluidas aquellas que utilizan servidores MCP, siguen siendo dependencias activas incluso después de una revisión inicial, ya que sus instrucciones y servicios asociados pueden cambiar en cualquier momento. El resultado podría ser un rug pull, donde una herramienta que inicialmente funciona como se espera termina transformándose, por ejemplo, en un ladrón de información (infostealer).

Es poco probable que un equipo de TI reducido revise cada una de estas dependencias antes de instalarlas y mucho menos que continúe monitoreándolas después. De hecho, es posible que ni siquiera sepa que un empleado conectó una skill aparentemente útil a un agente sin darse cuenta de que esta puede, por ejemplo, leer una unidad compartida y comunicarse con servicios de terceros. Tampoco conviene confiar ciegamente en las descripciones de las skills: con demasiada frecuencia, no hacen exactamente lo que prometen.

Cuando el problema está en los modelos

Otras vías de ataque son creadas por los propios modelos de lenguaje (LLM). Estos modelos son conocidos por sus alucinaciones, y muchas de ellas pueden tener consecuencias serias, ya que abren una nueva ruta entre el lenguaje natural y la ejecución de acciones, incluso hacia recursos controlados por atacantes. Por ejemplo, los LLM suelen inventar nombres de bibliotecas de software y dominios web con suficiente frecuencia como para que los ciberdelincuentes los registren y esperen a que un desarrollador o un agente de programación los utilice.

Los agentes también pueden sufrir desalineación agéntica (agentic misalignment), continuando obstinadamente con una tarea incluso si eso implica, por ejemplo, intentar acceder ilegalmente a los sistemas de otra empresa. Además, los atacantes pueden introducir datos maliciosos en la memoria a largo plazo de un agente, donde permanecen latentes hasta ser recuperados para cometer fraude u otras acciones maliciosas. Y continúan apareciendo nuevas amenazas de forma constante, ya sea como pruebas de concepto o ataques detectados en entornos reales.

banner-ai-at-eset

Sin embargo, quizás la amenaza más común y a la vez más insidiosa tiene como objetivo las instrucciones que recibe el modelo. Los LLM no pueden distinguir de forma fiable entre instrucciones confiables y privilegiadas y datos externos no confiables. Para ellos, todo es simplemente una secuencia de tokens.

Esto deja a los agentes particularmente expuestos a los ataques de prompt injection indirecta, en los que un atacante oculta instrucciones maliciosas dentro de una página web, un correo electrónico u otro recurso que el agente recibe la orden de consultar. La vulnerabilidad EchoLeak en Microsoft 365 Copilot demostró el riesgo de exposición de datos sin necesidad de que un usuario hiciera clic en un enlace malicioso.

Además, una reciente competencia de red teaming a gran escala encontró al menos un ataque de secuestro exitoso contra cada uno de los 13 modelos de frontera evaluados. No sorprende que la inyección de prompts ocupe de forma consistente el primer lugar en la lista de riesgos más críticos para aplicaciones basadas en LLM elaborada por OWASP

Dar nueva vida a ataques ya conocidos

Las amenazas específicas de la IA no han reemplazado las vías tradicionales que conducen a los activos más valiosos de las empresas. El phishing, el software vulnerable, las credenciales robadas y los servicios remotos expuestos siguen estando en el centro de muchos incidentes.

El ESET SMB Cyber Readiness Index 2026 sitúa al phishing y a la explotación de vulnerabilidades conocidas como las dos causas más frecuentes de brechas de seguridad. La velocidad con la que se explotan las vulnerabilidades deja a los defensores con poco o ningún margen para aplicar parches o medidas de mitigación: cerca de una cuarta parte de las casi 500 vulnerabilidades conocidas explotadas durante el primer semestre de 2026 fueron aprovechadas el mismo día, o incluso antes, de hacerse públicas.

El phishing y otras amenazas de ingeniería social también siguen evolucionando, tanto en forma como en métodos de distribución, y con notable éxito. Según Microsoft, los correos de phishing automatizados mediante IA logran una tasa de clics del 54 %, frente al 12 % de los intentos tradicionales.

Mientras tanto, el phishing mediante códigos QR continúa creciendo y ClickFix, una amenaza cada vez más extendida en la que un falso mensaje de error persuade a la víctima para que pegue un comando en su propio terminal, suele presentarse ahora como una supuesta solución a problemas relacionados con IA. Además, aprovecha funciones públicas de compartición en servicios populares de IA para alojar instrucciones maliciosas.

figure-2-web-page-abusing-artifact-pages-domain
Figura 2. Página web que abusa del dominio Artifact Pages de Anthropic para distribuir instrucciones falsas de corrección relacionadas con IA (ESET Threat Report H1 2026)

Muchas campañas de phishing actuales están diseñadas para superar las verificaciones que los empleados han aprendido a realizar. La IA permite generar señuelos personalizados de forma rápida, masiva y a bajo costo, mientras que los kits de phishing-as-a-service proporcionan toda la infraestructura necesaria para capturar credenciales. Los atacantes también buscan minimizar la resistencia y mezclarse con las actividades habituales de trabajo, contactando a empleados cuando sus sesiones ya están autenticadas.

El ransomware, que durante años ha afectado de forma desproporcionada a las PyMEs, ahora se opera en mayor volumen aunque con menores ganancias por víctima. Asimismo, los atacantes apuntan cada vez más a las tecnologías diseñadas para detenerlos. ESET ha documentado más de 100 herramientas creadas para desactivar soluciones de detección y respuesta en endpoints (EDR), la mayoría mediante el abuso de controladores vulnerables, y siguen apareciendo nuevas variantes.

La IA también empieza a aparecer en el malware, aunque los ejemplos detectados hasta el momento siguen siendo relativamente tempranos o experimentales. Investigadores de ESET documentaron PromptLock, una prueba de concepto considerada el primer ransomware impulsado por IA conocido, y PromptSpy, el primer malware para Android identificado que utiliza IA generativa dentro de su flujo de ejecución.

Desde entonces han surgido otros ejemplos destacados, pero la principal contribución de la IA al cibercrimen sigue siendo, en gran medida, acelerar procesos dirigidos por personas en lugar de posibilitar malware completamente autónomo. Menores tiempos de reconocimiento, ingeniería social más efectiva, malware genérico más barato y una adaptación más rápida permiten a los atacantes lograr más con menos recursos.

Cómo reforzar la seguridad en la era de los agentes de IA

Los equipos reducidos tienen un desafío importante por delante. Contratar suficientes especialistas para cubrir todas las necesidades de seguridad rara vez es una opción viable para una PyME. No es casualidad que el mayor estudio global sobre fuerza laboral en ciberseguridad haya dejado de publicar una brecha global de personal y ahora se enfoque en las habilidades faltantes como mejor indicador de la escasez de talento. La seguridad en IA encabeza actualmente esa lista. Como ocurre con cualquier estrategia de seguridad, el primer paso es la visibilidad: saber qué agentes y servicios de IA están en funcionamiento, quién los conectó y qué acciones pueden realizar según sus permisos.

Esto apunta a la tríada crítica de la seguridad de los agentes de IA:

  • Acceso a datos sensibles.
  • Exposición a información procedente del exterior de la organización.
  • Permisos para comunicarse o actuar fuera de la empresa.

Un agente que puede leer una unidad compartida, procesar correos electrónicos entrantes y enviar mensajes posee las tres capacidades. Eliminar cualquiera de esos elementos reduce considerablemente el nivel de riesgo. Los sistemas autónomos y semiautónomos necesitan límites definidos según la tarea y el tiempo, además de supervisión para detectar comportamientos inesperados. Proteger un agente y todo lo que puede hacer requiere mirar más allá del modelo en sí: es necesario considerar su identidad, la información que consume, las herramientas a las que tiene acceso y los controles que gobiernan y restringen sus acciones.

Por otro lado, la TI en la sombra (shadow IT) ha sido durante años un punto ciego para muchas organizaciones. Ahora, la IA en la sombra (shadow AI), es decir, el uso no autorizado de herramientas de IA por parte de los empleados, añade una nueva complicación. El riesgo ya no se limita a compartir información sensible con un chatbot: una herramienta con permisos excesivos podría ejecutar acciones a una escala que el propio empleado jamás alcanzaría.

Con el personal y las horas disponibles, muchas empresas carecen de los recursos necesarios para gestionar la seguridad de extremo a extremo: implementar, configurar, monitorear, interpretar, investigar y responder. Y aunque pueda resultar tentador, eliminar completamente el factor humano mediante automatización también implica riesgos.

La automatización funciona bien para decisiones repetitivas, pero es menos efectiva frente a situaciones ambiguas o complejas, especialmente cuando un error automatizado se convierte en la entrada para el siguiente proceso automatizado. Al final, alguien debe evaluar el contexto general para determinar si un comportamiento inusual corresponde a un intruso o simplemente a una falla técnica.

Un servicio de detección y respuesta gestionada (MDR) aprovecha la automatización avanzada para analizar un mayor volumen de actividad, pero al mismo tiempo pone los comportamientos sospechosos en manos de especialistas para su evaluación.

Hoy en día, un servicio de este tipo también debe incorporar capacidades avanzadas de seguridad impulsadas por IA y supervisar lo que los agentes consumen o utilizan, ya sean archivos, servicios externos, repositorios, skills o complementos, además de controlar qué hacen con esos recursos una vez en funcionamiento. Cuando los empleados utilizan chatbots conversacionales, también debe verificar qué contenido se carga en ellos y alertar sobre contenido malicioso o riesgoso en las respuestas recibidas.

Asimismo, debe detectar actividades que suelen seguir a una intrusión, como comandos sospechosos, movimiento lateral, robo de datos y despliegue de ransomware.

Y, aun así, nada de esto obliga a las empresas a construir su propio centro de operaciones de seguridad ni a contratar habilidades que claramente escasean en el mercado. El servicio llega ya operativo, con la IA ayudando a absorber parte de la carga de trabajo y expertos disponibles para tomar las decisiones críticas.

Para una empresa con un equipo de TI pequeño, probablemente sea la única versión de un servicio de seguridad que realmente se ajusta a su realidad cotidiana.