La Presión Cibernética en las PYMES: Agentes de IA en Acción y Ataques Antiguos en Aumento

La rápida adopción de la inteligencia artificial (IA) en las pequeñas y medianas empresas (PYMES) ha transformado su operativa diaria. Muchas de estas empresas han dejado atrás la utilización de chatbots simples y han comenzado a implementar agentes de IA más sofisticados, buscando así obtener una ventaja competitiva frente a rivales con recursos limitados y nivelar el campo de juego con grandes corporaciones. Las empresas más innovadoras están desplegando, o al menos experimentando, líneas de ensamblaje multiagente, donde un agente supervisor gestiona grupos de agentes especializados, delegando tareas entre ellos.

Sin embargo, la incorporación de la IA no solo altera la manera en que se realiza el trabajo, sino que también genera nuevas dependencias que pueden suponer riesgos significativos en materia de ciberseguridad. Las PYMES generalmente cuentan con recursos limitados, y el área de IT, en particular, a menudo es solo una parte de las responsabilidades de un individuo o de un pequeño equipo que gestiona múltiples tareas, desde la creación de cuentas hasta la respuesta ante incidentes de seguridad.

A pesar de los riesgos que conlleva la integración de la IA, pocas empresas están dispuestas a dar marcha atrás hasta no tener mapeados y abordados todos los peligros. Un estudio reciente reveló que un 40 por ciento de las empresas no contaba con ninguna política relacionada con la IA, siendo más comunes estas normas en aquellas que ya habían sufrido un incidente, lo que evidencia el patrón familiar de que la gobernanza suele establecerse después de una brecha de seguridad.

Los riesgos de seguridad actuales se están expandiendo en dos direcciones principales: por un lado, la IA crea nuevos caminos hacia los sistemas empresariales y, por otro, los adversarios la utilizan para potenciar amenazas tradicionales, acelerando y escalando sus acciones maliciosas. Cada agente conectado a un sistema empresarial puede actuar a través de los permisos otorgados por su “propietario”. Esto significa que cualquier influencia externa sobre un agente puede alterar sus acciones, lo que podría derivar en decisiones erróneas y costosas.

Entre los riesgos asociados a los agentes de IA se encuentra la posibilidad de que sus cadenas de suministro sean comprometidas y sus permisos mal utilizados. Esto es especialmente cierto en el contexto de las “habilidades” de IA, que son instrucciones empaquetadas que indican a un agente qué acciones tomar. Un análisis realizado por un sistema de ciberseguridad encontró que más de 25,000 de las cerca de 900,000 habilidades examinadas resultaron ser sospechosas, y más de 3,000 eran abiertamente maliciosas.

La falta de control sobre este ecosistema de habilidades se complica aún más debido a la ausencia de un mecanismo de revisión que garantice la seguridad antes de su instalación. Además, muchos agentes pueden, sin que el personal de IT lo sepa, haber conectado herramientas potencialmente peligrosas que tienen acceso a información sensible. La posibilidad de que un agente desarrolle conductas erróneas y sea manipulado subraya la necesidad de una supervisión continua.

Por otro lado, los modelos de lenguaje de IA también son susceptibles a lo que se conoce como «inyección de comandos indirecta», lo que les permite ser manipulados a través de recursos externos. Esta vulnerabilidad fue evidenciada en un incidente reciente en Microsoft 365, generando preocupaciones sobre la exposición de datos sin que los usuarios interactúen directamente con enlaces maliciosos.

A pesar del auge de las amenazas específicas impulsadas por IA, los métodos de ataque tradicionales todavía representan un gran peligro. El phishing, la explotación de vulnerabilidades de software y el robo de credenciales continúan siendo las principales causas de brechas de seguridad. Debido a su velocidad, la explotación de vulnerabilidades puede dejar a las empresas con poco tiempo para mitigar el daño.

Las pequeñas empresas se ven obligadas a navegar este complejo paisaje de riesgos cibernéticos con equipos reducidos, lo que hace que sea prácticamente inviable cubrir todas las necesidades de seguridad. En este contexto, la visibilidad se convierte en un primer paso crucial: qué agentes y servicios de IA están funcionando, quién los conectó y qué permisos tienen.

Para las empresas con recursos limitados, la adopción de servicios de detección y respuesta gestionada (MDR), que combinan la automatización avanzada con la supervisión humana, puede ofrecer una solución viable. Esto permite aprovechar el trabajo de expertos en ciberseguridad sin necesidad de construir internamente un departamento de seguridad complejo, lo que sería poco realista.

En conclusión, mientras la IA promete revolucionar la forma en que trabajan las PYMES, también presenta nuevos desafíos que requieren una atención constante y estrategia para garantizar que estos avances operen de manera segura y eficaz.
Fuente: WeLiveSecurity by eSet.

Scroll al inicio