Ir al contenido principal
Volver al archivo

Edición 15 · 14 de septiembre de 2026

Edition 15

EE. UU. acusa a China de robo de IA a escala industrial, investigadores demuestran que los bloqueos antirrobo no funcionan, su televisor LG es un micrófono en espera, y el FBI y la NSA coinciden en que la IA no puede superar los fundamentos.

Por Christophe Mazzola, CISO en activo y fundador de Cyber Academy.

Recibe el próximo GRC Brief en tu correo.

Suscribirse a The GRC Brief

EE. UU. acaba de acusar a China de robar sus modelos de IA a escala industrial.

El 8 de septiembre, la NSA, CISA y el FBI emitieron un aviso conjunto en el que acusan a empresas de IA con sede en China de llevar a cabo una campaña deliberada y sistemática para extraer ilegalmente las capacidades de los principales modelos estadounidenses mediante destilación a escala industrial. La destilación consiste en entrenar un modelo con los resultados de uno más potente; las agencias afirman que no es un complemento de la estrategia china en IA, sino su núcleo. Desde finales de 2024, según sostienen, empresas como DeepSeek, Moonshot AI, Alibaba y MiniMax habrían consumido miles de millones de tokens en millones de consultas contra Claude, ChatGPT, Gemini y Grok, y luego habrían utilizado los resultados para entrenar sus propios sistemas. Se afirma que DeepSeek destiló varias versiones de Claude, ChatGPT y Gemini para construir sus modelos de la serie R, y que Moonshot exprimió 18 modelos estadounidenses, incluido el más capaz de Anthropic. Las técnicas descritas, distribuir solicitudes entre cuentas, proxies y agregadores de terceros para ocultar quién pregunta, son evasión ordinaria. Hay una ironía en el enfoque que merece señalarse: los laboratorios frontera estadounidenses presentados aquí como víctimas del robo son ellos mismos objeto de demandas de autores y artistas por haber entrenado con obras protegidas por derechos de autor.

Fuente: CyberScoop · NSA/CISA/FBI joint advisory, 8 Sep 2026

Mi análisis

Si se elimina el lenguaje de espionaje, esto es una disputa sobre un modelo de negocio. La destilación, aprender de los resultados de un modelo más potente, es como se produce gran parte del progreso en IA, incluido dentro de los propios laboratorios estadounidenses que ahora protestan. Lo que el aviso describe en realidad es un competidor haciendo a escala industrial, y cruzando una línea geopolítica, lo que la industria hace rutinariamente a pequeña escala. Eso no convierte la versión china en algo aceptable; extraer las capacidades de un rival mediante millones de consultas camufladas es agresivo y, según las agencias, coordinado. Pero el terreno moral es desigual cuando los modelos que se defienden fueron construidos a su vez con el trabajo de otros sin pedirles permiso.

Para usted, la lectura práctica tiene que ver con sus propios proveedores de IA y sus condiciones de uso. Si las agencias nacionales se preocupan por quién consulta sistemáticamente los modelos frontera y cómo lo ocultan, eso es una señal sobre el abuso de API, el intercambio de credenciales y los agregadores de terceros como superficie de amenaza activa, no lejana. Y es un recordatorio de que el valor de un sistema de IA, su comportamiento, puede salir por la puerta principal de una API sin que nadie haya vulnerado nada. Que es exactamente de lo que trata el siguiente apartado.

Los bloqueos que impiden el robo de modelos de IA no aguantan realmente. Los investigadores acaban de demostrarlo.

La misma semana, un grupo de investigadores académicos de seguridad publicó algo que socava toda la iniciativa. Para proteger su propiedad intelectual, los grandes laboratorios ocultan ahora el razonamiento paso a paso de sus modelos, devolviéndolo al usuario en bloques cifrados en lugar de texto plano. Los investigadores descubrieron que, dentro de un mismo proveedor, esos bloques cifrados son intercambiables entre modelos. Así, se toma una traza de razonamiento cifrada de un modelo potente y protegido, se suministra a un modelo más débil y menos protegido del mismo proveedor, y el débil la decodifica obligatoriamente en texto plano, sin necesidad de ningún jailbreak del modelo capaz. Lo demostraron contra Anthropic, OpenAI y Google. Esto anula exactamente las protecciones antidestilación de las que trata el apartado anterior, y va más lejos: decodificar 315.000 bloques de razonamiento que los desarrolladores habían pegado en repositorios públicos recuperó centenares de datos personales y credenciales, y el mismo canal puede colar inyecciones de instrucciones invisibles en flujos de trabajo de agentes.

Fuente: arXiv · Stealing Reasoning Traces from Proprietary LLM APIs, Aug 2026

Mi análisis

Ponga los dos apartados juntos y obtendrá la paradoja. Un extremo de la historia es EE. UU. tratando las capacidades de los modelos de IA como propiedad intelectual de máxima importancia, merecedora de un aviso federal para protegerla. El otro es un puñado de investigadores demostrando que los cerrojos de esas joyas se fuerzan con el propio modelo más débil del proveedor, sin necesidad de sofisticación. La protección era una suposición arquitectónica: que los bloques de razonamiento cifrados eran opacos y estaban vinculados a su contexto, y esa suposición no se sostuvo. Es la forma recurrente de toda esta publicación: un control que existe sobre el papel con una brecha que nadie comprobó.

Pero no archive esto bajo problemas de laboratorios de IA, porque dos de los cuatro vectores de ataque son suyos. Los desarrolladores pegan registros de sesión en repositorios públicos de GitHub sin saber que esos bloques cifrados contienen datos personales y credenciales recuperables, centenares de ellos solo en este estudio, así que sus secretos pueden estar ya en un repositorio público dentro de un bloque que usted creía que era ruido. Y esos mismos bloques pueden transportar inyecciones de instrucciones invisibles en flujos de trabajo de agentes, lo que conecta directamente con la amenaza de envenenamiento de memoria de hace un par de semanas. Si sus desarrolladores utilizan estas API, lo que comparten públicamente necesita el mismo escrutinio que cualquier otra fuga de credenciales.

Su televisor LG puede grabarle en modo de espera. Es un ordenador con micrófono.

Un grupo de investigación de hardware, Gamers Nexus, trabajando con Level1Techs e investigadores independientes, pasó meses desmontando televisores inteligentes de LG, y los hallazgos son un recordatorio conciso de lo que realmente son estos dispositivos. Primero, la vigilancia por diseño: los televisores catalogan cada dispositivo en su red doméstica, teléfonos, portátiles, impresoras, otros gadgets inteligentes, recogen los nombres de las redes Wi-Fi cercanas y datos de señal, y los combinan con lo que usted ve para construir un perfil del hogar. Segundo, y más grave, los fallos de seguridad: los investigadores demostraron que un televisor comprometido activa su micrófono integrado para grabar la habitación incluso en modo de espera, cuando la pantalla parece apagada, almacena el audio localmente sin conexión y lo sube una vez reconectado, además de fallos de ejecución remota de código en webOS que han comunicado a LG. WebOS funciona en más de 200 millones de televisores. LG rebate parte de ello y afirma que su seguimiento se basa en el consentimiento; y no es solo LG: Samsung, Sony, Hisense y TCL han recibido el mismo escrutinio.

Fuente: Malwarebytes · Gamers Nexus investigation, 8 Sep 2026

Mi análisis

La lección aquí es una a la que vuelvo constantemente, y un investigador de este caso lo expresó con claridad: un televisor inteligente merece la misma consideración de seguridad que cualquier otro ordenador conectado a Internet, porque eso es exactamente lo que es, uno con micrófono, una tienda de aplicaciones y una vista de toda su red. La razón por la que un televisor intervenido parece absurdo es la misma razón por la que funciona: nadie modela la amenaza del aparato colgado en la pared del salón. Pero ejecuta código, tiene fallos de ejecución remota de código y está en la misma Wi-Fi que todo lo demás que posee.

Para un hogar, la solución es aburrida: desactive el micrófono en los ajustes y ponga los dispositivos IoT en una red separada de los que importan. Para una organización, este es el problema del inventario de activos disfrazado de producto de consumo. El televisor inteligente de su sala de juntas, el que nadie añadió al registro de activos, es un ordenador en red con micrófono exactamente en la sala donde ocurren sus conversaciones más sensibles. Los responsables del siguiente apartado pasaron toda una cumbre rogando a la gente que supiera qué hay en sus redes. Esto es lo que querían decir.

Microsoft acaba de parchear un récord de 964 vulnerabilidades. Dos son las que se están explotando.

El mismo día, Microsoft publicó el Patch Tuesday más grande de su historia, un récord de 964 CVE que los clientes deben aplicar, de un total de 974 listados. Los fallos de elevación de privilegios supusieron casi la mitad. Dos se están explotando activamente como zero-days, y ambos, CVE-2026-81963 en el Windows Update Stack y CVE-2026-85880 en el componente Windows ALPC, tienen la misma forma: escalada de privilegios local a SYSTEM, el paso que da un atacante después de haber conseguido un primer acceso. El número es un récord porque el descubrimiento de vulnerabilidades asistido por IA está inundando ahora a los fabricantes con hallazgos, pero el investigador de seguridad Satnam Narang formuló la advertencia importante con claridad: la IA está creando pajares más grandes, no más agujas. El número de fallos que afectarán realmente a la mayoría de las organizaciones se mantuvo bajo. Por separado, un investigador anónimo publicó un exploit funcional que eludía uno de los nuevos parches de Defender pocas horas después de su publicación.

Fuente: SecurityWeek · Microsoft September 2026 Patch Tuesday, 8 Sep 2026

Mi análisis

Esta es exactamente la lección de un Patch Tuesday sobre el que escribí el verano pasado, y se vuelve cada vez más clara: el número del titular es una distracción. 964 es imposible de parchear en ningún plazo razonable, y está diseñado para hacerle sentir que va retrasado. La señal son los dos zero-days, ambos fallos de escalada de privilegios que importan precisamente porque convierten un pequeño punto de apoyo en control total. Ordene su parcheo por lo que realmente se está explotando y lo que es alcanzable en su entorno, no por el tamaño de la publicación, o pasará el mes atacando el pajar mientras la aguja está en la puerta.

Y la frase de Narang es el puente hacia el último apartado, así que reténgala: la IA está haciendo el pajar más grande, no el problema más grave. Es lo mismo que los responsables en Billington están diciendo desde el otro lado. El volumen aumenta, la disciplina que le salva no cambia: priorice, parchee lo que es explotable, conozca su entorno. Más ruido no es más riesgo si todavía puede encontrar la señal. Todo el juego de este mes, y de este año, es mantener esa capacidad.

El FBI y la NSA coinciden: la IA no puede superar los fundamentos.

En la Cumbre de Ciberseguridad de Billington en Washington esta semana, los más altos responsables cibernéticos del mundo anglosajón se alinearon para decir lo mismo, algo poco de moda. Jason Bilnoski, del FBI: lo que frenará los ataques de los próximos dieciocho meses es lo mismo que habría frenado los de ayer, gestión de identidad, monitorización, higiene, autenticación multifactor robusta. El responsable cibernético de Nueva Zelanda advirtió contra la carrera apresurada por hacerse con las nuevas herramientas de moda. Richard Horne, del Reino Unido, lo formuló mejor sobre lo que la IA cambia realmente: está poniendo un foco sobre las organizaciones que nunca se centraron en los fundamentos. Y David Imbordino, de la NSA, dio la frase de la semana: los fundamentos ya no son aburridos, y la IA no puede superarlos. El único consejo concreto que subyace a todo ello era conocer el propio entorno: qué hay en su red, de dónde vino, cómo se conecta, que es exactamente la pregunta que los televisores LG mencionados antes deberían llevarle a hacerse.

Fuente: CIO Dive · Billington Cybersecurity Summit, 9 Sep 2026

Mi análisis

Podría haber escrito este apartado yo mismo, y en cierto sentido lo he hecho, casi todas las semanas, durante más de un año. Así que déjeme que sean las autoridades quienes lo lleven: el FBI, la NSA y las agencias cibernéticas del Reino Unido, Nueva Zelanda y Canadá, todas en un mismo escenario, todas diciendo que la IA cambia la velocidad y el volumen de los ataques, pero no lo que los detiene. Identidad, MFA, parcheo, conocer sus activos, eliminar la tecnología heredada. El enfoque de Horne es el que hay que retener: la IA es un foco sobre las organizaciones que se saltaron los fundamentos. No está creando nuevos tipos de fallos. Está encontrando los antiguos más rápido.

Hay una trampa en este mensaje, sin embargo, y vale la pena nombrarla para que no interprete la cumbre como permiso para ignorar la IA. Que los fundamentos sean decisivos no significa que la IA sea pura expectativa: los mismos responsables la calificaron de multiplicador de fuerza genuino para los atacantes y de acelerador real para los defensores. Ambas cosas son ciertas y no están en contradicción. La IA eleva el ritmo, así que el coste de un fundamento ausente se paga más rápido y con más dureza. Ese es el sentido de la frase los fundamentos ya no son aburridos. Siempre fueron lo que importaba. Ahora no queda margen para saltárselos.

¿Te gustó esta? Recibe la próxima.

Aterriza en la próxima.

Cinco cosas que se movieron en GRC, todos los lunes. Análisis honesto, sin reciclar notas de prensa.

Suscribirse a The GRC Brief