La IA cambia el malware: menos ataques masivos y más amenazas a medida

El informe de amenazas de WatchGuard correspondiente al primer semestre de 2026 dibuja un cambio en la forma de utilizar la inteligencia artificial en los ciberataques. El volumen total de ataques contra redes cayó un 79 %, pero el malware nuevo detectado en endpoints aumentó más de un 2.000 % interanual y casi el 96 % de las amenazas para estos dispositivos apareció en una sola máquina. Para WatchGuard, la combinación de IA, automatización y Malware-as-a-Service está facilitando campañas menos visibles y cargas maliciosas adaptadas a objetivos concretos.

Las claves de la IA en los ciberataques en 30 segundos

  • Los ataques de red bajaron un 79 %, pero el malware nuevo para endpoints creció más de un 2.000 % interanual.
  • Casi el 96 % de las amenazas de endpoint apareció exactamente en un único equipo, una señal de mayor personalización.
  • WatchGuard vincula esta evolución con IA asistida, automatización y Malware-as-a-Service para probar más objetivos y crear cargas específicas.
  • Las credenciales, las herramientas legítimas y la persistencia ganan peso frente a técnicas más fáciles de detectar, mientras PowerShell pierde presencia.
  • El 95 % del malware analizado llegó mediante comunicaciones cifradas con TLS, según los datos del informe.

Los datos proceden de inteligencia de amenazas anonimizada y agregada obtenida a partir de los productos de seguridad de red y endpoint de WatchGuard. La compañía interpreta la combinación de cifras como una señal de que los atacantes pueden estar reduciendo el ruido de sus operaciones mientras aumentan su capacidad para probar objetivos y modificar sus cargas maliciosas.

La IA no necesita crear un malware completamente nuevo para cambiar un ataque

El aspecto más relevante para un medio especializado en inteligencia artificial está en cómo cambia la economía de los ataques. WatchGuard señala que los actores están utilizando herramientas asistidas por IA junto con automatización y servicios de Malware-as-a-Service para probar un mayor número de vulnerabilidades, analizar más redes y producir cargas útiles dirigidas a sistemas concretos.

Eso permite trasladar parte del trabajo que tradicionalmente requería tiempo y conocimientos especializados a procesos más automatizados. La IA puede ayudar, por ejemplo, a adaptar código, analizar información disponible sobre un objetivo o modificar el comportamiento de una carga para intentar evitar determinados controles. El informe de WatchGuard presenta esta evolución como un cambio desde campañas de gran volumen hacia operaciones más selectivas.

La propia compañía ya había descrito en agosto una evolución similar: según su análisis, la inteligencia artificial no está creando necesariamente categorías completamente nuevas de ciberataques, sino que puede hacer más eficientes técnicas que ya existían. Entre los cambios señalados aparecen el reconocimiento continuo, una ingeniería social más personalizada, ataques coordinados contra credenciales y malware capaz de adaptarse con mayor rapidez.

Esta distinción importa porque el crecimiento de la IA ofensiva no tiene que traducirse en una explosión de malware visible. Una herramienta capaz de generar muchas variantes pequeñas y utilizarlas contra objetivos diferentes puede producir menos coincidencias en los sistemas de detección que una campaña que reutiliza el mismo archivo miles de veces.

El dato del 96 % resulta especialmente ilustrativo. WatchGuard afirma que casi ese porcentaje de las amenazas de endpoint observadas durante el periodo analizado apareció exactamente en un único equipo. La cifra no demuestra por sí sola que cada muestra haya sido generada mediante IA, pero encaja con el escenario descrito por la compañía de cargas más específicas y operaciones que buscan reducir su huella.

Menos PowerShell, más credenciales y herramientas legítimas

El informe también muestra un desplazamiento en las técnicas utilizadas para conseguir acceso y permanecer dentro de los sistemas. Las detecciones relacionadas con PowerShell disminuyeron de forma pronunciada, mientras que el acceso mediante credenciales, la persistencia, el acceso remoto y la evasión de defensas ganaron presencia en las búsquedas de amenazas del primer semestre.

La consecuencia es relevante para los sistemas de detección basados únicamente en archivos maliciosos. Si un atacante consigue utilizar una cuenta válida o una herramienta disponible de forma legítima en el entorno, la actividad puede parecerse más al comportamiento normal de un usuario o administrador.

El informe de WatchGuard identifica precisamente las identidades como una superficie de ataque cada vez más importante. Su análisis señala que los atacantes recurren a credenciales robadas, herramientas legítimas, comunicaciones cifradas y técnicas de evasión para desplazarse por los sistemas sin generar necesariamente grandes volúmenes de alertas.

Para la IA defensiva también supone un cambio. Los sistemas de seguridad no pueden limitarse a buscar una firma concreta, sino que necesitan analizar comportamientos, relaciones entre eventos y señales procedentes de diferentes capas. Una amenaza personalizada para un único equipo puede ser difícil de detectar por frecuencia, pero puede revelar patrones anómalos cuando se estudia el contexto.

El 95 % del malware llega por tráfico cifrado

Otro de los datos destacados del informe afecta directamente a la visibilidad que necesitan los sistemas de seguridad basados en IA. WatchGuard afirma que el 95 % del malware analizado llegó a través de comunicaciones cifradas mediante TLS.

El cifrado protege las comunicaciones legítimas, pero también puede ocultar contenido malicioso si la organización no dispone de mecanismos para inspeccionarlo. Según el análisis de WatchGuard, muchas organizaciones no examinan de forma sistemática ese tráfico, lo que deja una zona en la que las cargas maliciosas y las comunicaciones de los atacantes pueden pasar inadvertidas.

La situación tiene una lectura adicional en plena expansión de la inteligencia artificial empresarial. Las aplicaciones de IA funcionan mayoritariamente mediante servicios conectados a la nube y generan un volumen creciente de comunicaciones cifradas. WatchGuard ya había señalado en julio que la adopción de IA generativa estaba aumentando la cantidad de datos enviados a servicios cloud y el volumen de tráfico cifrado que deben analizar las organizaciones.

Para los modelos de detección, esto eleva la importancia de disponer de datos suficientes y de calidad. Un sistema de IA puede detectar patrones complejos, pero necesita visibilidad sobre los eventos que pretende analizar. Si una parte relevante de la actividad queda oculta dentro de conexiones cifradas, también se reduce la información disponible para identificar comportamientos anómalos.

Una red más silenciosa puede esconder más variedad

La caída del 79 % en el volumen total de ataques de red podría interpretarse de forma aislada como una señal positiva. El resto de indicadores del informe muestra por qué WatchGuard considera necesario mirar también la diversidad de las amenazas.

Durante el periodo analizado aumentó el número de firmas únicas de los sistemas de prevención de intrusiones (IPS) y los diez ataques principales representaron una proporción menor de toda la actividad. El informe también señala que las vulnerabilidades antiguas siguen siendo utilizadas: la vulnerabilidad mediana asociada a las 50 principales firmas de ataque se remonta a 2014 y 31 de las 44 firmas relacionadas con vulnerabilidades conocidas apuntaban a fallos con al menos diez años de antigüedad. La inyección SQL continuó entre las técnicas más detectadas.

La combinación de estos datos apunta a una situación en la que el número bruto de alertas pierde parte de su utilidad como indicador único. Una campaña automatizada puede distribuir pequeñas cantidades de actividad entre numerosos objetivos, modificar sus características y aprovechar herramientas legítimas para evitar patrones evidentes.

Ese escenario también cambia el papel de la IA aplicada a la defensa. La automatización puede ayudar a correlacionar señales procedentes de endpoints, identidades, redes y servicios cloud, pero necesita acompañarse de controles de acceso, autenticación multifactor, inspección del tráfico cuando sea posible y corrección de vulnerabilidades conocidas.

El ransomware muestra otra cara de la misma evolución

El ransomware ofrece una señal adicional. WatchGuard registró una caída superior al 68 % interanual en las detecciones de ransomware en endpoints durante el primer semestre de 2026, pero contabilizó 41 nuevos grupos de ransomware y casi 5.000 reclamaciones públicas de extorsión durante el periodo, con los ocho grupos principales concentrando más de la mitad de esas reclamaciones.

La diferencia entre detecciones técnicas y actividad de extorsión vuelve a mostrar que el volumen de alertas no cuenta toda la historia. Una amenaza puede cambiar de técnica, permanecer más tiempo en una red o utilizar credenciales comprometidas antes de desplegar el cifrado o la extracción de datos.

Para los sistemas de IA de seguridad, el reto pasa así de identificar únicamente malware a reconstruir cadenas de actividad. El acceso inicial, el comportamiento de una cuenta, la persistencia, el movimiento remoto y la comunicación con servicios externos pueden aportar señales que, tomadas por separado, parecen normales pero adquieren otro significado cuando se relacionan.

El informe de WatchGuard no atribuye cada una de estas amenazas directamente a modelos generativos ni demuestra que toda muestra de malware nueva haya sido creada por IA. Su conclusión es más amplia: las herramientas asistidas por IA, junto con la automatización y los servicios de malware, están proporcionando a los atacantes nuevas posibilidades para aumentar la escala y personalización de sus operaciones.

La evolución plantea una carrera paralela para la IA defensiva. A medida que los atacantes pueden generar más variantes, probar más objetivos y reducir el ruido de sus operaciones, los sistemas de seguridad necesitan combinar análisis de comportamiento, identidad, endpoint, red y tráfico cifrado. La batalla no se limita a quién genera más código, sino a quién consigue detectar antes una actividad anómala dentro de grandes cantidades de comportamiento legítimo.

Preguntas frecuentes

¿Qué relación encuentra WatchGuard entre IA y malware?

WatchGuard señala que los atacantes están combinando herramientas asistidas por IA, automatización y Malware-as-a-Service para probar más objetivos y crear cargas maliciosas específicas a mayor escala. El informe no afirma que todo el malware nuevo haya sido generado mediante IA.

¿Cuánto aumentó el malware nuevo en el primer semestre de 2026?

WatchGuard registró un aumento superior al 2.000 % interanual del malware nuevo detectado en endpoints.

¿Qué porcentaje de amenazas de endpoint apareció en un único equipo?

Casi el 96 % de las amenazas de endpoint observadas durante el periodo apareció exactamente en una sola máquina.

¿Qué papel tiene el tráfico cifrado?

Según WatchGuard, el 95 % del malware analizado llegó mediante comunicaciones cifradas con TLS. La compañía considera que la falta de inspección de parte de este tráfico puede reducir la visibilidad de las amenazas.

Scroll al inicio