Un informe de TeamT5 advierte que grupos de hackers vinculados con China más que duplicaron su volumen de ataques tras incorporar DeepSeek y otros modelos abiertos en tareas operativas. La investigación también documenta el uso de IA para explotar sistemas, mapear objetivos y desarrollar malware, aunque la atribución exacta de cada intrusión sigue siendo difícil.
***
- TeamT5 registró un aumento de más del doble en el volumen de ataques de grupos vinculados con el Estado chino tras la adopción de IA.
- DeepSeek destaca por su bajo costo, capacidad de personalización y menores barreras de seguridad frente a modelos occidentales.
- Kimsuky, grupo vinculado con Corea del Norte, también prueba modelos locales para apoyar el desarrollo de malware.
Los grupos de hackers vinculados con el Estado chino más que duplicaron su volumen de ataques después de incorporar DeepSeek y otros sistemas de inteligencia artificial de código abierto en tareas rutinarias, según la firma taiwanesa de inteligencia de amenazas TeamT5. El hallazgo muestra que la expansión de la IA ofensiva no depende necesariamente de los modelos más avanzados, sino de herramientas económicas, flexibles y con pocas barreras de seguridad. La atribución, sin embargo, continúa siendo imprecisa, porque los investigadores no pueden relacionar cada intrusión con un sistema específico.
TeamT5 identificó a DeepSeek como una de las opciones más utilizadas por los operadores vinculados con China, debido a una combinación de rendimiento, bajo costo y posibilidades de personalización. La firma señaló que los grupos emplean estos modelos para automatizar labores que antes exigían más tiempo o conocimientos especializados, desde la generación de código hasta el reconocimiento de objetivos. Esa capacidad permite aumentar la cantidad de operaciones sin que necesariamente crezca en la misma proporción el número de personas involucradas.
El atractivo de los modelos baratos
La investigación contradice la idea de que el principal riesgo de la IA ofensiva proviene exclusivamente de los modelos de frontera con mayor capacidad técnica. En la práctica, los atacantes parecen priorizar sistemas relativamente menos potentes cuando pueden ejecutarlos de forma barata y con controles más permisivos, porque esas condiciones facilitan la repetición y el escalamiento de sus actividades.
Moonshot Kimi K3 es considerado un modelo más potente, pero TeamT5 no ha registrado incidentes relacionados con esa herramienta y atribuye la ausencia a sus costos operativos, que resultarían prohibitivos para los hackers. El contraste sugiere que la economía de la operación puede ser tan importante como la calidad del modelo, especialmente cuando los grupos buscan automatizar cientos o miles de tareas pequeñas.
Charles Li, analista jefe de TeamT5, explicó que DeepSeek se convirtió en una opción preferida de los hackers chinos porque ofrece una capacidad relativamente alta con barreras cibernéticas muy reducidas. Según su evaluación, los modelos occidentales también son buscados, pero sus controles son más estrictos y obligan a los operadores a invertir mayores esfuerzos para intentar eludirlos.
La diferencia entre ambos tipos de herramientas no elimina el riesgo de abuso de los modelos occidentales, aunque sí modifica el cálculo operativo de los atacantes. Cuando una plataforma abierta permite probar instrucciones, adaptar resultados y repetir solicitudes con costos menores, puede convertirse en una pieza más útil para campañas prolongadas que un sistema superior, pero caro o difícil de manipular.
De la generación de código al reconocimiento
TeamT5 obtuvo guiones y registros que muestran la presencia de DeepSeek en varias etapas de las operaciones. El grupo identificado como Grimfengxi utilizó la herramienta para generar código de explotación, mientras Teleboyi la empleó para recopilar 1.000 direcciones IP y realizar un mapeo de los dominios asociados con un objetivo.
La firma también vinculó a Huapi con un ataque contra el sistema de correo electrónico de una compañía taiwanesa, en una operación que habría utilizado un modelo chino que los investigadores creen que era DeepSeek. La formulación refleja una limitación importante de este tipo de análisis: los registros pueden revelar el uso de una herramienta o una familia de modelos, pero no siempre permiten demostrar de manera concluyente cuál sistema produjo cada resultado.
Los modelos occidentales tampoco están ausentes de estas operaciones. TeamT5 indicó que el grupo rastreado como Slime22 vulneró los sistemas de una firma tecnológica taiwanesa, instaló Kali y dirigió a Claude Code para ejecutar movimientos laterales dentro de la red comprometida.
De acuerdo con los investigadores, los operadores intentaron sortear las medidas de seguridad presentándose como ingenieros que realizaban pruebas autorizadas. Este mecanismo ilustra cómo el contexto declarado por el usuario puede convertirse en una vía de manipulación, aunque la responsabilidad de prevenir el abuso también recae en los proveedores y en los controles aplicados alrededor de sus modelos.
Un mercado de herramientas de intrusión
La expansión de la IA no se limita a grupos que desarrollan sus propias capacidades. CyCraft rastreó a una startup china de 10 personas que vendía software de intrusión por entre CNY 300.000 y CNY 500.000, equivalentes aproximadamente a USD $44.500 y USD $74.000, respectivamente.
Al menos cuatro grupos de hackers compraron ese producto, según la información citada en el reporte. La empresa desarrolladora también utilizó ChatGPT durante un ataque, lo que evidencia que los operadores pueden combinar herramientas de distintos proveedores y modelos, en lugar de depender de una sola plataforma para toda la cadena de intrusión.
Un portavoz de OpenAI afirmó que la compañía mantiene el compromiso de identificar, prevenir y desarticular los intentos de abuso de sus modelos. La declaración llega en un contexto en el que los investigadores observan que los atacantes no solo solicitan información general, sino que delegan tareas concretas relacionadas con explotación, reconocimiento y desplazamiento dentro de redes.
Para las organizaciones afectadas, la consecuencia más relevante es el aumento de la velocidad y la escala, no necesariamente la aparición de técnicas completamente nuevas. Si la IA reduce el tiempo requerido para tareas repetitivas, los equipos defensivos pueden enfrentar más intentos, con campañas que ajustan sus objetivos y métodos a un ritmo mayor.
Una tendencia que cruza fronteras
El fenómeno tampoco está limitado a los grupos vinculados con China. Kimsuky, un colectivo de hackers asociado con Corea del Norte, comenzó a probar modelos locales para apoyar el desarrollo de malware, según la información recogida por los investigadores.
La participación de Kimsuky refuerza la posibilidad de que distintos actores estatales exploren herramientas nacionales o abiertas cuando buscan reducir su dependencia de proveedores extranjeros. Los modelos locales pueden ofrecer ventajas de acceso y control, aunque el reporte no establece que todos ellos hayan sido utilizados con éxito en ataques concretos.
En junio, Anthropic llegó a una conclusión más amplia al señalar que la IA ya permite a hackers con conocimientos insuficientes para realizar por sí mismos trabajos ofensivos de mayor complejidad. Esa evaluación coincide con los casos documentados por TeamT5, donde el modelo aparece como un multiplicador de capacidades en etapas específicas de una operación.
La atribución seguirá siendo uno de los principales desafíos para investigadores y defensores, porque el uso de herramientas compartidas puede dificultar la conexión entre un ataque, un grupo y un modelo concreto. Aun así, el incremento reportado por TeamT5 deja una señal clara: el acceso a IA barata y adaptable está transformando el volumen de las campañas cibernéticas, incluso cuando los sistemas utilizados no son los más sofisticados del mercado.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
OpenAI prohíbe cuentas rusas de ChatGPT vinculadas a campaña de desinformación
Bitcoin
Nikita Bier anuncia botones de trading en X y rechaza el supuesto shadowban cripto
Empresas
Meta prepara Hatch, su agente de IA por suscripción, para finales de agosto o principios de septiembre
AltCoins