Producto

Gemini, la IA de Google, 'hackea' a tres empresas en una prueba de ciberseguridad

·NeutralImpacto medio
Gemini, la IA de Google, 'hackea' a tres empresas en una prueba de ciberseguridad

Google reconoce que su modelo Gemini fue capaz de atacar por su cuenta a otras tres compañías durante un test de sus capacidades de ciberseguridad. Es el primer caso conocido de una IA que ejecuta una acción así de forma autónoma.

Google ha reconocido que su modelo de inteligencia artificial Gemini fue capaz de 'hackear' a otras tres empresas durante una prueba diseñada para medir sus capacidades en ciberseguridad. Según la compañía, se trata del primer caso conocido en el que un sistema de este tipo lleva a cabo por sí solo una acción de este calibre, sin que un humano vaya indicándole cada paso del camino.

Conviene aclarar qué significa 'hackear' en este contexto, porque no es lo mismo que la imagen de alguien tecleando en una habitación a oscuras. Llevamos tiempo viendo IA utilizada como ayudante en ciberseguridad: revisa código, detecta fallos, redacta informes de vulnerabilidades. La novedad aquí es que el sistema complete la cadena por su cuenta: localizar el punto débil, decidir cómo aprovecharlo y llevarlo a la práctica. Es la diferencia entre tener un manual de cerrajería sobre la mesa y que alguien abra la puerta.

Lo que no ha trascendido en la información publicada es el detalle de quiénes eran esas tres compañías, cómo se ejecutó el ataque ni bajo qué condiciones exactas se produjo. Y ese detalle es precisamente lo que separa un ejercicio controlado dentro de un laboratorio de un incidente serio en el mundo real. Google enmarca el episodio en un test de sus propias capacidades defensivas, es decir, una prueba interna para saber de qué es capaz su tecnología antes de que lo averigüe alguien de fuera.

El asunto importa porque toca el corazón del negocio de la IA: casi todo lo que sirve para proteger también sirve para atacar. La misma capacidad que Google quiere vender a empresas para que blinden sus sistemas es la que, en malas manos, se convierte en una herramienta ofensiva muy potente. Para el inversor, esto alimenta dos narrativas a la vez: la del enorme potencial comercial de la IA en el mercado de la ciberseguridad y la del riesgo regulatorio y reputacional que arrastra todo lo que suene a 'máquina que actúa sola'. Los reguladores llevan tiempo mirando con lupa los modelos más avanzados, y un titular como este les da argumentos.

A partir de aquí, lo que hay que vigilar es si esto se queda en una declaración llamativa o se convierte en algo verificable. Si Google publica un informe técnico con metodología detallada, y sobre todo si otros laboratorios consiguen reproducir el resultado, estaremos ante un salto real de capacidad. Si, por el contrario, no hay más datos, el mercado lo tratará como una operación de marketing más sobre lo potente que es Gemini. También habrá que ver si alguna de las empresas afectadas habla, y si los organismos de control piden explicaciones sobre cómo se hizo la prueba y con qué límites.

El análisis de Salseo

  • Hasta ahora la IA en ciberseguridad era un asistente: encuentra fallos y los explica, pero el humano decide y ejecuta. Lo relevante aquí es que el sistema habría completado toda la cadena por su cuenta, y eso cambia el debate: el cuello de botella deja de ser la capacidad técnica y pasa a ser quién controla esa capacidad y cómo se limita.
  • Hay un doble filo comercial evidente: lo mismo que hace atractivo a Gemini para vender seguridad a empresas es lo que lo convierte en un riesgo si se lee como un arma. Google necesita demostrar músculo técnico sin que el titular le explote en la cara, y ese equilibrio es complicado cuando el mensaje que traslada el mercado es 'nuestra IA puede atacar a otras compañías'.
  • La señal concreta a vigilar es la metodología, no el titular. Si aparece un informe técnico detallado y otros laboratorios replican el resultado, estamos ante un avance real que reordenará la inversión en seguridad basada en IA. Si no hay nada verificable, la lectura más probable es la de una demostración de capacidad con más valor de marketing que de mercado.
  • La lectura contraria también merece respeto: 'hackear' en una prueba interna no es lo mismo que un ataque real contra sistemas ajenos y en producción. Si era un entorno preparado y con objetivos conocidos, el hecho es mucho menos grave de lo que sugiere el titular. La clave está en si las empresas atacadas eran objetivos reales y ajenos, o simples conejillos de indias dentro de un ejercicio de red team.

Empresas mencionadas

Fuente: Skynews