Ir ao contido principal
Defentria

IA e ciberseguridade

Un atacante usou axentes de IA para roubar miles de credenciais en menos de seis horas

Google documenta un caso no que un só atacante montou con IA unha campaña automatizada de roubo de credenciais en menos de seis horas. O novo non é a técnica, senón a velocidade e a escala, e iso cambia a marxe de reacción de calquera empresa.

Por Redacción de DefentriaPublicado o 3 min de lectura
Rede abstracta de puntos e liñas azuis sobre fondo escuro, que evoca unha rede de sistemas conectados
Imaxe: Conny Schneider en Unsplash (Licenza de Unsplash)

En 30 segundos

  • Segundo Google, un atacante con motivación económica usou un chatbot de programación e axentes de IA para planificar e executar unha campaña masiva de roubo de credenciais en menos de seis horas.
  • A IA xestionou soa o escaneo, a resolución de erros e a rotación de enderezos IP, sen intervención manual.
  • Non se coñece a vítima nin o país. O relevante para unha peme é o ritmo: as campañas automatizadas proban credenciais roubadas moito máis rápido do que ninguén as revisa a man.
  • As defensas que funcionan seguen a ser as básicas: dobre factor no correo e na nube, e ningún contrasinal reutilizado.

Afectame?

Si, aínda que non hai ningunha vítima española identificada. Se a túa empresa traballa con correo na nube (Microsoft 365, Google Workspace) ou con programas de xestión accesibles por internet, os seus contrasinais son exactamente o tipo de dato que buscan estas campañas. O que decide se che afecta non é o teu tamaño, senón se un contrasinal filtrado abonda para entrar.

Que pasou

O 8 de setembro de 2026, o Google Threat Intelligence Group (GTIG) publicou o seu informe sobre o uso da intelixencia artificial por parte dos atacantes. Entre os casos que documenta, un destaca polo que anticipa.

Segundo o informe, Mandiant (o equipo de resposta a incidentes de Google) observou un atacante —presuntamente con motivación económica— que comprometeu a infraestrutura na nube dunha organización e despregou desde ela un sistema de ataque autónomo baseado en varios axentes de IA. Cun chatbot de programación, unhas instrucións e un conxunto de directrices para os axentes, planificou, construíu e executou unha campaña masiva de roubo de credenciais en menos de seis horas, comprometendo «miles de credenciais de terceiros».

Que sabemos

  • O tempo: menos de seis horas desde a planificación ata a execución da campaña, segundo Google.
  • O resultado: miles de credenciais de terceiros comprometidas.
  • O papel da IA: os axentes xestionaron de forma autónoma o escaneo de vulnerabilidades, a resolución de problemas en tempo real e a rotación de enderezos IP, «sen intervención manual».
  • A camuflaxe: ao operar desde a nube da organización comprometida, o tráfico do ataque saía de enderezos IP lexítimos, o que dificulta bloquealo por reputación.
  • A resposta de Google: afirma que desactivou os recursos asociados a esta actividade e que actualizou os seus sistemas para evitar novos abusos.

Que non sabemos aínda

O informe non identifica a organización comprometida, nin o seu sector ou país, nin o número exacto de credenciais, nin a quen pertencían. Tampouco atribúe o ataque a un grupo concreto. Non hai nada que vincule este caso con España.

Por que importa

A técnica —probar credenciais roubadas de forma masiva— non é nova. O novo é quen pode executala e a que velocidade. Google descríbeo así: a IA permitiulle a este atacante operar «a unha escala e unha velocidade asociadas normalmente a grupos máis grandes e con moitos máis recursos».

Dito doutro xeito: o que antes requiría un equipo organizado agora está ao alcance dunha soa persoa coas ferramentas axeitadas. E cando atacar custa menos, atácase a máis xente, sen escoller demasiado.

Que significa para unha peme

Unha empresa de 20 persoas non é un obxectivo escollido a man. É unha máis nunha lista automatizada. Isto ten dúas consecuencias prácticas:

  1. O tamaño non protexe. Se un contrasinal da túa empresa aparece nunha filtración, unha campaña automatizada pode probalo en horas, non en semanas.
  2. Non vas chegar a tempo mirando a man. Nunha peme ninguén revisa os intentos de acceso cada hora. A protección ten que funcionar soa, antes de que chegue o intento.

A boa nova é que a IA non cambia o que funciona. Unha credencial roubada non serve de moito se a conta pide un segundo factor, e un contrasinal que só se usa nun sitio non abre ningunha outra porta.

Que debería facer a túa empresa esta semana

  1. Activa o dobre factor (MFA) no correo corporativo e nas contas de administración de Microsoft 365, Google Workspace ou o programa de xestión que usedes. Comeza polas contas con máis permisos. Na nosa guía sobre MFA (en castelán) explicamos por onde comezar.
  2. Elimina os contrasinais compartidos ou reutilizados. Un contrasinal que se repite en varios servizos converte unha filtración allea nun acceso á túa empresa. Un xestor de contrasinais resólveo sen fricción.
  3. Revisa quen ten acceso e con que permisos, sobre todo contas de antigos empregados ou provedores que xa non traballan convosco. Contámolo na guía sobre accesos de ex empregados (en castelán).
  4. Se usades integracións ou claves de acceso a servizos na nube, non as gardedes en correos nin en documentos compartidos: trátaas como un contrasinal de administrador.

Fontes

  1. Google Threat Intelligence Group — «GTIG AI Threat Tracker: From Prompting to Autonomy» (8 de setembro de 2026)Fonte primaria

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.