IA y ciberseguridad
Un atacante usó agentes de IA para robar miles de credenciales en menos de seis horas
Google documenta un caso en el que un solo atacante montó con IA una campaña automatizada de robo de credenciales en menos de seis horas. Lo nuevo no es la técnica, sino la velocidad y la escala — y eso cambia el margen de reacción de cualquier empresa.

En 30 segundos
- Según Google, un atacante con motivación económica usó un chatbot de programación y agentes de IA para planificar y ejecutar una campaña masiva de robo de credenciales en menos de seis horas.
- La IA gestionó sola el escaneo, la resolución de errores y la rotación de direcciones IP, sin intervención manual.
- No se conoce la víctima ni el país. Lo relevante para una pyme es el ritmo: las campañas automatizadas prueban credenciales robadas mucho más rápido de lo que nadie las revisa a mano.
- Las defensas que funcionan siguen siendo las básicas: doble factor en el correo y en la nube, y ninguna contraseña reutilizada.
¿Me afecta?
Sí, aunque no hay ninguna víctima española identificada. Si tu empresa trabaja con correo en la nube (Microsoft 365, Google Workspace) o con programas de gestión accesibles por internet, sus contraseñas son exactamente el tipo de dato que estas campañas buscan. Lo que decide si te afecta no es tu tamaño, sino si una contraseña filtrada basta para entrar.
Qué ha pasado
El 8 de septiembre de 2026, el Google Threat Intelligence Group (GTIG) publicó su informe sobre el uso de la inteligencia artificial por parte de los atacantes. Entre los casos que documenta, uno destaca por lo que anticipa.
Según el informe, Mandiant (el equipo de respuesta a incidentes de Google) observó a un atacante —presuntamente con motivación económica— que comprometió la infraestructura en la nube de una organización y desplegó desde ella un sistema de ataque autónomo basado en varios agentes de IA. Con un chatbot de programación, unas instrucciones y un conjunto de directrices para los agentes, planificó, construyó y ejecutó una campaña masiva de robo de credenciales en menos de seis horas, comprometiendo «miles de credenciales de terceros».
Qué sabemos
- El tiempo: menos de seis horas desde la planificación hasta la ejecución de la campaña, según Google.
- El resultado: miles de credenciales de terceros comprometidas.
- El papel de la IA: los agentes gestionaron de forma autónoma el escaneo de vulnerabilidades, la resolución de problemas en tiempo real y la rotación de direcciones IP, «sin intervención manual».
- El camuflaje: al operar desde la nube de la organización comprometida, el tráfico del ataque salía de direcciones IP legítimas, lo que dificulta bloquearlo por reputación.
- La respuesta de Google: afirma haber desactivado los recursos asociados a esta actividad y actualizado sus sistemas para evitar nuevos abusos.
Qué no sabemos todavía
El informe no identifica a la organización comprometida, ni su sector o país, ni el número exacto de credenciales, ni a quién pertenecían. Tampoco atribuye el ataque a un grupo concreto. No hay nada que vincule este caso con España.
Por qué importa
La técnica —probar credenciales robadas de forma masiva— no es nueva. Lo nuevo es quién puede ejecutarla y a qué velocidad. Google lo describe así: la IA permitió a este atacante operar «a una escala y una velocidad asociadas normalmente a grupos más grandes y con muchos más recursos».
Dicho de otra forma: lo que antes requería un equipo organizado ahora está al alcance de una sola persona con las herramientas adecuadas. Y cuando atacar cuesta menos, se ataca a más gente, sin elegir demasiado.
Qué significa para una pyme
Una empresa de 20 personas no es un objetivo elegido a mano. Es una más en una lista automatizada. Eso tiene dos consecuencias prácticas:
- El tamaño no protege. Si una contraseña de tu empresa aparece en una filtración, una campaña automatizada puede probarla en horas, no en semanas.
- No vas a llegar a tiempo mirando a mano. Nadie en una pyme revisa los intentos de acceso cada hora. La protección tiene que funcionar sola, antes de que el intento llegue.
La buena noticia es que la IA no cambia qué funciona. Una credencial robada no sirve de mucho si la cuenta pide un segundo factor, y una contraseña que solo se usa en un sitio no abre ninguna otra puerta.
Qué debería hacer tu empresa esta semana
- Activa el doble factor (MFA) en el correo corporativo y en las cuentas de administración de Microsoft 365, Google Workspace o el programa de gestión que uséis. Empieza por las cuentas con más permisos. En nuestra guía sobre MFA explicamos por dónde empezar.
- Elimina las contraseñas compartidas o reutilizadas. Una contraseña que se repite en varios servicios convierte una filtración ajena en un acceso a tu empresa. Un gestor de contraseñas lo resuelve sin fricción.
- Revisa quién tiene acceso y con qué permisos, sobre todo cuentas de antiguos empleados o proveedores que ya no trabajan con vosotros. Lo contamos en la guía sobre accesos de ex empleados.
- Si usáis integraciones o claves de acceso a servicios en la nube, no las guardéis en correos ni documentos compartidos: trátalas como una contraseña de administrador.
Fuentes
- Google Threat Intelligence Group — «GTIG AI Threat Tracker: From Prompting to Autonomy» (8 de septiembre de 2026)Fuente primaria
Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.
