El adversario ya usa modelos de lenguaje para preparar sus campañas. Nosotros los usamos en la parte del trabajo ofensivo donde de verdad aportan, y no en la que exige criterio. En esta página explicamos exactamente dónde está esa línea.
Qué cambia cuando el atacante usa IA
Lo que ha cambiado no es la técnica: es el coste. Redactar un correo de phishing impecable, en el idioma y el registro interno de su empresa, exigía tiempo y conocimiento del sector. Hoy cuesta una instrucción bien escrita. Con el reconocimiento pasa lo mismo: cruzar filtraciones antiguas, perfiles públicos y documentación técnica para reconstruir su organigrama era trabajo de días.
La consecuencia práctica es que las campañas dirigidas han dejado de ser exclusivas de adversarios con presupuesto. Si su última simulación de phishing usaba plantillas genéricas con faltas de ortografía, midió un escenario que ya no existe.
Dónde usamos IA en una operación ofensiva
Reconocimiento
Superficie de ataque real
Correlación de fuentes abiertas, filtraciones e infraestructura expuesta para reconstruir su perímetro tal y como lo ve un atacante, incluido lo que no aparece en su inventario.
Ingeniería social
Pretextos creíbles
Campañas de phishing y vishing escritas en el registro de su sector y de su organización, con el alcance y los límites pactados por escrito antes de empezar.
Análisis
Revisión de código y binarios
Lectura asistida de grandes volúmenes de código para localizar patrones sospechosos que después se verifican a mano. El modelo señala; el analista confirma o descarta.
Detección
Variantes controladas
Generación de variantes de una misma técnica para medir hasta dónde llegan su EDR y su SIEM: no si detectan la muestra conocida, sino la familia entera.
Informe
Triaje y priorización
Clasificación de los hallazgos por explotabilidad e impacto sobre su negocio, para que el tiempo del equipo se vaya en explotar y no en redactar.
Y dónde no la usamos. Ningún hallazgo se da por bueno porque lo diga un modelo: la explotación y la validación son siempre manuales, y lo que no se reproduce paso a paso no entra en el informe. Tampoco entran sus datos en servicios de terceros: el trabajo se hace sobre modelos desplegados en infraestructura bajo nuestro control. Es la misma tecnología que montamos para nuestros clientes en la línea de IA local y privada, aplicada aquí a nuestro propio trabajo.
Cómo trabajamos
1
Alcance y reglas de enfrentamiento
Definimos objetivos, sistemas dentro y fuera del alcance, ventana de ejecución y una vía de contacto directa para detener la operación en cualquier momento.
Antes de empezar
2
Reconocimiento
Reconstrucción de su superficie expuesta y del contexto humano de la organización: quién es quién, quién habla con quién y qué se ha publicado sin querer.
3
Ejecución
Explotación manual sobre lo identificado, con registro de cada acción y su hora para que su equipo pueda correlacionarlo después contra sus propios registros.
4
Contraste con su defensa
Repasamos con su equipo qué vieron, qué no vieron y por qué. Esta parte suele aportar más que el propio informe.
5
Informe y plan de acción
Un informe ejecutivo para dirección y uno técnico con cada vulnerabilidad reproducible, priorizada por impacto real.
Qué recibe
Informe ejecutivo, en lenguaje de negocio, con el riesgo expresado en consecuencias y no en puntuaciones.
Informe técnico con cada hallazgo reproducible paso a paso, para que su equipo pueda confirmarlo por su cuenta.
Cronología completa de la operación, con horas, para contrastarla contra sus registros y medir qué detectó.
Reunión de contraste con su equipo de defensa, orientada a mejorar la detección y no a repartir culpas.
Plan de remediación priorizado por impacto y por esfuerzo, no por severidad teórica.
Verificación de las correcciones sobre los hallazgos incluidos en el alcance acordado.
Preguntas frecuentes
¿La IA sustituye al pentester?
No. Acorta las tareas repetitivas y amplía la cobertura del reconocimiento, pero la decisión de explotar, el encadenado de vulnerabilidades y la valoración del impacto siguen siendo humanos. Un modelo no sabe lo que significa para su negocio que caiga un sistema concreto.
¿Nuestros datos acaban entrenando un modelo?
No. El trabajo se realiza sobre modelos desplegados en infraestructura bajo nuestro control, no en servicios de terceros, y así queda recogido en el alcance del contrato.
¿En qué se diferencia esto de un test de intrusión clásico?
En la amplitud del reconocimiento y en el realismo de la ingeniería social. Si lo que necesita es la prueba clásica sobre una aplicación o una red concreta, con alcance cerrado, el servicio que busca es el test de intrusión y se lo diremos.
¿También auditáis nuestro chatbot o nuestro asistente?
Eso es el otro lado del asunto y tiene servicio propio: en la auditoría de seguridad de IA atacamos su sistema de IA, en lugar de usar IA para atacarle a usted.
¿Es legal todo esto?
Todo se ejecuta con autorización escrita, alcance delimitado y ventana pactada. Sin ese documento firmado no se toca nada.
¿Quiere saber cómo le atacarían hoy?
Una llamada de treinta minutos basta para acotar el alcance y decirle si este servicio es el que necesita o si le conviene otro. Si no es lo suyo, se lo diremos.
Reserve 30 min con un especialista
Teléfono: +34 686 250 244 · Correo: info@jaymonsecurity.com


