Por qué JPMorgan dice que la IA multiplicó por 10 el riesgo de ciberseguridad (y qué implica para Latinoamérica)
Jamie Dimon, CEO de JPMorgan Chase, afirmó que el riesgo de ciberseguridad se ha multiplicado por 10 tras la llegada de Mythos, el modelo de Anthropic. La declaración subraya un problema más amplio: los modelos avanzados y los agentes autónomos abren nuevos vectores de ataque y requieren medidas específicas de defensa y gobernanza.
Un aviso contundente desde la banca
Jamie Dimon, director ejecutivo de JPMorgan Chase, ofreció una advertencia que ha resonado en círculos empresariales y de seguridad: el riesgo de ciberseguridad se ha “multiplicado por 10” desde la aparición de Mythos, el modelo de lenguaje avanzado de Anthropic. Dimon ha repetido durante meses que la ciberseguridad tradicional se queda corta frente a las capacidades de las nuevas inteligencias artificiales. Su estimación es suya y no viene acompañada de datos públicos que la respalden, pero sirve para subrayar una preocupación real y compartida por varios actores del sector.
¿Por qué Mythos genera tantas alarmas?
Mythos fue presentado como un progreso relevante en capacidad de programación y razonamiento. Anthropic mismo reconoció que el modelo mostró habilidades superiores a la hora de identificar, explotar y contrarrestar vulnerabilidades, hasta el punto de decidir no lanzarlo de forma general. Entre los ejemplos citados por la compañía aparecen hallazgos de vulnerabilidades de día cero que permitirían explotar sistemas operativos y navegadores principales, e incluso ejercicios en los que se demostraba la posibilidad de comprometer un kernel de Linux para controlar una máquina.
Ese tipo de capacidades hace que modelos como Mythos no sean solo herramientas de productividad: pueden amplificar la eficacia de atacantes con pocos recursos, automatizando búsqueda y explotación de fallos que antes requerían altos niveles de pericia humana. Además, la llegada de agentes de IA capaces de ejecutar tareas por cuenta propia añade una nueva dimensión: no solo facilitan la creación de ataques, sino su ejecución y adaptación continua.
Glasswing: colaboración privada para probar defensas
JPMorgan es uno de los participantes del programa Glasswing de Anthropic y, según Dimon, es el único banco presente desde el inicio del proyecto. Ese acceso permite a la institución explorar el modelo y probar defensas internas, pero también expone por qué Dimon pone el foco en Mythos: los bancos están en la primera línea del riesgo y necesitan entender las implicaciones antes de que la tecnología se difunda más ampliamente.
Anthropic afirma que sus socios han identificado “más de una decena de miles de vulnerabilidades críticas” gracias al uso del modelo y las están parchando. La compañía, no obstante, advierte que en seis a doce meses otras organizaciones podrían tener acceso a capacidades comparables, lo que reduce el margen de tiempo para fortalecer defensas.
La doble cara del discurso: miedo y venta de protección
Un punto recurrente en el debate es la tensión entre la advertencia sobre el peligro y la oferta de herramientas para mitigarlo. Empresas como Anthropic y OpenAI han alternado mensajes que sostienen que sus modelos son demasiado peligrosos para un lanzamiento generalizado, con anuncios de productos y programas de acceso controlado para clientes y socios. Esa dinámica genera una sensación ambivalente: por un lado se alerta sobre el riesgo; por el otro, se comercializan soluciones de protección que, en la práctica, solo están disponibles para un grupo limitado.
El riesgo percibido y la oferta de mitigaciones por parte de los mismos desarrolladores ponen sobre la mesa preguntas de gobernanza, transparencia y responsabilidad corporativa que son especialmente relevantes para actores críticos como bancos, proveedoras de servicios públicos e instituciones del Estado.
Agentes autónomos: más que una herramienta, un riesgo de escala
Los modelos avanzados, cuando se combinan con capacidades para ejecutar acciones (agentes), dejan de ser meramente asistentes y se convierten en instrumentos que pueden actuar a gran velocidad y a gran escala. El problema no es la “voluntad” de la IA —que no la tiene— sino el uso que hagan operadores humanos y la facilidad con la que automatizan tareas complejas: reconocimiento de vulnerabilidades, generación de exploits, evasión de controles y persistencia en sistemas.
Otro factor crítico es la percepción pública y empresarial: cuando los responsables presentan la IA como algo casi “autónomo” y difícil de controlar, se complica la gobernanza y la rendición de cuentas. Al final, sigue siendo una herramienta cuyo comportamiento depende de quienes la diseñan, entrenan y operan.
¿Qué deben considerar los decisores en Latinoamérica?
América Latina enfrenta desafíos particulares: infraestructuras con heterogeneidad tecnológica, recursos limitados para ciberdefensa en muchas organizaciones y marcos regulatorios en evolución. Eso no significa que la región sea más vulnerable per se, pero sí que requiere estrategias adaptadas:
- Priorizar evaluaciones de riesgo específicas para sectores críticos (banca, salud, energía, telecomunicaciones).
- Invertir en pruebas de adversario y ejercicios de respuesta que incluyan escenarios con agentes de IA automatizando ataques.
- Favorecer alianzas público-privadas y la colaboración regional para compartir inteligencia y parches, aprovechando esquemas de información como los que ofrecen las alianzas de seguridad.
- Exigir transparencia a proveedores de modelos sobre limitaciones, capacidades y programas de acceso controlado.
- Formar equipos internos con talento en seguridad y conocimientos en IA, y apoyar la capacitación continua.
Estas medidas no eliminan el riesgo, pero reducen la probabilidad de que fallos críticos se conviertan en incidentes de gran impacto.
Gobernanza y decisiones empresariales
La metáfora que usó Dimon sobre “entregar misiles balísticos a cualquiera” ilustra la preocupación por un acceso sin restricciones. Para empresas y gobiernos esto plantea decisiones concretas: ¿permitir acceso amplio a modelos potentes? ¿participar en programas privados con proveedores para probar defensas? ¿imponer requisitos regulatorios sobre despliegues y controles?
La respuesta probable es híbrida: acceso controlado para sectores críticos, evaluación continua de riesgos y obligaciones de transparencia para desarrolladores y operadores. Esa mezcla implica costos adicionales —auditabilidad, controles de acceso, pruebas de seguridad— pero también reduce la probabilidad de incidentes que podrían causar pérdidas mucho mayores.
Conclusión: urgencia sin pánico
No estamos ante un relato de ciencia ficción, pero tampoco ante un destino inevitable. Las capacidades de modelos como Mythos amplifican riesgos reales y cambian la ecuación de la ciberseguridad; exigir respuestas más sofisticadas es una necesidad. Para Latinoamérica, la recomendación es clara: no esperar a que la tecnología llegue masivamente para reaccionar, sino construir defensas, gobernanza y alianzas ahora. La ciberseguridad en la era de la IA exige previsión, inversión y cooperación, no solo advertencias alarmistas.
Fuente original: Xataka IA