Ciberseguridad

OpenAI lanza una IA de ataque que completa el 95% de los exploits

Susan Hill

GPT-5.6-Cyber encontró una vulnerabilidad de alta gravedad en el motor JavaScript V8 de Chrome durante pruebas internas — una que no había sido divulgada públicamente. También identificó fallos en sistemas operativos móviles, bases de datos y software de kernel, todos desconocidos hasta ahora. El nuevo modelo de OpenAI no es una herramienta defensiva. Está diseñado para hackear.

El modelo se entrenó sobre GPT-5.6-Sol, el modelo de propósito general actual de OpenAI, y luego se reentrenó específicamente para tareas ofensivas de seguridad. En el benchmark interno de Evaluación de Capacidades Cibernéticas de OpenAI, GPT-5.6-Cyber completó el 95% de las solicitudes de cadenas de exploits — tareas que incluyen escalada de privilegios, omisión de autenticación y ejecución remota de código arbitrario. La versión estándar de GPT-5.6 completa el 1,5% de las mismas solicitudes. El modelo especializado anterior, GPT-5.5-Cyber, obtuvo un 57,3%.

Ese salto — del 57,3% al 95% en una sola generación — es la cifra que define este lanzamiento. Significa que la brecha entre lo que una IA puede hacer y lo que un atacante humano experto consigue se ha reducido en unos 40 puntos porcentuales en menos de un año.

Las capacidades concretas de GPT-5.6-Cyber incluyen identificar vulnerabilidades conocidas, construir cadenas de exploits desde cero y encontrar vulnerabilidades de día cero: fallos que nadie ha documentado ni parcheado aún. Esta última capacidad supone la ruptura más nítida con cualquier herramienta de seguridad basada en IA anterior. Encontrar vulnerabilidades de día cero requiere conocimientos especializados y un tiempo considerable. GPT-5.6-Cyber puede hacerlo ahora bajo demanda.

OpenAI no va a lanzar el modelo de forma pública. El acceso se realiza a través de Daybreak Red, el nivel superior del programa de ciberseguridad Daybreak de la compañía. Los socios iniciales incluyen a Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG y PwC — grandes consultoras y firmas de seguridad que usarán el modelo para escanear la infraestructura de sus clientes antes de que los atacantes encuentren los mismos fallos.

Lo que los controles de acceso no responden es la pregunta más difícil: OpenAI decide ahora quién puede utilizar una IA capaz de encontrar vulnerabilidades en cualquier software. La lista de autorizados son grandes empresas y consultoras de primer nivel. Investigadores de seguridad independientes, equipos pequeños e instituciones académicas no están incluidos en el despliegue inicial. La vulnerabilidad de V8 en Chrome encontrada durante las pruebas está bajo divulgación coordinada con Google — la compañía no ha dicho cuántas otras vulnerabilidades identificó el modelo antes del lanzamiento.

OpenAI ha indicado que planea ampliar el programa Daybreak Red a más socios autorizados en los próximos meses.

Para la industria del software, las cuentas son claras: si una IA puede escanear un código fuente en busca de vulnerabilidades de día cero con un índice de finalización del 95%, todos los equipos de seguridad acabarán necesitando una — o deberán asumir que los adversarios ya tienen acceso a una.

Etiquetas: , , , , ,

Debate

Hay 0 comentarios.