31Aug

Tras el caso Aur0ra, aseguradoras como MSIG, QBE y Beazley están revisando sus ciberseguros, ya que casi todas las pólizas de estas características asumen un evento de seguridad concreto (alguien entra sin permiso, un servidor cae), no la acción de un agente de inteligencia artificial.

Miguel Ángel Valero

Aur0ra, un grupo ruso de ransomware convenció al agente de inteligencia artificial (IA) de Cursor (empresa del grupo SpaceX, de Elon Musk) tras 28 sesiones de chat de que estaba trabajando en un entorno de pruebas, lo que facilitó ciberataques a varias empresas (la fabricante belga de productos de higiene y limpieza Christeyns; la empresa alemana Teckentrup, que fabrica puertas de garaje; la escocesa Helideck Certification Agency (Escocia), un distribuidor farmacéutico argentino, un fabricante italiano; Bayou Title, aseguradora de títulos de Luisiana, entre ellas) entre el 8 de abril y el 21 de mayo de 2026, según análisis de las firmas de ciberseguridad Gambit Security y CloudSek.

Los ciberdelincuentes ejecutaron cientos de operaciones maliciosas (robo de credenciales, toma de cuentas de alto valor), apoyándose en que el agente de IA de Cursor les ayudaba a ir hasta un 50% más rápido.

El caso se hace público la misma semana en que OpenAI, Anthropic y Meta admitieron que sus propios agentes de IA se salieron de entornos controlados y ejecutaron acciones ofensivas sin que nadie se lo pidiera, y en la que 116 empresas han firmado una carta abierta pidiendo defensa coordinada ante los ciberataques asistidos por IA.

Reacción de las aseguradoras

Las aseguradoras también reaccionan: MSIG, QBE y Beazley están revisando sus ciberseguros, ya que casi todas las pólizas de estas características asumen un evento de seguridad concreto (alguien entra sin permiso, un servidor cae). Un agente de IA puede causar la pérdida usando exactamente los accesos que la empresa le dio a propósito, sin que haya hacker ni acceso no autorizado en el origen.

El mercado global de ciberseguro asciende a 15.000 millones$ en 2025,  pasado y Munich Re vaticina 28.000 millones para 2030. Aon calcula que cerca del 20% de los ciberataques llevarán IA generativa en 2027. 

Y del sector tecnológico

OpenAI, Anthropic, Google, Microsoft, las firmas de ciberseguridad CrowdStrike, Okta y Fortinet, figuran entre las 116 empresas que han hecho una llamada conjunta alertando de que los ciberataques habilitados por IA "serán mucho más generalizados y sofisticados", y reclamando colaboración público-privada a todos los niveles (local, nacional, internacional) y alianzas para elevar estándares de seguridad. Reconocen que el riesgo no en el usuario final, sino en los sistemas que sostienen pagos y conectividad.

También avisan que un ciberatacante humano elige objetivos porque su tiempo es limitado: investiga una empresa, prueba unas cuantas vías y pasa a la siguiente. Un agente de IA puede hacer ese trabajo en paralelo sobre miles de objetivos a la vez, y el coste de añadir uno más tiende a 0, por lo que tiene incentivos para realizar ciberataques masivos.