“Le estamos dejando la vida en bandeja de plata a la IA”: los peligros de jugar a perfilarte según ESET

Foto perfil Cristian Serrano
12 Min de lectura

Riesgos de la inteligencia artificial en ciberseguridad explicados por David González de ESET.

En un entorno digital donde le confiamos casi todo al algoritmo, entender los riesgos de la inteligencia artificial en ciberseguridad se ha vuelto una tarea de supervivencia básica para cualquier usuario en Colombia y Latinoamérica. Nos fascina la inmediatez.

Le pedimos a un chatbot que nos redacte un correo corporativo, que nos arme la rutina del gimnasio, que diagnostique ese dolor de cabeza extraño y, de paso, le preguntamos juguetones: “¿Cómo me defines en una sola palabra?”. Parece un juego inofensivo de fin de semana, una dinámica más para capturar pantallas y compartirlas en historias de Instagram. Pero la realidad tecnológica detrás de la pantalla es bastante más oscura.

Más datos: Capturas de pantalla falsas, la trampa con la que están estafando a las personas

David González Cuautle explica en Pixelados la importancia de los riesgos de la inteligencia artificial en ciberseguridad y cómo afectará el panorama tecnológico en Colombia y Latinoamérica al acelerar la creación de código malicioso, el perfilamiento masivo de usuarios y el refinamiento de estafas por ingeniería social.

La IA crea temor en los trabajadores
La IA crea temor en los trabajadores, que no saben usarla / Creación de Pixelados con IA

Cuando el prompt se convierte en un mapa de tu vida para los cibercriminales

La tendencia de pedirle a modelos como ChatGPT o Gemini que nos perfilen se ha vuelto extremadamente viral en redes sociales. El usuario promedio lo asume como un simple test de personalidad de revista de los noventa, solo que impulsado por supercómputo. Sin embargo, para David González Cuautle, Security Researcher de ESET Latinoamérica, esta práctica aparentemente inocente revela una grieta enorme en la protección de nuestra privacidad cotidiana.

Al preguntarle a la máquina “¿qué tanto sabes de mí?”, la respuesta suele ser pasmosa por su precisión. La IA nos conoce con un detalle milimétrico porque le hemos entregado, sesión tras sesión, los hilos de nuestra rutina. Para González, el problema grave no es solo que la herramienta acumule esa información, sino el uso cruzado y la exposición de esos repositorios personales.

Parece una dinámica bastante inofensiva, pero hoy, en el mundo cibernético, ya no sabemos quién está viendo del otro lado de la pantalla. Si un ciberdelincuente logra obtener acceso a esa inteligencia artificial o vulnerar nuestras cuentas a través de ataques de ingeniería social, le estamos dejando en bandeja de plata toda esa información.”

El problema escala cuando el uso de los modelos de lenguaje traspasa la productividad laboral y se adentra en el terreno emocional o de salud. El especialista de ESET advierte que cada vez es más común ver a personas utilizando la inteligencia artificial como un psicólogo de bolsillo o como consultor médico definitivo. Es como intentar reparar el motor de un vehículo de Fórmula 1 siguiendo los consejos de un tutorial genérico y sin herramientas profesionales: tarde o temprano, la falla va a ser catastrófica.

Otros datos: La estafa con IA para vaciar tus cuentas en tiempos de declaración de renta

González enfatiza que estas plataformas incluyen descargos de responsabilidad en la parte inferior del prompt porque reconocen sus propios sesgos y márgenes de error. A esto se le suma la proliferación de las llamadas AI companions (inteligencias artificiales de compañía), diseñadas para sustituir interacciones humanas. Delegarle de forma absoluta nuestras emociones, dudas médicas o el desarrollo comunicativo a una máquina no solo erosiona las habilidades sociales de los más jóvenes, sino que crea un archivo de vulnerabilidades psicológicas listo para ser explotado.

El peligro de la democratización en la creación de malware acelerado por la IA

Existe la falsa creencia de que los atacantes informáticos necesitan décadas de entrenamiento en salas oscuras al estilo de la película Hackers para diseñar un ataque destructivo. La realidad es mucho más pragmática: la ingeniería social se ha democratizado.

Para González, el punto de quiebre en Latinoamérica radica en cómo la IA eliminó la barrera de entrada técnica para los ciberdelincuentes. Antes, estructurar un ataque complejo requería escribir código malicioso manualmente, probar compilaciones y dominar lenguajes de programación durante meses. Hoy, cualquier individuo con intenciones maliciosas y conocimientos ridículamente básicos puede manipular las salvaguardas de los grandes modelos para obtener lo que necesita.

Más ciberseguridad: Tu cuenta vale más de lo que crees: la IA generativa convierte el gaming en el nuevo blanco del robo

Cualquier persona con conocimientos muy básicos sobre cómo funciona un ataque puede pedirle a una inteligencia artificial recomendaciones e incluso solicitarle que desarrolle el código malicioso. Nos estamos enfrentando a una aceleración del código malicioso potenciada por inteligencia artificial.”

El investigador de ESET Latinoamérica cita casos documentados en la región donde supuestos consultores lograron enganchar y manipular a plataformas como Claude para extraer metodologías de vulneración a infraestructura gubernamental. Si bien los desarrolladores entrenan a sus modelos con parámetros de seguridad, la IA es una herramienta sin moralidad propia: no distingue el bien del mal, solo procesa instrucciones.

Esta aceleración se refleja directamente en la calidad del phishing, las llamadas fraudulentas y los clones de voz o video (deepfakes). Los viejos correos de estafas repletos de errores ortográficos y traducciones robóticas del ruso o el inglés quedaron en el pasado. Hoy recibimos mensajes redactados con un nivel de persuasión y pulcritud profesional impecables, afinados específicamente para tocar la fibra sensible del usuario según el perfilamiento previo que se hace en la red.

El dudoso viaje de tus datos en la IA

PasoEtapa del procesoDescripción del riesgo
1El prompt casualLe pides a la IA: “Dime cómo soy según mis consultas diarias”.
2El perfilamientoLa IA procesa y guarda tus gustos, miedos y hábitos en un repositorio.
3La vulnerabilidadOcurre una brecha de seguridad, ingeniería social o robo de credenciales.
4El ataque dirigidoRecibes phishing perfecto, extorsión o suplantación con datos entregados por ti.

Estrategias defensivas para usar la tecnología sin entregar tu privacidad en el intento

Pero no todo el panorama es apocalíptico. La misma tecnología que los cibercriminales usan para afilar sus herramientas puede convertirse en el escudo de los usuarios comunes, siempre y cuando se aplique el criterio humano adecuado.

Otros datos: Hay un multimillonario error en ciberseguridad que las empresas están ignorando: Lobitsky

Frente a la ausencia de un software antivirus tradicional en dispositivos móviles o portátiles, González sugiere utilizar los asistentes virtuales como un primer filtro automatizado de verificación. Si te llega un enlace sospechoso prometiendo subsidios, ofertas absurdas o alertas bancarias por WhatsApp, no le des clic. En su lugar, copia la URL completa, pégala en el cajón de interacción del asistente y pregúntale directamente si la estructura del enlace corresponde a un dominio seguro o si muestra patrones maliciosos. La máquina evaluará la sintaxis y los parámetros según las buenas prácticas web.

Otros datos: Truecaller lleva a otro nivel su batalla contra las estafas telefónicas

Sin embargo, el especialista recuerda que la IA no es un oráculo infalible y puede errar. La regla de oro de la ciberseguridad moderna sigue siendo la verificación cruzada a través de varios métodos sencillos pero efectivos:

  • Asumir la duda por defecto: Tratar cualquier mensaje, llamada o correo no solicitado como una posible estafa hasta que la fuente oficial demuestre lo contrario.
  • Validación en canales oficiales: Si la oferta o el aviso proviene de una marca o entidad bancaria, ingresar manualmente a su sitio web oficial en lugar de tocar el enlace proporcionado en el mensaje.
  • Higiene de credenciales: Implementar obligatoriamente el doble factor de autenticación (2FA) en todas las cuentas y evitar a toda costa la reutilización de contraseñas entre plataformas.
  • Actualizaciones al día: Mantener el sistema operativo de computadores y teléfonos móviles actualizado para cerrar las brechas de seguridad que el nuevo malware busca aprovechar.

Lo que sí queda es que el poder final no lo tiene el modelo de lenguaje, sino el usuario que escribe frente a la pantalla. La inteligencia artificial debe mantenerse como un motor de productividad y automatización, no como un diario íntimo ni un sustituto de la interacción o el criterio profesional humano.

David González Cuautle

David González Cuautle, Security Awareness Specialist de ESET, cuenta con una trayectoria que combina tecnología, programación, banca y ciberseguridad. Es profesional del área de TI y tiene una maestría en Seguridad de la Información por el Instituto Politécnico Nacional (IPN) de México.

Antes de incorporarse a ESET en 2023 como Security Researcher, trabajó como técnico de soporte de equipos informáticos y programador, además de desarrollar parte de su carrera en el sector bancario mexicano.

Su interés por la ciberseguridad también se refleja en sus hábitos personales: dedica buena parte de su tiempo libre a mantenerse informado sobre temas de seguridad digital, política y economía. Es además aficionado al baloncesto y, durante su adolescencia y etapa universitaria, disfrutaba especialmente de los videojuegos de rol y shooters.

Su regla de oro para navegar por internet resume buena parte de su visión sobre la seguridad digital: “Nada en internet es gratis”. Si algo parece serlo, advierte, es posible que el verdadero producto sea el propio usuario.

Compartir este artículo