Ciberinteligencia · Noticia
Google atribuye a un actor criminal un zero-day de bypass de 2FA desarrollado con ayuda de IA
11 de mayo de 2026 · 4 min de lectura · Por Redacción Cubix Academia · Nivel avanzado
El Google Threat Intelligence Group documentó el 11 de mayo de 2026 un exploit de evasión de 2FA cuya autoría apunta a un modelo de lenguaje. Analizamos qué demuestra el caso y, sobre todo, qué no.
El 11 de mayo de 2026, el Google Threat Intelligence Group (GTIG) publicó el informe Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access. Entre sus hallazgos hay uno que merece lectura atenta y no la reacción refleja que ha circulado: GTIG describe, por primera vez, un caso en el que un actor criminal habría empleado un modelo de lenguaje para desarrollar un zero-day, con la intención de usarlo en una operación de explotación masiva.
El hecho, acotado
El exploit es un script en Python que permite evadir la autenticación de dos factores (2FA) en una herramienta popular de administración de sistemas, basada en web y de código abierto. GTIG no publicó el nombre del producto ni del actor. Afirma haber trabajado con el fabricante afectado para una divulgación responsable y haber interrumpido la actividad antes de que se materializara.
Conviene fijar el perímetro de la afirmación antes de interpretarla. GTIG no observó el prompt ni identificó el modelo. Infiere la autoría a partir de la forma del código.
Por qué se atribuye la autoría a un modelo
La parte instructiva no es el titular, sino el razonamiento forense. GTIG cita tres indicios. Primero, una abundancia de docstrings de tono didáctico, impropia de un exploit operativo. Segundo, un formato "de manual" muy característico del corpus de entrenamiento de los LLM: menús de ayuda detallados, una clase limpia de colores ANSI, estructura pulcra. Y tercero, el detalle más revelador, una puntuación CVSS alucinada (es decir, inventada) embebida en el propio script.
Con esos elementos, GTIG expresa "alta confianza" en que el actor se apoyó en un modelo para descubrir y armar la vulnerabilidad. Importa subrayar lo que el informe no dice: GTIG afirma que no cree que se usara Gemini, y no sostiene que el modelo actuara solo. La atribución es sobre asistencia, no sobre autonomía.
Inicia sesión para leer este artículo
Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.