🧠 Resumen general
La sesión, dirigida por Víctor (CEO de Zerot) junto a Carlos Caltevila (Chief Hacking Officer), explica cómo la inteligencia artificial está transformando radicalmente el pentesting y la ciberseguridad ofensiva. El mensaje central es contundente: la velocidad, la superficie de ataque y las capacidades de los atacantes se han multiplicado, y las auditorías tradicionales ya no son suficientes. El vídeo combina análisis del mercado, riesgos reales, demostraciones técnicas y una visión práctica de cómo debe adaptarse la seguridad en 2025.
🔥 Ideas clave
- La IA ha cambiado por completo el panorama del pentesting: los atacantes ahora actúan en segundos, no en horas.
- Herramientas como Mitos o agentes ofensivos permiten detectar y explotar vulnerabilidades con una eficiencia similar a la de un pentester humano.
- El riesgo principal no es para la industria del pentesting, sino para todas las empresas que dependen de activos digitales.
- La IA es una herramienta de productividad… también para los atacantes.
- La superficie de ataque se ha multiplicado por el Shadow IT y el Shadow AI: empleados usando IA sin control, skills descargados de GitHub, agentes conectados a sistemas sensibles.
- El pentesting anual ya no es suficiente: la foto fija queda obsoleta en días.
🛡️ Cómo la IA está rompiendo la ciberseguridad
- Antes el perímetro era claro (web, app, infraestructura).
- Ahora las empresas usan decenas de servicios cloud, APIs, SaaS, agentes de IA, automatizaciones, muchas veces sin supervisión.
- El 80% de empleados usa IA no autorizada; el 98% lo ha hecho alguna vez.
- El coste medio de una brecha causada por Shadow IT ronda los 670.000 €.
- La velocidad del atacante ha pasado de 8 horas (2022) a 22 segundos (2025) para lograr movimiento lateral.
🧩 Pen testing con IA vs. Pen testing de IA
Víctor diferencia dos conceptos críticos:
1. Pen testing con IA
Usar IA para:
- enumerar superficie de ataque,
- analizar código,
- generar exploits,
- redactar informes,
- correlacionar hallazgos.
2. Pen testing de IA
Auditar:
- agentes,
- skills,
- modelos,
- integraciones,
- flujos de datos,
- APIs conectadas a IA.
Ambos son necesarios. Una empresa puede tener su web segura… pero estar conectándola a un agente vulnerable que abre una puerta trasera.
⚙️ Superficie de ataque que nadie revisa
Carlos profundiza en el riesgo de los agentes LLM:
- Un atacante puede engañar al modelo para que revele información sensible mediante prompts condicionados.
- Los agentes pueden ejecutar acciones indebidas si se manipulan sus condiciones (“si el CPU está saturado, haz X”).
- Documentos maliciosos en el RAG pueden provocar comportamientos peligrosos.
- Skills descargados sin validar pueden introducir vulnerabilidades críticas.
La conclusión: los agentes son una nueva puerta de entrada que debe auditarse como cualquier otro sistema expuesto.
🧪 Limitaciones actuales de la IA en pentesting
Aunque la IA es extremadamente potente, aún falla en:
- lógica de negocio compleja,
- escaladas de privilegios avanzadas,
- ingeniería social,
- pivotar entre sistemas,
- entender impacto real en negocio.
Por eso el futuro es pentesting híbrido: humanos + IA.
🧰 Análisis de código (SAST) reinventado
La IA reduce drásticamente los falsos positivos del análisis estático. Modelos como Mitos pueden:
- detectar vulnerabilidades,
- validar explotabilidad,
- correlacionar hallazgos,
- aprender del propio código.
El SAST tradicional se convertirá en un commodity: hacerlo sin IA será un error.
🤖 Modelos y soluciones del mercado
El vídeo menciona:
- Mitos (Cloud): extremadamente potente, incluso restringido por EE. UU. por seguridad nacional.
- Xbow: empresa que popularizó el concepto de “hacker autónomo”.
- PentestGPT: soluciones de bajo coste con limitaciones importantes.
- Zerot PentAI: enfoque multiagente propio, con login inteligente, descubrimiento, explotación y coordinación.
🏁 Conclusión
La IA no ha matado el pentesting, pero sí ha matado el pentesting anual. La seguridad debe ser:
- continua,
- automatizada,
- híbrida,
- orientada a toda la superficie de ataque, incluida la IA.
El mensaje final es claro:
La IA ha multiplicado la capacidad de los atacantes. Las empresas deben multiplicar su defensa.
