🧠 Resumen general

La sesión, dirigida por Víctor (CEO de Zerot) junto a Carlos Caltevila (Chief Hacking Officer), explica cómo la inteligencia artificial está transformando radicalmente el pentesting y la ciberseguridad ofensiva. El mensaje central es contundente: la velocidad, la superficie de ataque y las capacidades de los atacantes se han multiplicado, y las auditorías tradicionales ya no son suficientes. El vídeo combina análisis del mercado, riesgos reales, demostraciones técnicas y una visión práctica de cómo debe adaptarse la seguridad en 2025.

🔥 Ideas clave

  • La IA ha cambiado por completo el panorama del pentesting: los atacantes ahora actúan en segundos, no en horas.
  • Herramientas como Mitos o agentes ofensivos permiten detectar y explotar vulnerabilidades con una eficiencia similar a la de un pentester humano.
  • El riesgo principal no es para la industria del pentesting, sino para todas las empresas que dependen de activos digitales.
  • La IA es una herramienta de productividad… también para los atacantes.
  • La superficie de ataque se ha multiplicado por el Shadow IT y el Shadow AI: empleados usando IA sin control, skills descargados de GitHub, agentes conectados a sistemas sensibles.
  • El pentesting anual ya no es suficiente: la foto fija queda obsoleta en días.

🛡️ Cómo la IA está rompiendo la ciberseguridad

  • Antes el perímetro era claro (web, app, infraestructura).
  • Ahora las empresas usan decenas de servicios cloud, APIs, SaaS, agentes de IA, automatizaciones, muchas veces sin supervisión.
  • El 80% de empleados usa IA no autorizada; el 98% lo ha hecho alguna vez.
  • El coste medio de una brecha causada por Shadow IT ronda los 670.000 €.
  • La velocidad del atacante ha pasado de 8 horas (2022) a 22 segundos (2025) para lograr movimiento lateral.

🧩 Pen testing con IA vs. Pen testing de IA

Víctor diferencia dos conceptos críticos:

1. Pen testing con IA

Usar IA para:

  • enumerar superficie de ataque,
  • analizar código,
  • generar exploits,
  • redactar informes,
  • correlacionar hallazgos.

2. Pen testing de IA

Auditar:

  • agentes,
  • skills,
  • modelos,
  • integraciones,
  • flujos de datos,
  • APIs conectadas a IA.

Ambos son necesarios. Una empresa puede tener su web segura… pero estar conectándola a un agente vulnerable que abre una puerta trasera.

⚙️ Superficie de ataque que nadie revisa

Carlos profundiza en el riesgo de los agentes LLM:

  • Un atacante puede engañar al modelo para que revele información sensible mediante prompts condicionados.
  • Los agentes pueden ejecutar acciones indebidas si se manipulan sus condiciones (“si el CPU está saturado, haz X”).
  • Documentos maliciosos en el RAG pueden provocar comportamientos peligrosos.
  • Skills descargados sin validar pueden introducir vulnerabilidades críticas.

La conclusión: los agentes son una nueva puerta de entrada que debe auditarse como cualquier otro sistema expuesto.

🧪 Limitaciones actuales de la IA en pentesting

Aunque la IA es extremadamente potente, aún falla en:

  • lógica de negocio compleja,
  • escaladas de privilegios avanzadas,
  • ingeniería social,
  • pivotar entre sistemas,
  • entender impacto real en negocio.

Por eso el futuro es pentesting híbrido: humanos + IA.

🧰 Análisis de código (SAST) reinventado

La IA reduce drásticamente los falsos positivos del análisis estático. Modelos como Mitos pueden:

  • detectar vulnerabilidades,
  • validar explotabilidad,
  • correlacionar hallazgos,
  • aprender del propio código.

El SAST tradicional se convertirá en un commodity: hacerlo sin IA será un error.

🤖 Modelos y soluciones del mercado

El vídeo menciona:

  • Mitos (Cloud): extremadamente potente, incluso restringido por EE. UU. por seguridad nacional.
  • Xbow: empresa que popularizó el concepto de “hacker autónomo”.
  • PentestGPT: soluciones de bajo coste con limitaciones importantes.
  • Zerot PentAI: enfoque multiagente propio, con login inteligente, descubrimiento, explotación y coordinación.

🏁 Conclusión

La IA no ha matado el pentesting, pero sí ha matado el pentesting anual. La seguridad debe ser:

  • continua,
  • automatizada,
  • híbrida,
  • orientada a toda la superficie de ataque, incluida la IA.

El mensaje final es claro:

La IA ha multiplicado la capacidad de los atacantes. Las empresas deben multiplicar su defensa.