12 de mayo de 2026

Google confirma el primer exploit zero-day generado con IA en el mundo real: «La era de la explotación impulsada por IA ya está aquí»

Representación profesional de las amenazas de ciberseguridad en 2025

Google ha documentado el primer caso conocido en el que un grupo criminal utilizó un modelo de inteligencia artificial para descubrir y desarrollar un exploit zero-day contra una herramienta real de administración de sistemas. Lo publica el Google Threat Intelligence Group (GTIG) este 11 de mayo de 2026, en un informe que añade evidencia concreta a lo que hasta hace poco era una amenaza teórica. El ataque fue interceptado antes de que se ejecutara a escala, pero el daño reputacional del precedente es real: la IA ya no es solo una herramienta defensiva en ciberseguridad.

John Hultquist, jefe analista del GTIG, resume lo que implica el hallazgo con una frase que no deja lugar a interpretaciones: «Ya está aquí. La era de la vulnerabilidad y explotación impulsada por IA ya está aquí.»

Qué ocurrió exactamente

Según el informe del GTIG, un grupo criminal prominente —cuya identidad Google no ha revelado— utilizó un modelo de lenguaje para analizar el código de una herramienta popular de administración de sistemas web de código abierto (también sin nombrar) y descubrió en ella una vulnerabilidad desconocida hasta ese momento: un fallo que permitía saltarse la autenticación de doble factor (2FA).

El grupo desarrolló el exploit en Python —lo que ya era conocido— y planeaba usarlo en un ataque de explotación masiva contra organizaciones que usaran esa herramienta. Antes de que pudieran ejecutarlo, Google lo detectó, alertó al proveedor del software afectado y coordinó con las fuerzas del orden para desarticular la operación.

Dos detalles técnicos del informe confirman que la IA participó activamente en el proceso: el exploit contenía inconsistencias en los metadatos y patrones de formato estructurado que son características habituales del código generado por modelos de lenguaje grandes. «Tenemos alta confianza en que el actor probablemente empleó un modelo de IA para apoyar el descubrimiento y la weaponización de esta vulnerabilidad», explica el informe.

Google ha precisado que el modelo empleado probablemente no era Gemini (los controles de abuso detectarían ese uso) ni Claude Mythos de Anthropic (el modelo de seguridad ofensiva/defensiva que Anthropic lanzó hace aproximadamente un mes).

Un contexto de amenazas mucho más amplio

El hallazgo del zero-day generado con IA es la pieza más llamativa de un informe que detalla una tendencia más sistemática.

Actores chinos vinculados al Estado han desplegado herramientas agenticas como Strix y Hexstrike en ataques contra una empresa japonesa de tecnología y una gran empresa de ciberseguridad del este asiático. El grupo UNC2814, especializado en telecomunicaciones y gobiernos, utilizó un «jailbreak orientado a personaje» —instruir a la IA para que se comporte como un auditor de seguridad sénior— para mejorar su investigación de vulnerabilidades en firmware embebido, incluyendo implementaciones OFTP en routers TP-Link.

Corea del Norte, a través del grupo APT45, ha enviado miles de prompts repetitivos para analizar CVEs recursivamente y validar exploits prueba de concepto. «Esto resulta en un arsenal de capacidades de explotación más robusto que sería impracticable gestionar sin asistencia de IA», señala el informe.

El dato más inquietante del M-Trends 2026 (el informe anual de Mandiant) es el tiempo medio de explotación: -7 días. Negativo. Significa que la explotación está ocurriendo de media siete días antes de que el parche siquiera exista. Un zero-day generado con IA encaja perfectamente en ese nuevo ciclo de ataque acelerado.

En el artículo de abril de 2026 sobre la IA como arma de doble filo en ciberseguridad, ya analizamos el caso del cibercriminal rusohablante que usó Claude y DeepSeek para comprometer más de 600 firewalls en 55 países. El zero-day de hoy es el escalón siguiente: pasar de automatizar técnicas conocidas a descubrir vulnerabilidades nuevas.

La respuesta defensiva de Google

El mismo informe que documenta la amenaza presenta los proyectos ofensivos defensivos de Google.

Big Sleep (Google DeepMind + Project Zero) es un agente de IA que busca vulnerabilidades de forma proactiva en software antes de que los atacantes las encuentren. Ya ha encontrado la primera vulnerabilidad real del mundo de esta forma, y fue precisamente un análisis de Big Sleep el que ayudó a identificar la actividad del grupo criminal antes de que el ataque se ejecutara.

CodeMender es un agente experimental basado en Gemini que no solo encuentra vulnerabilidades sino que genera automáticamente el parche correspondiente. Todavía es experimental, pero la dirección es clara: si los atacantes usan IA para acelerar el ciclo de ataque, la defensa tiene que usar IA para reducir el tiempo entre detección y mitigación.

La cobertura de la vulnerabilidad crítica en cPanel de mayo de 2026 mostró que los hackers ya estaban explotando zero-days dos meses antes de que el parche existiera. Hoy sabemos que parte de ese ciclo de descubrimiento anticipado puede estar siendo acelerado por IA.

En noviembre de 2025 cubrimos el informe del GTIG sobre cómo la IA está cambiando las reglas del cibercrimen, incluyendo las primeras familias de malware con LLMs integrados (PROMPTFLUX, PROMPTSTEAL). El zero-day de hoy es el paso siguiente en esa curva de maduración.

Mi valoración

Llevamos meses describiendo los riesgos de la IA aplicada al cibercrimen como una amenaza emergente. El informe del GTIG de hoy mueve la aguja de «emergente» a «presente». Y eso cambia cómo hay que responder.

Lo que más me convence del hallazgo es la precisión de los criterios de atribución que Google usa para afirmar que se usó IA. Los patrones de código, la estructura del exploit y los metadatos son evidencia técnica, no especulación. Google no dice «podría haber sido IA»: dice «alta confianza». Eso es lenguaje de inteligencia de amenazas serio.

Lo que más me preocupa es el tiempo medio de explotación de -7 días. Eso significa que los equipos de seguridad tienen que asumir que cualquier vulnerabilidad puede estar siendo explotada antes de que tengan un parche. En ese escenario, las métricas de tiempo de parcheo son insuficientes: lo que importa es la capacidad de detección y contención.

Lo más significativo es el precedente para la industria. Una vez que un grupo criminal demuestra que puede usar IA para descubrir zero-days, el conocimiento se difunde. El próximo grupo que lo intente no estará inventando el método: estará siguiendo un manual que acaba de ser validado.

Preguntas frecuentes

¿Qué es un zero-day exploit y por qué es especialmente peligroso cuando está generado por IA?

Un zero-day exploit es un código de ataque que aprovecha una vulnerabilidad desconocida para el desarrollador del software afectado. El término «zero-day» hace referencia a que los defensores han tenido cero días para preparar una defensa. Cuando una IA puede descubrir ese tipo de vulnerabilidades automáticamente analizando código a escala, el ritmo de descubrimiento de zero-days puede acelerarse de forma significativa, dando ventaja al atacante sobre los defensores.

¿Cómo detectó Google que el exploit había sido generado con IA?

Google identificó en el código del exploit marcadores técnicos asociados al output de modelos de lenguaje: inconsistencias en los metadatos del código y patrones de formato estructurado que son característicos del texto generado automáticamente. Esto, combinado con el contexto de las actividades del grupo criminal, llevó al GTIG a concluir con «alta confianza» que se había usado un LLM en el proceso de desarrollo.

¿Qué es el proyecto Big Sleep de Google y cómo funciona?

Big Sleep es un agente de IA desarrollado conjuntamente por Google DeepMind y Project Zero (el equipo de investigación de vulnerabilidades de Google) que analiza software de forma proactiva en busca de vulnerabilidades desconocidas. Funciona de forma similar a cómo un investigador de seguridad humano examinaría el código, pero a la velocidad y escala que permite la IA. Ya ha encontrado la primera vulnerabilidad real del mundo de forma autónoma.




☞ El artículo completo original de Natalia Polo lo puedes ver aquí

¿Cuánto café se puede tomar al día? La ciencia tiene un límite muy claro para evitar sus efectos perjudiciales

¿Cuánto café se puede tomar al día? La ciencia tiene un límite muy claro para evitar sus efectos perjudiciales

Para muchos de nosotros, el motor de arranque por las mañanas tiene color oscuro y un aroma tostado que caracterizan tanto al café. Una bebida que es de las más consumidas en todo el mundo, pero con una popularidad que ha venido acompañada de titulares alarmistas sobre lo malo que es ingerirlo y los efectos que puede tener directamente sobre los órganos. Pero la verdad es que hay luces y sombras. 

Hay buenas noticias. Para los más cafeteros, sin duda les aliviará saber que la bibliografía apunta a que no es tan catastrófico el consumo como se quiere vender. Pero, como en todo, los excesos de algo siempre pueden acarrear problemas, incluso aunque pueda parecer algo super sano, como por ejemplo el agua. Y el café, obviamente, no está exento. 

El límite. Cuando se trata de establecer una línea roja de consumo seguro, la referencia clínica no está en la OMS, sino en la FDA y la EFSA, que son ls agencias regulatorias de la seguridad alimentaria en Estados Unidos y Europa, respectivamente. 

Aquí ambas apuntan a una misma cifra en el consumo del café: 400 miligramos de cafeína al día. Una cifra muy relevante, puesto que para la inmensa mayoría de los adultos sanos, consumir hasta 400 mg diarios no se asocia con efectos perjudiciales para la salud, remarcando que esta cantidad puede formar parte de una dieta y un estilo de vida perfectamente saludables. 

¿A cuántos cafés equivale esto? Aquí es donde la cosa se complica ya que hablar de "tazas" es un error analítico, porque no todos los cafés son iguales. Es por ello que para la FDA una taza de 355 ml, que es un tamaño estándar, puede contener entre 113 y 247 mg de cafeína. Pero todo esto depende del tipo de preparación, el tiempo de extracción o el café que se ha usado, porque el café Robusta tiene más cafeína que el arábico, por ejemplo. 

Pero en términos generales, esos 400 mg equivalen a unas 3 o 4 tazas de café filtrado estándar al día. 

El daño orgánico. Es fácil ver diferentes mensajes alarmantes en los que se avisa de que el café puede dañar todo nuestro interior si se supera una dosis concreta. Pero la realidad es que la OMS no manda este mensaje a la sociedad, puesto que es demasiado alarmante y para nada se corresponde con la realidad. Lo que si es verdad es que un consumo excesivo de café a diario tiene efectos importantes sobre nuestro cuerpo, pero no va a 'pudrir' nuestros órganos internos. 

Entre estos destacan el insomnio, nerviosismo, irritabilidad, palpitaciones, temblores musculares, irritación intestinal, dolor de cabeza... Esto hace que, aunque hablamos de que el café no está contradictorio para la población, lógicamente, si hay un problema de base, puede ser mejor no tomarlo y menos si se toma en un gran exceso a lo largo del día. 

Tiene beneficios. En otras ocasiones hemos hablado del café y sus beneficios, porque los tiene más allá de mantenernos despiertos por la mañana. Aquí diferentes estudios nos han apuntado ya los beneficios cardiovasculares que puede tener o incluso que mejora el rendimiento deportivo. 

Pero aquí interviene bastante el metabolismo de cada una de las personas, puesto que no hay un metabolismo único. En este caso hay gente que procesa de una manera muy rápida la cafeína y su efecto desaparece rápidamente, pero hay otros casos donde la metabolizan de manera lenta, por lo que sus efectos se mantienen en el cuerpo y pueden, por ejemplo, tener más problemas de insomnio, de nerviosismo o palpitaciones porque son más "sensibles" a la cafeína. Esta es la explicación, por ejemplo, acerca de que una persona puede presumir tomar un café por la noche y poder dormir perfectamente. 

Hay excepciones. Aunque hablamos de un límite de 400 mg de cafeína, hay gente que lógicamente no puede llegar hasta este límite, como por ejemplo las embarazadas, donde se recomienda un máximo de 200 mg al día, puesto que el exceso de cafeína puede cruzar la placenta y afectar al desarrollo fetal. Pero también influye, por ejemplo, el nivel de colesterol, ya que aquí la Mayo Clinic apunta a que el consumo de café sin filtro, como el café turco, puede elevar los niveles de colesterol debido a los compuestos como el cafestol. 

Imágenes | Unsplash

En Xataka | Si la pregunta es "cuánta cafeína tiene cada taza de café o de té", este gráfico ofrece respuestas reveladoras

-
La noticia ¿Cuánto café se puede tomar al día? La ciencia tiene un límite muy claro para evitar sus efectos perjudiciales fue publicada originalmente en Xataka por José A. Lizana .



☞ El artículo completo original de José A. Lizana lo puedes ver aquí

Ciencia sin Ficción regresa a Concepción con su séptima edición y más de 25 mil estudiantes impactados

La ciencia volverá a tomarse el escenario del Teatro Biobío con una nueva edición de Festival Ciencia sin Ficción, iniciativa nacida en la Región del Biobío que este 27 y 28 de mayo celebrará su séptima versión, consolidándose como uno de los encuentros de divulgación científica más importantes e inspiradores del país.

El lanzamiento oficial del festival se realizó en IRADE, instancia donde organizadores, autoridades, comunidades educativas y representantes del mundo científico destacaron el impacto territorial y formativo que ha alcanzado el proyecto desde su creación.

A lo largo de sus distintas ediciones, Ciencia sin Ficción ha acercado la ciencia, la innovación y el conocimiento a más de 25 mil estudiantes de las regiones del Biobío, Ñuble y Los Lagos, promoviendo experiencias educativas dinámicas y cercanas junto a destacados divulgadores e investigadores nacionales e internacionales, entre ellos José Maza, Gabriel León y Pilar Ducci.

La nueva edición contará con la participación de estudiantes, docentes, instituciones públicas y privadas, además de organizaciones vinculadas al ecosistema científico y educativo, fortaleciendo un espacio que busca despertar la curiosidad, fomentar el pensamiento crítico y demostrar que la ciencia puede ser parte de la vida cotidiana de niños, niñas y jóvenes.

En ese contexto, el seremi de Ciencia, Tecnología, Conocimiento e Innovación para las regiones del Biobío y Ñuble, Pedro Ramírez Glade, destacó la relevancia de este tipo de iniciativas para las nuevas generaciones.

“Lo que estamos viendo en esta séptima versión de Ciencia sin Ficción es tremendamente importante. El Ministerio ha apoyado esta iniciativa desde sus inicios y continuará haciéndolo, porque inspirar a los jóvenes desde la ciencia es fundamental para el Chile del presente y del futuro”, señaló.

Por su parte, el director del festival, Boris Muñoz Alcatruz, valoró el crecimiento que ha tenido el proyecto desde el sur de Chile hacia otras regiones del país.

“Ciencia sin Ficción nació con la idea de demostrar que la ciencia también puede emocionar, inspirar y transformar vidas. Hoy vemos a miles de estudiantes acercarse al conocimiento desde la curiosidad y la experiencia, entendiendo que la ciencia también puede formar parte de sus sueños y trayectorias”, afirmó.

Uno de los ejemplos del impacto generado por el festival es el caso de Sara Durán, quien asistió a la primera edición cuando tenía 14 años y hoy será parte del programa como conferencista.

“Ver cómo investigadores compartían sus conocimientos de manera cercana y accesible fue algo que me marcó profundamente. Espacios como este son clave para que más jóvenes descubran que también pueden aportar al país desde la ciencia”, comentó.

El festival también ha fortalecido el vínculo entre ciencia, educación y sector privado. Desde ENGIE Energía Chile, organización que ha respaldado distintas versiones del encuentro, destacaron el aporte de la iniciativa a la democratización del conocimiento y la formación de futuras generaciones comprometidas con desafíos como el cambio climático y las energías renovables.

Asimismo, representantes de comunidades educativas han evidenciado impactos concretos en estudiantes que, tras participar en el festival, se han interesado por carreras científicas y tecnológicas.

La séptima edición de Ciencia sin Ficción llega además tras una masiva jornada realizada este año en Puerto Montt, donde el encuentro reunió a cerca de 5 mil estudiantes de las regiones de Los Lagos y Los Ríos, fortaleciendo su proyección nacional desde el sur de Chile.

Esta versión cuenta con el respaldo de ARAUCO, ENGIE Energía Chile, Universidad Andrés Bello, Duoc UC y Universidad San Sebastián; además del patrocinio del Ministerio de Ciencia, Tecnología, Conocimiento e Innovación y la colaboración del Teatro Biobío e IRADE.

La entrada Ciencia sin Ficción regresa a Concepción con su séptima edición y más de 25 mil estudiantes impactados se publicó primero en Revista Ecociencias.



☞ El artículo completo original de Revista Ecociencias lo puedes ver aquí

Llevábamos años buscando el origen de los agujeros negros más masivos. La respuesta es una carambola cósmica de violencia extrema

Llevábamos años buscando el origen de los agujeros negros más masivos. La respuesta es una carambola cósmica de violencia extrema

Todos los agujeros negros son el fruto de una actividad muy violenta. Sin embargo, hay algunos para los que los procesos conocidos resultan insuficientes. Ahora, un equipo internacional de científicos ha descubierto cómo se forman los agujeros negros más masivos del Universo. Se trata de un proceso tan violento que necesita un cúmulo estelar enorme que lo sostenga. 

Dos grupos de agujeros negros. Este equipo de científicos ha analizado el Catálogo de Transitorios de Ondas Gravitacionales (GWTC4) de LIGO–Virgo–KAGRA, en el que se recogen 153 detecciones de fusión de agujeros negros a través de las ondas gravitacionales. Al analizar todos los datos disponibles centrándose en el espín de los agujeros negros, han visto que todos ellos se pueden dividir en dos grandes grupos. Por un lado, agujeros negros de masa menor, que surgieron por un colapso estelar ordinario. Por otro, agujeros negros muy masivos, surgidos por fusiones secundarios en el entorno de cúmulos estelares densos.

Vale, ahora que se entienda. Generalmente, los agujeros negros se forman cuando una estrella muy masiva que ya se ha quedado sin combustible colapsa. Esto da lugar a una explosión con la que se expulsan las capas exteriores de la estrella, quedando solo un núcleo muy denso. Es tan denso que genera una gran atracción gravitatoria y nada puede escapar de él. Por otro lado, hay agujeros tan masivos que no cuadran con este proceso. Se cree que son agujeros negros de segunda generación. Es decir, dos agujeros negros se fusionan y, después, el resultado se fusiona con otro agujero negro, haciéndose mucho más inmenso. Ese sería el segundo grupo que se ha detectado en el catálogo GWTC4.

Algo no cuadra. Este proceso de fusión de agujeros negros es tan violento que, en cuanto se produjese la primera fusión, el resultado saldría disparado como un cohete. Para que se quede en el sitio y se pueda fusionar a un tercer agujero negro hace falta algo que lo retenga. Estos científicos han descubierto que se trata de cúmulos estelares densamente poblados. Hay tantísimas estrellas en ellos que la atracción gravitatoria de todas ellas mantiene el agujero negro quieto en su lugar. 

¿Y el espín qué tiene que ver? Es espín es un parámetro que hace referencia al giro de los agujeros negros. Cuando se forman de la manera convencional, el espín es predecible y se encuentra perfectamente alineado con la estrella que originó el agujero negro. En cambio, cuando se forman por un proceso tan violento como esas fusiones consecutivas, el espín toma una dirección al azar, pero un valor predecible por la suma de los espines del resto de agujeros negros. Estos científicos, por lo tanto, vieron que todos los datos coincidían con esa hipótesis: fusiones consecutivas en el entorno de un cúmulo estelar muy poblado.

Una franja prohibida. Por otro lado, estos científicos encontraron una franja prohibida de tamaño estelar en la que no se podrían formar agujeros negros. Los hay pequeños o inmensos, pero no medianos. Si bien esto es algo que se intuía, el conjunto completo de datos que han obtenido da un giro a lo que se conoce sobre la formación de agujeros negros. 

Relación con la física nuclear. Según han explicado estos científicos, ese límite de masas detectado parece estar relacionado con una serie de reacciones nucleares que tienen lugar en el interior de las estrellas. Las reacciones nucleares estelares son de fusión nuclear. Los humanos hemos aprendido a controlar la fisión nuclear, pero supone riesgos que se solventarían si también dominásemos la fusión nuclear. Hasta ahora está siendo un reto complicado, pero quizás estos nuevos hallazgos, obtenidos gracias al análisis de ondas gravitacionales, podrían arrojar un poco más de luz a esta investigación. Todo suma. 

Imagen | NASA, ESA, STScI y A. Sarajedini (Universidad de Florida)/NASA, ESA, CSA, Ralf Crawford (STScI)

En Xataka | Qué ocurre si caes en un agujero negro, explicado de forma sencilla en una apabullante simulación de la NASA



-
La noticia Llevábamos años buscando el origen de los agujeros negros más masivos. La respuesta es una carambola cósmica de violencia extrema fue publicada originalmente en Xataka por Azucena Martín .



☞ El artículo completo original de Azucena Martín lo puedes ver aquí

El problema de comer chocolate a las 11 de la noche no son las calorías, es lo que le hace al sueño

El problema de comer chocolate a las 11 de la noche no son las calorías, es lo que le hace al sueño

Hay gente que sigue auténticos rituales antes de irse a dormir, como por ejemplo una buena ducha para descargar toda la tensión del día, pero también tomar un poco de chocolate negro para poder endulzarse la boca antes de dormir. Una práctica que para muchos es algo que es una aberración, pero que para saber si de verdad es una mala idea hacerlo, tenemos que recurrir a la ciencia y a los estudios que hay acerca del chocolate. 

Un principio en contra. Para los detractores del chocolate nocturno, el enemigo no es el azúcar como tal, sino el propio chocolate y lo rico que es en las metilxantinas, que son alcaloides que estimulan el sistema nervioso central. Y aquí hay dos que destacan por encima de otras, como son la cafeína, que es bastante conocida, y la teobromina, que es el principal estimulante del chocolate negro. 

Aquí las revisiones científicas apuntan que estas sustancias actúan bloqueando los receptores donde se une la adenosina para que actúe. Y no es para menos, porque la adenosina es la molécula que se va acumulando en nuestro cerebro a lo largo del día para generar la "presión de sueño". Pero si las metilxantinas bloquean el punto donde se tienen que unir para actuar, el cerebro no recibe la señal de que está cansado. 

Su problema. Aunque es cierto que la teobromina es más "suave" que la cafeína, su vida media en el cuerpo es prolongada. Esto significa que ese chocolate de las 11 de la noche podría estar todavía bloqueando tus ganas de dormir a las 2 de la mañana, aumentando la latencia de sueño y provocando más despertares nocturnos. 

La importancia del tiempo. La ciencia ahora mismo ha dejado de mirar solo las calorías para centrarse en la crononutrición, puesto que se apunta a que el chocolate influye en los ritmos circadianos según la hora a la que se toma. 

Aquí los estudios apuntan a que el chocolate puede ser un gran aliado para resincronizar el reloj biológico si se consume durante la fase activa por la mañana, pero tomarlo fuera de esta fase, cuando el cuerpo se prepara para el descanso, dificulta la sincronización de nuestros relojes periféricos. En resumen, le estamos enviando señales contradictorias al cuerpo. 

No todo es negativo. En ciencia no hay únicamente extremos, sino que podemos encontrar un gran espectro de grises en medio. Esto se debe a que también hay evidencia que matiza el mensaje de que el chocolate genera insomnio, porque en modelos animales el cacao puede mejorar ciertos desajustes del sueño inducidos por estrés crónico. 

Esto sugiere que, en contextos de alto estrés, los componentes antioxidantes y neuroprotectores del cacao podrían ayudar a ajustar el ritmo sueño-vigilia. No obstante, los investigadores advierten de que este beneficio se observa cuando el cacao forma parte de la dieta general, no necesariamente cuando se consume como una "bomba" de azúcar y estimulantes justo antes de apagar la luz. 

No es universal. El efecto del chocolate no se da en todos de la misma manera, haciendo que cada persona pueda vivirlo de manera diferente, dependiendo de la cantidad de chocolate que se tome y también de la sensibilización. Hay que tener muy presente que cada persona metaboliza a ritmo diferente, por lo que habrá gente que pueda tomar mucho chocolate y que estas moléculas no les afecten para nada. 

Imágenes | freepik

En Xataka | Algo extraño está pasando con la crisis del chocolate en España: los hogares consumen menos, pero mejora el negocio

-
La noticia El problema de comer chocolate a las 11 de la noche no son las calorías, es lo que le hace al sueño fue publicada originalmente en Xataka por José A. Lizana .



☞ El artículo completo original de José A. Lizana lo puedes ver aquí