Cuando el consejero delegado de uno de los bancos más grandes del mundo dice que la ciberseguridad entrará en crisis, conviene escuchar. Jamie Dimon, de JPMorgan Chase, afirma que los riesgos de ciberseguridad en la era de la inteligencia artificial se han multiplicado por diez desde la llegada de Claude Mythos, el modelo de Anthropic.
La cifra no viene acompañada de un estudio formal, pero tiene peso porque viene de alguien que accede a tecnología que casi ningún otro ejecutivo toca. JPMorgan es uno de los participantes del programa Glasswing de Anthropic desde el inicio, lo que significa que su equipo ha probado Claude Mythos directamente y ha visto qué puede hacer un modelo de IA avanzado frente a las defensas que ya conocemos.
Índice
Qué pasó con Mythos
Cuando Anthropic presentó Claude Mythos, lo hizo con una advertencia incómoda: el modelo superaba a casi todos los humanos (excepto a los más expertos) para encontrar, explotar y combatir vulnerabilidades. Tan preocupada estaba la empresa que decidió no lanzarlo de forma abierta al público.
La razón es clara. Los participantes de Glasswing, incluyendo JPMorgan, empezaron a encontrar vulnerabilidades críticas que desconocían por completo. Peor aún, Anthropic confirmó que Mythos es particularmente efectivo identificando vulnerabilidades de día cero —esas que nadie ha parcheado porque nadie sabía que existían— en sistemas operativos y navegadores principales. Como prueba, dieron ejemplos de cómo el modelo explotaba fallos del kernel de Linux para tomar control total de una máquina.
Lo irónico es que Anthropic sostiene que no entrenó deliberadamente al modelo para esto. Surgió como un efecto secundario de mejorar los sistemas de programación y razonamiento del modelo. Es decir, la IA aprendió a hackear sistemas sin que le enseñaran explícitamente a hacerlo.
El dilema del acceso controlado
Por eso Dimon ha comparado el acceso universal a estos modelos con “entregar misiles balísticos a cualquiera”. La lógica es: si un modelo de IA puede encontrar y explotar vulnerabilidades que ni los mejores especialistas conocen, ¿quién quiere que cualquier persona en el planeta lo use sin restricciones?
Anthropic estima que otras compañías tardarán un tiempo en desarrollar modelos comparables al suyo. Mientras tanto, los participantes de Glasswing —que ya han detectado miles de vulnerabilidades críticas— tienen esa ventana para parcharlas antes de que tecnología similar esté disponible en otros lados.
La estrategia del miedo en el mercado de IA
Pero aquí es donde la historia se vuelve incómoda. Este año hemos visto a Anthropic y OpenAI enzarzadas en una batalla peculiar: ambas dicen tener modelos tan poderosos que no pueden distribuirlos libremente. Una critica a la otra por restringir acceso, pero días después hace exactamente lo mismo. Mientras tanto, lanzan nuevas versiones de modelos a velocidad máxima.
Y hay un patrón sospechoso. Las mismas empresas que dicen “cuidado, esta IA es tan peligrosa que no la podemos soltar” son las que venden soluciones para protegerse de esa IA. Es como si quien fabrica bombas nucleares lanzara una amenaza en la mañana y por la tarde ofreciera búnkeres superseguros para protegerte de esas bombas.
Anthropic ha ido ampliando Glasswing a más organizaciones internacionales. El mensaje es claro: si quieres defenderte de esta tecnología, necesitas acceso a ella. Y si quieres acceso, necesitas ser parte del círculo íntimo.
La realidad detrás de la narrativa
Dicho esto, hay que ser honesto: una herramienta de IA, por avanzada que sea, sigue siendo una herramienta. No tiene voluntad propia. El problema no es que “escape” del control de sus creadores de forma mágica. El problema real es que los creadores, cuando detectan que sus herramientas pueden causar daño, a veces ocultan esa información durante tiempo. Eso pasó recientemente con OpenAI y un incidente en Australia que quedó bajo sigilo.
Las startups estadounidenses de IA tienen incentivos para dramatizar: más miedo equivale a más demanda de soluciones, más inversión, más poder de mercado. Dimon tiene razones legítimas para preocuparse por la ciberseguridad. Pero también es cierto que el miedo es el producto que se vende más fácil en Silicon Valley.
Lo que sigue es claro: en los próximos meses veremos si esas vulnerabilidades se parchean a tiempo, si otros modelos de IA comparables llegan más rápido de lo previsto, y si el acceso controlado a Mythos realmente levantó defensas o fue solo un juego de poder disfrazado de responsabilidad.
Con información de Xataka.
Imagen: Markus Spiske / Unsplash


