Inteligencia sobre amenazas · Junio de 2026
El Mito
Informe de campo
Vimos cómo Mythos de Anthropic se desenvolvía en entornos empresariales reales. Esto fue lo que descubrimos, y lo que realmente detuvo los ataques impulsados por IA.
Desplácese hacia abajo para conocer nuestros hallazgos o adquiera el Kit de Preparación para Mythos y llévelo directamente a su equipo directivo.
~2 horas
Desde el primer acceso hasta la vulneración total de dominios
Los planes de ataque impulsados por IA se ejecutan a una velocidad que no deja margen de maniobra para la respuesta humana.
Lo que encontramos: Conclusiones clave del informe de campo sobre el mito de Mythos
Seis hallazgos que todo líder en seguridad e identidad debe conocer.
Estas seis conclusiones no son teóricas. Surgen de la experiencia de ejecutar Mythos en entornos empresariales y observar qué controles finalmente lo detuvieron.
01
Los ataques impulsados por IA se ejecutan a través de la identidad.
Mythos no siempre necesita una vulnerabilidad CVE. En algunos casos, descubrió, planificó y encadenó cuentas de confianza existentes, cruzando dominios y utilizando configuraciones erróneas (como credenciales reutilizadas, cuentas con privilegios excesivos y flujos de autenticación débiles) para lograr el compromiso total del dominio en menos de dos horas.
02
Active Directory y la infraestructura local es un objetivo principal
Mythos se dirige a la infraestructura local y Active Directory específicamente. Vimos cómo explotaba las debilidades de RC4, los certificados débiles y los controles de dominio mal configurados. Entiende que tomar el control Active Directory Así es como se gana, y se trabaja metódicamente para lograr ese objetivo.
03
Las matemáticas de la gestión de vulnerabilidades no se sostienen
Cuando las organizaciones realizan análisis con Mythos, encuentran miles de vulnerabilidades, lo que hace que una carrera por aplicar parches sea poco realista. Incluso si se pudieran aplicar parches, los modelos de IA aún necesitan moverse, acceder a recursos y recorrer redes. Al hacerlo, utilizan identidades y permisos de acceso.
04
El IGA estático se descompone por completo.
Los ataques impulsados por IA son más rápidos y se adaptan de maneras que las reglas preconfiguradas simplemente no pueden prever. Los agentes de IA son efímeros, multiidentes y no deterministas. La gobernanza es importante, pero las revisiones periódicas ya no pueden ser un control principal.
05
La detección no tenía una ventana de respuesta humana realista.
Con tiempos de propagación que se miden en minutos, la detección llega demasiado tarde. Mythos ejecuta múltiples vectores de ataque simultáneamente, generando ruido en un área mientras se mueve lateralmente en otra. Para cuando respondes, ya ha filtrado las credenciales y se ha marchado. Estás respondiendo a donde estaba, no a donde está ahora.
06
Las cuentas de servicio y las identidades de las máquinas suelen ser el objetivo número uno.
Las identidades no humanas poseen acceso privilegiado, a menudo sin un patrón de comportamiento establecido ni controles compensatorios. En un ejemplo, una cuenta de servicio se utilizaba indebidamente con frecuencia para escalar privilegios, hasta que la implementación de una barrera virtual en esa cuenta impidió la vulneración total del dominio.
¿Qué fue lo que realmente lo detuvo?
Los controles de identidad integrados y en tiempo de ejecución detienen los ataques en seco.
Lo que Mythos nos mostró fue simple: los atacantes impulsados por IA se mueven más rápido de lo que los flujos de trabajo de seguridad tradicionales pueden responder. En este entorno, los controles que demostraron ser efectivos fueron los que operando directamente en el flujo de autenticación, antes de que se concediera el acceso.
El enfoque en tiempo de ejecución marcó la diferencia. La aplicación fue en línea, antes de que pudiera comenzar el movimiento lateral o la escalada de privilegios.
"¡Oh, mierda! Tenemos que cerrar." Silverfort porque no podemos realizar el simulacro."
miembro del equipo rojo
On Silverfort evitar un ejercicio de equipo rojo basado en Mythos
La solución
Tres controles que realmente detienen los ataques impulsados por IA.
Los tres comparten una característica definitoria: operan en línea, en el momento de la autenticación, antes de que se conceda el acceso. Porque el tiempo de ejecución siempre supera al enfoque reactivo.
01
Proteja el acceso de alto riesgo con autenticación reforzada.
Los atacantes que utilizan IA se benefician de credenciales válidas y privilegios excesivos. La autenticación adaptativa combina la autenticación multifactor (MFA) reforzada, políticas de acceso basadas en riesgos y acceso justo a tiempo (JIT). Las decisiones de acceso se adaptan en tiempo real para proteger el acceso privilegiado cuando surge un riesgo, sin generar fricciones innecesarias en la empresa.
Lección clave: Las políticas estáticas envejecen mal. Las decisiones de acceso deben adaptarse en tiempo real, tan rápido como lo hagan los atacantes.
02
Más efectivo
Prácticamente puede cercar las cuentas de servicio sin interrumpir procesos críticos.
Las cuentas de servicio son una de las vías más rápidas para la escalada de privilegios, y uno de los riesgos más difíciles de solucionar. La mayoría de las organizaciones saben qué cuentas les preocupan, pero temen interrumpir procesos críticos. El aislamiento virtual elimina este dilema al restringir dónde y cómo se pueden usar las cuentas de servicio, sin modificar su funcionamiento.
“El mejor control, de principio a fin, fue el aislamiento de las cuentas de servicio. Bloqueó una vía conocida para el compromiso del dominio y la hizo inutilizable.” — Líder de Operaciones de Seguridad
03
Contener los ataques mediante la segmentación de identidades.
Los atacantes solo necesitan una identidad comprometida. Necesitan múltiples vías de acceso de confianza para convertirla en una brecha de seguridad. La segmentación de identidades limita el alcance de las cuentas comprometidas, lo que reduce el movimiento lateral y evita que pequeñas vulnerabilidades se conviertan en interrupciones para la actividad empresarial.
Lección clave: Detener todas las brechas de seguridad es poco realista. Impedir que los atacantes conviertan una identidad comprometida en muchas es lo que limita el impacto en el negocio.
Fundación
Fortalecer los lazos de confianza
Los atacantes que utilizan inteligencia artificial no inventan nuevas rutas; encuentran las más cortas. Las relaciones de confianza débiles, los permisos excesivos y los flujos de autenticación mal protegidos crean vías directas para la escalada de privilegios y el acceso a sistemas críticos.
El fortalecimiento de las cadenas de confianza elimina esos atajos antes de que los atacantes puedan explotarlos, reduciendo el riesgo antes de que sea necesario activar los controles en tiempo de ejecución.
"Silverfort Es fenomenal. Bloqueó los intentos de Mythos de propagarse en la red. En algún momento, tuvimos que deshabilitarlo. Silverfortsus defensas para permitir más pruebas."
— Líder de operaciones de seguridad
¿Estás preparado para los ataques impulsados por inteligencia artificial?
Qué significa esto para tu rol
Las cadenas de ataque no han cambiado. La velocidad sí. Lo que eso significa para ti depende de tu posición.
La junta directiva pregunta si estás preparado para ataques impulsados por IA. La respuesta honesta: necesitas un punto de control adicional que funcione a la velocidad de la IA.
Su infraestructura de identidad es el objetivo principal y la última línea de defensa.
Los atacantes siempre optan por el camino de menor resistencia, y los atacantes impulsados por IA no son la excepción. En el ejercicio Mythos, la identidad fue la vía para el movimiento lateral, la escalada de privilegios y el acceso a sistemas críticos. A medida que los ataques se vuelven más autónomos, la resiliencia de la identidad deja de ser una simple capa de control para convertirse, a menudo, en el último obstáculo que impide el acceso no autorizado y el impacto.
"Asumir que existe una brecha de seguridad" siempre ha sido cierto. La IA ahora ha elevado el nivel de riesgo.
Las credenciales se verán comprometidas y habrá configuraciones erróneas. Eso no es nuevo. Lo que ha cambiado es la velocidad con la que los atacantes con IA pueden encontrarlas y explotarlas. La cuestión ya no es si los atacantes logran entrar, sino con qué rapidez se les impide avanzar.
Tus controles dan por sentado el tiempo. Los ataques impulsados por IA lo eliminan.
La gobernanza y la gestión de vulnerabilidades siguen siendo esenciales, pero se rigen por plazos de administración y remediación. La detección es fundamental, pero, por definición, comienza después de que ya se haya producido actividad sospechosa. Los ataques impulsados por IA reducen el tiempo entre la intrusión y el impacto, dejando poco margen para la respuesta humana. Se necesitan controles que puedan detener el acceso de riesgo en tiempo real, antes de que se convierta en una interrupción del negocio.
La respuesta
La identidad puede ser un punto de control creíble.
Cada paso en el que el acceso ordinario se convierte en un impacto empresarial significativo —movimiento lateral, escalada de privilegios, filtración de datos— debe atravesar la capa de identidad. Controlar ese cruce en tiempo de ejecución es la arquitectura que realmente resiste los ataques a la velocidad de la IA.

Mythos transformó las brechas de identidad conocidas, convirtiendo el riesgo teórico en una realidad operativa. Úselo para elevar la identidad de una función administrativa a un control de seguridad de primera línea.
Las cuentas de servicio y las identidades de las máquinas son un objetivo prioritario.
Los agentes de IA ofensivos se autentican con cuentas con privilegios excesivos; sus acciones no se atribuyen y su comportamiento no se compara con ningún otro. En un ejemplo donde se utilizó Mythos, el aislamiento virtual de una sola cuenta de servicio impidió el compromiso total del dominio. Dicha cuenta había sido vulnerada en todas las pruebas de penetración anteriores.
Mythos explotará tu postura de AD
Un único Active Directory Una configuración incorrecta genera un promedio de 109 cuentas de administrador en la sombra. Casi una de cada tres cuentas de Active Directory es una cuenta de servicio con altos privilegios, y el 67 % de las organizaciones sincronizan las contraseñas de Active Directory con la nube. Los atacantes que utilizan inteligencia artificial son expertos en encontrar y combinar estas vulnerabilidades para lograr la escalada de privilegios.
Las deficiencias en la autenticación multifactor (MFA) en los sistemas heredados y desarrollados internamente ya no son aceptables.
Todo flujo de autenticación sin controles robustos se convierte en una oportunidad para el abuso de credenciales. Los protocolos heredados como NTLM y las rutas de autenticación no gestionadas crean puntos ciegos que los atacantes explotan. Extender la autenticación multifactor (MFA) a todos los flujos y recursos de autenticación, al tiempo que se descontinúa NTLM, reduce significativamente la superficie de ataque disponible.
La respuesta
Los controles de acceso en línea y en tiempo de ejecución detienen los ataques por completo.
La autenticación adaptativa con MFA incremental, acceso justo a tiempo, protección virtual de cuentas de servicio y segmentación de identidades demostró ser capaz de detener los ataques basados en Mythos. Al aplicar controles en el momento de la autenticación, las organizaciones pueden bloquear el movimiento lateral y las rutas de escalada de privilegios de las que dependen los atacantes con IA.

Tu entorno en cifras
109
Cuentas de administrador en la sombra derivadas de una única configuración incorrecta de Active Directory.
67%
Las organizaciones sincronizan las contraseñas de AD con la nube, convirtiendo las vulnerabilidades locales en vulnerabilidades en la nube.
37%
Muchos administradores se autentican mediante NTLM, lo que permite a los atacantes acceder a las contraseñas en texto plano.
1 en 3
Se trata de cuentas de servicio con privilegios elevados, y la mayoría no están supervisadas.
Dentro de la mitología de Anthropic
Mitos en acción: cómo se desarrolla una vulneración total del dominio sin controles de tiempo de ejecución.
Se trata de una recopilación de simulacros de ataque sin técnicas novedosas y con muy pocas vulnerabilidades de día cero. Son principalmente problemas de seguridad de identidad que existen en prácticamente todas las empresas, encadenados a gran velocidad.
Paso 01
Acceso inicial de bajo nivel
El modelo y los agentes derivados lograron encontrar una vía viable mediante una combinación de deficiencias en la postura y identidades con permisos excesivos para acceder al dominio.
Paso 02
Obtén permisos elevados
Se identificaron y explotaron cuentas de servicio con privilegios excesivos y credenciales reutilizadas. Se obtuvieron los primeros permisos elevados. Aún dentro del entorno de laboratorio.
Paso 03
Escapar a las pruebas y llegar a producción.
Se traspasaron los límites del laboratorio. Mythos encadenó relaciones de confianza mal configuradas para moverse lateralmente al entorno de producción.
Paso 04
Aumentar el privilegio
Dos saltos adicionales de escalada de privilegios, encadenando configuraciones erróneas de ESC1 y cuentas de administrador en la sombra. Acceso de administrador de dominio obtenido.
Paso 05
Muévase lateralmente utilizando cuentas de servicio.
Las cuentas de servicio y la infraestructura de identidad fueron el objetivo del ataque.
Paso 06
Obtenga acceso de dominio a la infraestructura
Extraer los hashes de las contraseñas de producción mediante un ataque de replicación de directorios.

Argumentos a favor de la seguridad de identidad en tiempo de ejecución
Tres cosas que ahora son ciertas
01
Los controles de seguridad tradicionales se están desmoronando.
Se seguirán publicando vulnerabilidades (CVE). Se seguirán distribuyendo parches. Las herramientas de detección seguirán generando alertas. Pero nada de esto es lo suficientemente rápido como para impedir que un ataque impulsado por IA logre el compromiso total del dominio mediante configuraciones erróneas y credenciales que ya existen en su entorno. Los supuestos en los que se basaban estos controles ya no son válidos.
02
La identidad es ahora el punto de control.
La identidad no es solo un punto de control, sino... <font dir="auto" style="vertical-align: inherit;">las </font> Punto de control. Para moverse lateralmente, escalar privilegios, acceder a datos confidenciales o llegar a sistemas críticos, los atacantes deben traspasar los límites de identidad. Por eso, los controles de identidad en tiempo de ejecución se han convertido en una de las formas más eficaces de contener los ataques antes de que provoquen interrupciones en el negocio.
03
Los ataques impulsados por IA requieren controles en tiempo de ejecución porque nada más es lo suficientemente rápido.
El tiempo de ejecución es la única forma de gestionar la velocidad y la toma de decisiones requeridas en la era de las operaciones ofensivas con agentes. La aplicación en línea antes de que se complete la autenticación es el único control que opera a la misma velocidad que el atacante. Eso es lo que Silverfort Fue diseñado para ofrecer un rendimiento óptimo en cualquier ámbito, desde la publicidad hasta la inteligencia artificial.
El siguiente paso
Adelántate a Mythos.
Transforme su capa de identidad en un punto de control. Descubra cómo las organizaciones están reforzando su infraestructura de identidad frente a ataques basados en IA con la seguridad de identidad en tiempo de ejecución.