Ciberseguridad

OpenAI lanzó una IA capaz de completar el 95% de los exploits cibernéticos

Susan Hill

GPT-5.6-Cyber encontró una vulnerabilidad de alta gravedad en el motor JavaScript V8 de Chrome durante pruebas internas — una que no había sido divulgada públicamente. También identificó fallas en sistemas operativos móviles, bases de datos y software de kernel, todas previamente desconocidas. El nuevo modelo de OpenAI no es una herramienta defensiva. Está diseñado para hackear.

El modelo fue entrenado sobre GPT-5.6-Sol, el modelo de propósito general actual de OpenAI, y luego reentrenado específicamente para trabajo ofensivo en seguridad. En el benchmark interno de Evaluación de Capacidad Cibernética de OpenAI, GPT-5.6-Cyber completó el 95% de las solicitudes de cadenas de exploits — tareas que implican escalada de privilegios, evasión de autenticación y ejecución de código arbitrario. La versión estándar de GPT-5.6 completa el 1.5% de las mismas solicitudes. El modelo especializado anterior, GPT-5.5-Cyber, obtuvo un 57.3%.

Ese salto — del 57.3% al 95% en una sola generación — es el número que define este lanzamiento. Significa que la brecha entre lo que una IA puede hacer y lo que un atacante humano capacitado puede hacer se redujo aproximadamente 40 puntos porcentuales en menos de un año.

Las capacidades específicas de GPT-5.6-Cyber incluyen identificar vulnerabilidades conocidas, construir cadenas de exploits desde cero y encontrar zero-days: fallas que nadie ha documentado o parcheado aún. Esa última capacidad es la ruptura más marcada con cualquier herramienta de seguridad de IA anterior. Encontrar zero-days requiere experiencia especializada y tiempo significativo. GPT-5.6-Cyber ahora puede hacerlo bajo demanda.

OpenAI no está lanzando el modelo públicamente. El acceso se canaliza a través de Daybreak Red, el nivel superior del programa de ciberseguridad Daybreak de la compañía. Los socios iniciales incluyen Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG y PwC — grandes firmas de consultoría y seguridad que usarán el modelo para escanear la infraestructura de sus clientes antes de que los atacantes encuentren las mismas fallas.

Lo que los controles de acceso no responden es la pregunta más difícil: OpenAI ahora decide quién puede usar una IA capaz de encontrar vulnerabilidades en cualquier software. La lista autorizada incluye grandes empresas y consultorías de primer nivel. Investigadores de seguridad individuales, equipos más pequeños e instituciones académicas no están incluidos en el despliegue inicial. La falla en V8 de Chrome encontrada durante las pruebas está bajo divulgación coordinada con Google — la compañía no ha dicho cuántas otras vulnerabilidades identificó el modelo antes del lanzamiento.

OpenAI dijo que planea expandir el programa Daybreak Red a socios autorizados adicionales en los próximos meses.

Para la industria del software, la matemática es cruda: si una IA puede escanear una base de código en busca de zero-days con una tasa de finalización del 95%, todo equipo de seguridad eventualmente necesitará una — o necesitará asumir que los adversarios ya tienen acceso a una.

Etiquetas: , , , , ,

Discussion

There are 0 comments.