Ciberseguridad

Descubrimiento autónomo de vulnerabilidades por IA: ¿El fin o el renacimiento de la industria de recompensas por errores?

El modelo Claude Mythos de Anthropic descubre vulnerabilidades a velocidad de máquina, obligando a la industria de recompensas por errores y a los equipos de seguridad ofensivos y defensivos a adaptarse a un futuro en el que encontrar vulnerabilidades ya no sea un problema.

De cazador a máquina: el cambio de paradigma en el descubrimiento de vulnerabilidades

En abril de 2026, Anthropic lanzó el modelo Claude Mythos, afirmando haber descubierto miles de vulnerabilidades de día cero en cuestión de semanas, abarcando todos los sistemas operativos y navegadores principales. Esto no es solo un avance tecnológico, sino que marca un punto de inflexión donde el descubrimiento de vulnerabilidades pasa de estar liderado por humanos a ser autónomo por parte de las máquinas. La industria de los programas de recompensas por errores —un ecosistema que permitía a investigadores de seguridad independientes ganar cientos de miles de dólares al año— está experimentando una sacudida sin precedentes.

La edad de oro de las recompensas por errores y las corrientes ocultas

Los programas de recompensas por errores no son un concepto nuevo. En 1983, Hunter & Ready ofreció un Volkswagen Escarabajo como recompensa por encontrar errores en el sistema operativo VRTX, iniciando la tradición de las recompensas por fallos. Posteriormente, Netscape (1995), Google (2010) y Facebook (2011) establecieron programas oficiales de recompensas. La aparición de plataformas como HackerOne y Bugcrowd en 2012 mercantilizó el descubrimiento de vulnerabilidades, dando origen a la comunidad de cazadores de vulnerabilidades profesionales.

Para 2022, los mejores cazadores, como Youssef Samouda, podían llegar a ganar 400.000 dólares anuales. Sin embargo, ya se gestaban corrientes ocultas: las herramientas automatizadas y la incipiente asistencia de IA comenzaban a alterar la balanza de la eficiencia. En 2025, la empresa de seguridad ofensiva y defensiva autónoma XBOW ya había alcanzado el primer puesto en el ranking de HackerOne. La IA ya no era una mera ayuda, sino una competidora.

La "doble presión" de la IA

En 2026, los cazadores de vulnerabilidades utilizaban comúnmente modelos como Claude para ayudar en las búsquedas, pero surgieron efectos secundarios: el aumento de informes provocó una grave congestión en las plataformas, con una avalancha de informes duplicados y de baja calidad. El reconocido cazador Cassim Khouani (Aituglo) describió en "El estado de las recompensas por errores en 2026": la IA descubre 10 vulnerabilidades en una noche, la mitad son duplicados y el resto espera semanas para ser revisado. Declaró sin rodeos: "Las recompensas por errores que conocemos están muriendo".

Las plataformas y los fabricantes también están bajo presión. El 30 de abril de 2026, Google redujo las recompensas de Chrome y aumentó las de Android, alegando que la IA había provocado un número anormal de informes, intentando orientar a los cazadores hacia productos más esenciales. Este ajuste refleja el impacto de la IA en el mecanismo tradicional de incentivos de las recompensas: cuando las máquinas pueden encontrar vulnerabilidades, el modelo de pago por vulnerabilidad pierde valor.

Mythos: de multiplicador de fuerzas a sustituto de capacidades

La aparición de Claude Mythos rompió por completo el equilibrio. Según informó Anthropic, Mythos Preview detectó más de 23.000 vulnerabilidades potenciales en 1.000 proyectos de código abierto, incluyendo numerosos días cero previamente desconocidos. Su capacidad ya supera a la gran mayoría de los cazadores humanos. Más crucial aún, Anthropic lanzó Project Glasswing, ofreciendo el modelo anticipadamente a los principales fabricantes de software para que estos puedan corregir las vulnerabilidades antes de que se hagan públicas.La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) también publicó una guía, instando a los CISO a construir un plan de seguridad "listo para Mythos", enfatizando la introducción de agentes de IA para igualar la velocidad de los atacantes. Esto significa que la detección de vulnerabilidades está pasando de "encontrar problemas" a "resolver problemas a velocidad de máquina".

Futuro de la industria: evolución, no muerte

Khouni cree que las recompensas por vulnerabilidades en 2024 han muerto, pero las de 2026 son un "juego diferente". Los cazadores que realmente sobreviven no son aquellos que ejecutan la mayor cantidad de agentes de IA, sino aquellos que saben qué buscar y hacia dónde mirar. La IA es un multiplicador, pero no puede reemplazar la comprensión humana de la lógica empresarial y las cadenas de ataque complejas.

Para toda la industria, el impacto es doble. Por un lado, las plataformas deben mejorar los mecanismos de revisión, utilizando IA para filtrar y verificar informes automáticamente; por otro lado, los fabricantes necesitan rediseñar los procesos de desarrollo seguro, integrando pruebas autónomas de IA en el pipeline CI/CD. Las recompensas por vulnerabilidades podrían pasar de "descubrir vulnerabilidades y recibir remuneración" a servicios de alto valor añadido que "proporcionan verificación de parches y contexto de riesgo".

Con una visión a largo plazo, la IA no ha matado las recompensas por vulnerabilidades, sino que las ha impulsado a una nueva fase. En esta fase, el modelo de colaboración entre humanos y máquinas redefinirá la cadena de valor de la industria de seguridad. Quienes se adapten encontrarán un nuevo nicho ecológico, mientras que quienes se aferren a los viejos modelos serán inevitablemente eliminados.

Límite de fuentes · thedailytech

thedailytech sitúa esta nota en The Daily Tech publica análisis y boletines multilingües.. los Enlaces de fuentes deben abrirse antes de reutilizar el resumen: fechas, nombres y cambios de estado aún requieren comprobación. Noticias tecnológicas / IA e innovación / Grandes tecnológicas explica el ángulo editorial local.

Source links

  1. https://www.securityweek.com/will-ai-kill-the-bug-bounty-industry/Primary

Artículos relacionados

Volver al canal