Los ciberataques de IA alcanzan el 43 %, según un análisis de CDW
Puntos Clave
- Trata el phishing habilitado por IA como un riesgo habitual, no como un escenario futuro.
- Verifica las solicitudes riesgosas por la acción que implican, no por lo pulido que parezca el mensaje.
- Usa la IA defensiva con cuidado, con revisión humana y visibilidad clara de sus decisiones.
La investigación de CDW, reportada por ZDNET, convierte el phishing y el malware habilitados por IA de una preocupación futura en una base de planificación.
La investigación de CDW, reportada por ZDNET, convierte el phishing y el malware habilitados por IA de una preocupación futura en una base para la planificación.
La bandeja de entrada solía ser un pantano. Ahora es un pantano con corrector de estilo, asistente de malware y, al parecer, algún panel de productividad en tierras de actores de amenazas. El pequeño y sombrío hito en la investigación de seguridad más reciente de CDW no es que los ataques habilitados por IA estén por venir, sino que una gran parte de las empresas dice que ya llegaron. Según Charlie Osborne de ZDNET, la investigación de CDW encontró que el 43% de las organizaciones encuestadas ha sufrido ataques de phishing mejorados con IA o generados por IA. ZDNET también informó que el 37% ha encontrado malware aumentado con IA. Esa es la parte en la que los defensores deberían dejar de tratar el phishing y el malware habilitados por IA como un caso raro de borde y empezar a tratarlos como clima.
Qué dice CDW que ocurrió
ZDNET informó que la investigación de CDW muestra que el uso de IA en ataques se está volviendo cada vez más común, con el phishing liderando el desastre visible. El hallazgo específico, que el 43% de las organizaciones encuestadas haya sufrido phishing mejorado con IA o generado por IA, importa porque el phishing sigue siendo la puerta principal con un bigote falso. La IA no necesita ser brillante para ser útil aquí; solo necesita hacer que los mensajes fraudulentos sean más limpios, más rápidos y menos obviamente escritos por un mapache parado sobre un teclado.
La propia sala de prensa de CDW identifica el trabajo de base como su Informe de Ciberseguridad 2026, lo que le da más peso que la típica sesión espiritista de proveedores sobre riesgos futuros. La cifra de malware también importa: ZDNET dice que el 37% de las empresas ha encontrado malware aumentado con IA. Si juntas esos datos, la historia no es una nueva superarma reluciente, sino el compromiso empresarial aburrido recibiendo ayuda de automatización, lo cual de alguna manera es aún más molesto.
El radio de impacto es tu flujo
de trabajo normal El informe de ZDNET describe la IA como impulsora de nuevas amenazas basadas en phishing y malware, y esa formulación es la parte útil. El peligro no es que cada correo electrónico se vuelva invencible, porque, por favor, nadie va a jubilar las diapositivas de concienciación en seguridad tan fácilmente. El peligro es que las señales débiles habituales se vuelvan más débiles: frases torpes, formatos extraños, anzuelos genéricos y pistas obvias de ingeniería social se vuelven menos confiables.
Para las empresas, eso empuja el riesgo hacia los lugares donde los trabajadores ya pasan el tiempo: bandejas de entrada, flujos de trabajo de documentos, colas de mesa de ayuda y solicitudes de identidad. Un mensaje de phishing pulido puede seguir siendo un mensaje de phishing, solo que vestido como si tuviera una invitación de calendario y una hipoteca. El malware asistido por IA no tiene que ser novedoso en cada byte; si ayuda a los actores de amenazas a generar variantes, probar redacciones o moverse más rápido, los defensores lo sienten como ruido, volumen y fatiga de triaje.
El arco del personaje atacante es la automatización
ZDNET enmarca los hallazgos de CDW en torno al phishing y el malware impulsados por IA, lo cual encaja perfectamente con la motivación de los actores de amenazas: más intentos, menos esfuerzo manual, mejor segmentación cuando la recompensa lo justifica. Esto no es el monólogo de un villano de película. Es una estrategia de reducción de costos con peor ética y mejor ortografía.
Ese cambio modifica lo que los defensores deberían medir. Si los ataques son más fáciles de producir, esperar artefactos obviamente sospechosos es como esperar una alarma de humo que solo detecta jazz. Los equipos de seguridad necesitan detección que observe el comportamiento, el contexto de identidad, el manejo de archivos adjuntos, los destinos de enlaces y los patrones de acceso inusuales, no solo la calidad literaria del correo electrónico.
La brecha defensiva
ZDNET también informó que el 41% de las empresas planea usar IA en sus defensas cibernéticas. Eso es alentador, siempre que el plan sea algo más que grapar un chatbot al SOC y llamarlo transformación. La IA defensiva puede ayudar a ordenar alertas, identificar patrones sospechosos y acelerar investigaciones, pero solo si los equipos saben qué datos ve, en qué decisiones influye y cómo los humanos verifican el resultado.
El hallazgo de CDW también debería reformular la capacitación. Los empleados no necesitan una charla sobre inteligencia artificial espeluznante; necesitan práctica para reconocer solicitudes que crean riesgo, incluso cuando el mensaje parece normal. Enseña hábitos de verificación para cambios de pago, solicitudes de credenciales, peticiones para compartir archivos y teatro de urgencia ejecutiva, ese género clásico en el que alguien llamado Chad necesita tarjetas de regalo inmediatamente por razones del destino.
Qué significa realmente para ti
En conjunto, la investigación de CDW reportada por ZDNET dice que el phishing y el malware habilitados por IA son ahora una suposición operativa para las empresas convencionales. Para los líderes de seguridad, eso significa ajustar los controles para el volumen y la credibilidad, no solo para la novedad. Para los equipos de TI, significa que las protecciones de identidad, el filtrado de correo, la telemetría de endpoints y los informes de incidentes deben funcionar como un sistema, porque la bandeja de entrada ya no es tan amable como para verse maldita.
Para todos los demás, la traducción es simple: no juzgues un mensaje por si suena humano. Verifica la acción que te pide realizar. El próximo hábito de seguridad útil no es la paranoia, es un botón de pausa con comprobantes.
