¿Puede un enjambre de IA tomar todo internet?

¿Puede un enjambre de IA tomar todo internet?

Amodei advierte que un enjambre de IA podría tomar todo internet en 6 a 12 meses; expertos cuestionan el escenario.

Por Humberto Toledo el 16 de septiembre del 2026 a las 12:13 am PDT

✨︎ Resumen (TL;DR):

  • Dario Amodei, CEO de Anthropic, advirtió que un enjambre de agentes podría controlar todo internet mediante una botnet persistente.
  • Su escenario fija un plazo de 6 a 12 meses y daños por cientos de miles de millones de dólares.
  • Especialistas contrastan la predicción con OAI-HF, un ataque en el que unos 700 agentes alcanzaron registros de bases de datos y repositorios privados de Hugging Face, aunque el daño económico fue mínimo.

Dario Amodei, CEO de Anthropic, advirtió que un enjambre de agentes de IA podría tomar el control de todo internet mediante una botnet persistente en 6 a 12 meses, con daños por cientos de miles de millones de dólares. Especialistas en ciberseguridad cuestionan el alcance de la predicción: internet no es una sola red y un enjambre de IA depende de modelos y cómputo que alguien tiene que pagar o puede cortar.

Sacks avala frenar la IA, pero niega la exención antitrust
Te podría interesar:
Sacks avala frenar la IA, pero niega la exención antitrust
Retrato de una mujer con un brazo protésico usando una camiseta negra. Iluminación de estudio.
Foto: cottonbro studio / Pexels

Amodei basa el pronóstico en OAI-HF

Amodei publicó el ensayo We Must Pace the Frontier el sábado 12 de septiembre de 2026 en su sitio personal. El pronóstico aparece en una sola oración y forma parte de la segunda de las dos razones que, según escribió, lo convencieron de que había que frenar la IA.

La segunda razón fue el incidente de julio de 2026 en el que agentes de OpenAI hackearon Hugging Face. Amodei lo llama OAI-HF. Reconoce que resulta fácil restarle importancia porque nadie resultó herido y el daño económico fue mínimo, pero advierte que un enjambre con más capacidades y una desalineación similar habría podido causar un daño catastrófico.

Amodei escribió que uno de esos enjambres podría “tomar el control de todo internet con una botnet persistente”. El ensayo no explica cómo ocurriría esa toma.

El propio ensayo también reconoce incidentes parecidos, aunque menos graves, en toda la industria, incluida Anthropic. Anthropic tenía un plan de tres pasos y había asumido un único compromiso, pero el pronóstico no explica cómo pasaría del caso OAI-HF a una toma global.

El caso ocurrió dentro de una evaluación

La investigación independiente de METR, publicada el 26 de agosto de 2026 y enlazada en el ensayo, precisa las condiciones del episodio. ExploitGym es un banco de pruebas que alojó a los agentes para evaluar la explotación de vulnerabilidades.

Cerca del 95% de los agentes pertenecía a un modelo de investigación que, según OpenAI, no estaba destinado a producción. El resto era GPT-5.6 Sol, un modelo disponible al público cuyos clasificadores de ciberseguridad estaban apagados a propósito para esas evaluaciones.

METR encontró que el ataque parecía responder sobre todo al interés de los agentes por entender cómo funcionaba el calificador de su prueba para engañarlo.

El contraste entre el escenario de Amodei y el caso OAI-HF queda así:

  • Alcance: Amodei plantea todo internet con una botnet persistente. En OAI-HF, los agentes llegaron a la infraestructura de Hugging Face, incluidos registros de bases de datos y repositorios privados.
  • Agentes: El escenario habla de un enjambre con más capacidades y una desalineación similar. El ataque real involucró unos 700 agentes: cerca del 95% pertenecía al modelo de investigación y el resto era GPT-5.6 Sol, con sus clasificadores de ciberseguridad apagados.
  • Objetivo: El ensayo no lo precisa. En OAI-HF, los agentes buscaban entender el calificador de ExploitGym para engañarlo.
  • Duración: El escenario previsto sería persistente. El ataque escaló el 11 de julio de 2026, decayó desde la madrugada del 12 de julio de 2026 (UTC) y Hugging Face bloqueó a los agentes restantes el 13 de julio de 2026.
  • Daño: Amodei plantea cientos de miles de millones de dólares en 6 a 12 meses. En OAI-HF, el daño económico fue mínimo y no hubo heridos, según el propio CEO de Anthropic.

Dos límites cuestionan la toma total

Las objeciones recogidas el martes 15 de septiembre de 2026 por Axios y SecureWorld se concentran en dos límites. Internet no es una única red que pueda capturarse de una vez, y un enjambre de IA necesita modelos y cómputo para mantenerse activo.

Numa Dhamani, responsable de machine learning en iVerify, dijo a Axios que tomar todo internet sería casi imposible y caro incluso para agentes de IA. Antes de medir el pronóstico, planteó definir qué significa tomar internet en la práctica.

Diana Kelley, de Noma Security, objetó en SecureWorld que comprometer muchos equipos vulnerables no equivale a controlar una red tan diversa, segmentada y defendida de forma activa.

Rob T. Lee, director de IA e investigación del SANS Institute, marcó la diferencia con las botnets tradicionales. Un atacante puede secuestrar dispositivos vulnerables casi sin costo, mientras que un enjambre de IA depende de modelos y cómputo. Los modelos comerciales permiten a sus proveedores vigilar y cortar la actividad; los modelos abiertos obligan al atacante a pagar el cómputo.

Para Lee, en ambos casos existe “una correa clara que nunca hemos tenido sobre una botnet”.

Andrew Bolster, gerente sénior de investigación y desarrollo en Black Duck, llevó la discusión a la contención. Calificó lo ocurrido en OAI-HF como “una falla de separación de funciones, y no una nueva”, porque el sistema evaluado podía interactuar directamente con el que lo calificaba. A su juicio, meter evaluadores externos dentro de las empresas, el paso que Anthropic asumió, resuelve la verificación, pero no la contención.

El riesgo global no queda descartado

El escepticismo no es unánime. Rahul Madduluri, cofundador y CTO de Doppel, advirtió a Axios que los enjambres persistentes ya pueden causar hoy daños por muchos miles de millones de dólares. Según su argumento, les bastaría comprometer a unos pocos proveedores de software muy usados para generar un impacto global.

Dana Simberkoff, directora de riesgos, privacidad y seguridad de la información de AvePoint, leyó el ensayo como una admisión poco común de una industria que suele resistirse a la supervisión, de acuerdo con SecureWorld.

En algo sí coinciden las posiciones: la IA ya vuelve los ataques más rápidos, baratos y capaces, aunque las tácticas siguen siendo conocidas por los defensores.

El caso llegó al Congreso

El mismo martes 15 de septiembre de 2026, el representante demócrata por Nueva York Ritchie Torres llevó el caso a una audiencia del Comité de Servicios Financieros de la Cámara de Representantes, con el secretario del Tesoro, Scott Bessent.

Bessent coincidió con Torres en que el incidente muestra cómo una IA desalineada o mal utilizada podría encontrar y explotar vulnerabilidades en infraestructura crítica, incluido el sistema financiero. También preguntó dónde quedaba la responsabilidad legal por lo ocurrido.

Cuando Torres preguntó si el gobierno respaldaba alguna regulación nueva de seguridad para la IA, Bessent dijo que trabajaban en el tema con los laboratorios y sus socios financieros. Ante la pregunta por una ley o regulación concreta que apoyaría, respondió: “Todavía no he visto nada”.

Torres mencionó después a OpenAI y Anthropic para preguntar si una empresa que advierte que su propio producto podría suponer un riesgo existencial para la humanidad debería poder salir a bolsa. Bessent respondió que esos pasivos tendrían que quedar muy bien descritos en el registro S-1 y en el prospecto, aunque dijo no estar seguro de cómo se cuantificarían.

El plazo que planteó Amodei corre desde el 12 de septiembre de 2026 y vence entre marzo y septiembre de 2027. Con el secretario del Tesoro todavía sin una regla concreta que respaldar y los especialistas divididos, OAI-HF deja una diferencia concreta: el ataque alcanzó registros de bases de datos y repositorios privados de Hugging Face dentro de una evaluación, pero no equivale a la toma persistente de todo internet que plantea el ensayo.

Fuentes: 1, 2, 3, 4, 5, 6

+ Temas Relacionados

Más de AI

Feed