CrowdStrike publicó su 2026 Threat Hunting Report el 3 de agosto, elaborado a partir de su propia inteligencia y de la telemetría de OverWatch correspondiente a la primera mitad del año. Adam Meyers, que dirige las operaciones contra adversarios, lo resumió así: "La IA es a la vez el arma y el objetivo".
La cifra que resiste el escrutinio
Cuando existe una prueba de concepto pública, el 88% de las explotaciones observadas por CrowdStrike ocurrió dentro de las 48 horas posteriores a su publicación. Dos grupos vinculados a China, VAULT PANDA y GENESIS PANDA, actuaron sobre una vulnerabilidad crítica de una aplicación web en menos de 24 horas desde su divulgación. En la campaña React2Shell, OverWatch gestionó más de 800 leads de hunting en más de 80 víctimas en cuatro días. Las cifras de la cadena de suministro son igualmente concretas: el 87% de las amenazas en registros de software en la primera mitad del año involucró paquetes npm, y actores vinculados a Corea del Norte envenenaron 131 paquetes de frameworks de IA de confianza y más de 300 dependencias en un solo día.
La cifra que no significa lo que dice
La línea que se está reportando como prueba de que los ataques impulsados por IA crecieron 2,5 veces dice en realidad otra cosa: la detección iniciada por agentes ahora saca a la luz 2,5 veces más leads de amenazas que la actividad iniciada manualmente. Ambos lados de esa ratio son de CrowdStrike. Describe lo ruidoso que se ha vuelto su propio hunting agentic. La empresa lanzó la protección Falcon para agentes de Copilot Studio y Claude Code cuatro días antes de la publicación.
Compruebe el denominador
El 88% corresponde al 88% de las explotaciones que CrowdStrike observó, de vulnerabilidades que ya contaban con código de explotación público — no de todas las vulnerabilidades, ni de una población que alguien ajeno a su base instalada pueda auditar. La publicación no incluye una declaración metodológica. Un "89%" de aumento en la actividad de ataque asistida por máquinas, citado en coberturas secundarias, no aparece en la página del informe de CrowdStrike.
Qué es realmente LLMJacking
Una campaña lanzó casi 200.000 solicitudes al modelo en dos minutos. Eso son credenciales corporativas robadas que se agotan para obtener capacidad de cómputo — robo de recursos, reescrito con frecuencia como un ataque impulsado por IA.
