Esta semana se documentó el tercer caso en apenas un mes de un ataque cibernético automatizado por agentes de inteligencia artificial. Esta vez el blanco no fue una empresa tecnológica: fue nada menos que el Ministerio de Finanzas de Tailandia. Pero lo más revelador del caso no es la sofisticación del ataque. Es cómo se descubrió. Y ahí está la lección que toda PyME mexicana necesita escuchar.
El caso: Hermes, el agente que trabajó solo
Entre el 9 y el 13 de julio de 2026, los investigadores de la firma de inteligencia de amenazas Hunt.io y el especialista en ciberseguridad Bob Diachenko encontraron tres directorios web expuestos públicamente en un servidor alojado en Hong Kong, con casi 600 archivos y 470 megabytes de herramientas de ataque, credenciales robadas y registros de actividad. Todo apuntaba a una operación activa dirigida contra el Ministerio de Finanzas de Tailandia, la dependencia que supervisa las finanzas públicas, la recaudación fiscal y el tesoro nacional de ese país.
Lo que hizo único a este caso fue el uso de Hermes, un agente de inteligencia artificial de código abierto desarrollado por Nous Research, configurado en «modo YOLO»: una función documentada por los propios desarrolladores, pensada exclusivamente para entornos controlados de prueba, que elimina el paso de aprobación humana antes de ejecutar comandos riesgosos. El operador simplemente desactivó esa capa de seguridad y dejó que el agente actuara por su cuenta.
Con esa configuración, Hermes escaneó de forma autónoma los sistemas del ministerio, escaló privilegios, se desplazó entre hosts internos y catalogó cientos de archivos sensibles —incluyendo evaluaciones de desempeño y expedientes de personal que datan desde 2012— sin que un humano tuviera que aprobar cada paso individual. Los investigadores también hallaron un implante previamente desconocido, apodado «Hades» por el propio atacante, listo para desplegarse. Hasta el momento, ni los investigadores ni el ministerio han podido determinar cómo obtuvo acceso inicial el atacante.
La ironía que debería hacer reflexionar a cualquier empresa
Este ataque no fue descubierto porque el ministerio detectara una intrusión. Fue descubierto porque el propio atacante cometió el mismo error de seguridad básico que comete tantas empresas: dejó un servidor con configuración descuidada, expuesto públicamente en internet, con todas sus herramientas, credenciales y registros a la vista de cualquiera. El criminal que automatizó un ataque sofisticado con inteligencia artificial fue, al final, derrotado por un descuido elemental de configuración.
Por qué esto le importa a una PyME mexicana
Es fácil pensar que un ataque contra un ministerio de finanzas extranjero no tiene nada que ver con un negocio mexicano. Pero este es ya el tercer caso documentado en un solo mes de un ataque impulsado de principio a fin por agentes de inteligencia artificial autónomos. La barrera técnica para lanzar intrusiones prolongadas y sofisticadas está colapsando: ya no hace falta un equipo de expertos, basta con instalar una herramienta de código abierto, desactivar sus controles de seguridad y dejarla trabajar.
En México, esta tendencia ya tiene número propio. Según el más reciente análisis de amenazas para PyMEs de Kaspersky, entre enero y abril de 2026 sus soluciones detectaron más de 33,300 ciberataques contra PyMEs que se hacían pasar por herramientas populares de inteligencia artificial —casi cinco veces más que en todo 2025—. La inteligencia artificial ya no es solo el arma del atacante: también se ha convertido en el disfraz preferido para engañar a los colaboradores de empresas mexicanas.
El 83% de las organizaciones mexicanas sufrió al menos un ciberataque en los últimos 12 meses, por encima del promedio mundial del 70%, según el Reporte de Cibercrimen 2026. Apenas el 20% de las empresas mexicanas cuenta con especialistas en ciberseguridad, y solo el 17% de las PyMEs implementa acciones concretas de prevención. Kaspersky bloqueó más de 40 millones de intentos de ataque dirigidos específicamente contra PyMEs mexicanas durante el último año.
Según SILIKN, el 52.8% de las PyMEs mexicanas ya experimentó al menos un incidente cibernético, y el 93.8% teme convertirse en blanco en los próximos meses.
La lección que no se puede seguir posponiendo
El caso de Hermes deja dos lecciones inseparables. La primera: la barrera para atacar ya casi no existe. La segunda: la misma negligencia que expone a los criminales expone a las empresas. Frente a esto, cinco acciones concretas:
1. Audita qué de tu infraestructura es visible desde internet. Herramientas gratuitas permiten a cualquiera ver qué servidores, cámaras o paneles de la empresa están expuestos sin protección.
2. Desconfía de cualquier «herramienta de IA» no verificada. El disfraz de inteligencia artificial es hoy uno de los señuelos de phishing de más rápido crecimiento en México.
3. No asumas que el punto de entrada será algo sofisticado. La mayoría de las intrusiones exitosas empiezan por algo simple: una contraseña reutilizada, un plugin sin actualizar, un puerto abierto por error.
4. Registra y monitorea la actividad de los sistemas críticos. Aunque sea con herramientas básicas, para poder reconstruir qué pasó si algo sale mal.
5. Ten un especialista externo que revise la configuración periódicamente. Muchas PyMEs mexicanas no tienen personal de TI dedicado; una revisión trimestral cuesta una fracción de lo que costaría un incidente real.
El orgullo de no ser el eslabón fácil
Cuando los criminales automatizan sus ataques con inteligencia artificial, la única defensa real que le queda a una PyME no es competir en sofisticación técnica, sino no ser el objetivo más fácil de la lista. Eso no requiere presupuesto de corporativo grande: requiere disciplina básica, consistente, sin excepciones.
La pregunta que deja este caso no es si algún día un agente de inteligencia artificial intentará entrar en los sistemas de una empresa —los números de México sugieren que probablemente ya lo ha intentado—. La pregunta real es qué tan expuesta está esa empresa hoy mismo a internet, sin que nadie lo sepa. Si no hay una respuesta clara, este es el momento de buscar a un especialista en ciberseguridad que lo revise antes de que alguien más lo descubra primero.
Fuentes consultadas
Hunt.io, «Thailand’s Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged», 2026.
BleepingComputer, «Hermes AI agent used to automate attack on Thai Finance Ministry», 24 de julio de 2026.
SecurityAffairs, «Thailand’s Ministry of Finance Targeted With Hermes AI Agent Running Unattended», 2026.
SC Media, «AI assistant used in cyberattack on Thailand’s Ministry of Finance», 2026.
Securelist (Kaspersky), «Panorama de amenazas para pymes 2026: IA falsa, phishing y otras tácticas», 27 de junio de 2026.
El Diario del Noroeste, «Amenaza a pymes alza en ciberataques», 15 de julio de 2026, con datos del Reporte de Cibercrimen 2026 y Kaspersky.
SILIKN, estudio de incidentes cibernéticos en PyMEs mexicanas, 2026.
Te comparto esta nota en el video:
Síguenos en todas nuestras redes:
Facebook: https://www.facebook.com/CareTelecom
Twitter: https://twitter.com/caretelecom
Linkedin: https://www.linkedin.com/company/care-telecom/
Correo: [email protected]
Instagram: https://instagram.com/caretelecom
Spotify PODCAST: Escudo Digital: https://spoti.fi/3FSvKoA
Foto generada con IA
miop









