Google ha identificado un malware experimental para Windows que utiliza inteligencia artificial para modificar su propio código y generar nuevas versiones con el objetivo de dificultar su detección. El hallazgo, denominado PROMPTFLUX, muestra una evolución en las técnicas de desarrollo de amenazas informáticas y plantea nuevos desafíos para las herramientas tradicionales de ciberseguridad.
De acuerdo con el análisis de Google, la muestra localizada todavía se encontraba en fase de desarrollo y no contaba con capacidad autónoma para comprometer una red o infectar dispositivos de manera masiva. Sin embargo, su funcionamiento resulta relevante porque incorpora un modelo de inteligencia artificial como parte de la propia operativa del malware.
Una de las variantes examinadas estaba preparada para solicitar a Gemini que reescribiera el código malicioso aproximadamente cada hora. El propósito era generar una versión diferente de manera periódica, reduciendo las posibilidades de que las herramientas de seguridad pudieran reconocerla mediante características estáticas.
Un malware que cambia de aspecto
PROMPTFLUX está desarrollado en VBScript y se comunica con la API de Gemini. Google identificó dentro del código un componente denominado Thinking Robot, diseñado para solicitar al modelo distintas modificaciones destinadas a transformar y ocultar el código del programa.
El funcionamiento permite que el malware solicite una nueva versión de determinados componentes, reciba el código generado y utilice esa modificación en su siguiente ejecución. De esta manera, aunque la finalidad del programa permanezca sin cambios, su estructura puede presentar diferencias entre una versión y otra.
En uno de los ejemplares analizados, el proceso estaba configurado para repetirse cada hora. Esta característica resulta especialmente relevante para los sistemas de seguridad que emplean firmas para identificar amenazas conocidas.
Una firma digital puede funcionar como una huella que permite reconocer un archivo o código asociado con una amenaza. Si el contenido cambia constantemente, esa identificación basada en características estáticas se vuelve más compleja.
La conducta sigue siendo una pista
El uso de código cambiante no significa que los antivirus queden completamente incapacitados. Las soluciones modernas de seguridad también emplean técnicas de análisis de comportamiento para detectar actividades sospechosas, incluso cuando el archivo no coincide con una amenaza previamente registrada.
La importancia de PROMPTFLUX reside, por tanto, en la incorporación de la IA dentro del ciclo de funcionamiento del malware. La tecnología no se limita a ayudar a un atacante a escribir código malicioso, sino que puede utilizarse como un componente capaz de generar modificaciones durante la ejecución de una amenaza.
Google subraya que el caso estudiado es experimental. No se trata de una campaña de malware que esté afectando de manera generalizada a usuarios de Windows, sino de una muestra que permite observar una posible dirección de evolución de los ataques informáticos.
Más presión sobre la ciberseguridad
El hallazgo se produce en un contexto en el que la inteligencia artificial está acelerando tanto las capacidades defensivas como las técnicas utilizadas por los atacantes.
Una de las preocupaciones del sector está relacionada con el tiempo necesario para detectar y corregir vulnerabilidades. Durante años, en determinados procesos de divulgación responsable se ha utilizado un periodo aproximado de 90 días para que los fabricantes desarrollen y distribuyan parches antes de que los detalles técnicos sean publicados.
El avance de las herramientas de IA está modificando este escenario. Los sistemas capaces de analizar grandes cantidades de código pueden ayudar a identificar patrones vulnerables con mayor rapidez, reduciendo el tiempo disponible para que las organizaciones actúen.
El investigador de seguridad Himanshu Anand ha advertido sobre este cambio y ha señalado que una vulnerabilidad puede convertirse rápidamente en un vector de ataque cuando los modelos de IA permiten analizar modificaciones de código y localizar diferencias relevantes en poco tiempo.
El parche también puede revelar el fallo
Una de las situaciones que preocupa a los especialistas ocurre después de la publicación de una actualización de seguridad. Al comparar una versión vulnerable con otra corregida, una herramienta automatizada puede ayudar a determinar qué parte del código fue modificada y qué problema buscaba solucionar el parche.
Ese análisis puede proporcionar información útil tanto para los equipos de defensa como para quienes intentan desarrollar ataques antes de que todos los usuarios hayan instalado la actualización.
PROMPTFLUX no representa por sí solo una amenaza masiva, pero su funcionamiento muestra un cambio relevante: la inteligencia artificial puede incorporarse directamente a determinadas etapas de una operación maliciosa. Para la industria de la ciberseguridad, esto refuerza la necesidad de combinar detección por firmas, análisis de comportamiento y respuesta rápida frente a amenazas que pueden modificar su apariencia de manera automatizada.
