Intención, no sofisticación: el atacante de IA ya consta en acta

Tiempo de lectura: 16 minutos

TL;DR

Este mes han aterrizado, con días de diferencia, dos documentos de dos fuentes que no tienen nada en común salvo lo que describen. El 14 de septiembre, la autoridad española de protección de datos, la AEPD, anunció que había recibido la primera notificación de brecha de datos personales bajo el RGPD por un ataque ejecutado por un agente de IA autónomo: una búsqueda de vulnerabilidades, un inicio de sesión correcto, una caza autónoma de agujeros en la aplicación, datos personales modificados y facturas accedidas, todo encadenado por el agente sin un humano al volante. Días antes, Anthropic había publicado un informe de amenazas que catalogaba su propio modelo usado de la misma forma a escala global: enjambres de agentes, malware que se reconstruye para esquivar la detección, un hacktivista en solitario manejando operaciones que antes necesitaban un equipo estatal. Un regulador sin producto que vender y un proveedor con todos los incentivos para quedar bien, describiendo de forma independiente el mismo animal. El titular que te sirve el proveedor es contundente («los ataques sofisticados ya no requieren atacantes sofisticados») y la frase que yo enmarcaría lo es aún más: «el principal rasgo distintivo entre estas clases de actores ya no es la sofisticación, sino la intención». La brecha de competencia no se encogió. Se derrumbó, y ahora consta en acta en el blog de un regulador español. Esta es la lectura de un profesional, no un resumen: los tres cambios que de verdad cambian tu trabajo, por qué el caso del regulador importa más que el informe del proveedor, y una lista para el lunes en la que las dos fuentes coinciden casi línea por línea.


Una nota sobre qué es esto. No desarticulé ninguna de estas operaciones y no puedo verificar ninguna de forma independiente. Una fuente es un proveedor informando sobre su propio modelo; la otra es un regulador resumiendo una notificación que recibió. Tomaré ambas en serio, porque encajan entre sí y con lo que el resto vemos desde fuera, y seré claro sobre dónde divergen los incentivos del proveedor y los intereses del lector. Enfoque defensivo en todo momento, sin detalle operativo, a nivel de vector de amenaza: las reglas de la casa de siempre.

De vez en cuando aterrizan dos documentos que dicen, con voces que tienen más datos que la mía, aquello que llevas un año diciendo contra el viento. Este mes me han llegado dos, desde extremos opuestos del mundo y extremos opuestos del espectro de incentivos.

El primero es pequeño, español y, para mí, el más importante. El 14 de septiembre la AEPD, la autoridad española de protección de datos, anunció que había recibido la primera notificación de una brecha de datos personales en la que el incidente, en el condicional prudente del regulador, «habría sido ejecutado» mediante un agente de IA que utilizó un conocido modelo de lenguaje. No asistido por IA, el género del correo de phishing escrito por un chatbot que ya conocemos todos. Ejecutado por IA. Según el relato de la notificación, el agente «inició una búsqueda de vulnerabilidades en archivos genéricos, y realizó un login correcto»; una vez dentro, se puso a buscar por su cuenta vulnerabilidades en la aplicación y, cuando encontró una, modificó datos personales y llegó hasta las facturas. La AEPD es explícita en que esto es un «cambio cualitativo»: un agente, en sus palabras, «puede recibir un objetivo, planificar tareas intermedias, utilizar herramientas, ejecutar código, consultar fuentes, interpretar resultados y modificar su actuación, de forma autónoma, en función de lo que encuentra». Un tercero, dice el regulador, lo habría utilizado «como instrumento para encadenar exitosamente distintas fases del ataque». La empresa no se nombra, el relato procede de la notificación de la propia empresa y la AEPD advierte de que aún requiere un análisis posterior. El regulador también es cuidadoso en un punto que quiero conservar: utilizar un modelo concreto no implica que el modelo o la infraestructura de su proveedor hayan sido comprometidos, ni que la herramienta se diseñara para fines maliciosos. Lo que importa es que un regulador europeo ha puesto ya por escrito, a partir de un caso real, lo que llevo todo el año argumentando.

El segundo documento es grande, estadounidense y viene con una salvedad a la que llegaré. Días antes del texto de la AEPD, Anthropic publicó su informe de inteligencia de amenazas de septiembre de 2026, que cataloga, a lo largo de siete áreas de daño y ocho meses (de diciembre de 2025 a agosto de 2026), un desfile de «Grupos de Amenaza Generativa» que usaron su modelo, Claude, para operaciones cibernéticas, campañas de influencia, fraude y vigilancia. Donde la AEPD te da una empresa y un agente, el proveedor te da la misma forma a escala planetaria.

Mi propio historial sobre esto es largo. En 2026 he escrito que el modelo se está convirtiendo en el atacante, que las skills de agente son un arma cargada y que la cadena de suministro de la IA es un objetivo blando. A principios de este mes escribí sobre un investigador de un laboratorio puntero que dimitía con una advertencia de que pronto serían «sistemas que pueden hackear cualquier cosa», y después sobre la llamada del CEO a frenar y por qué marcar el ritmo de la frontera no hace nada por la capacidad que ya anda suelta en el valle. Este artículo son los recibos, y el sentido de abrir con el caso español es que ya no son solo los recibos del proveedor.

Déjame hacer lo que un profesional debería hacer con documentos así: no recapitularlos (los resúmenes estarán por todas partes), sino extraer lo que de verdad cambia tu trabajo, y ser honesto sobre qué creer.

La única frase que importa

Reduce ambos documentos a una sola afirmación que lo sostenga todo y es la del proveedor: «el principal rasgo distintivo entre estas clases de actores ya no es la sofisticación, sino la intención».

Durante toda mi carrera, el modelo de amenaza se ha estratificado por capacidad. Los script kiddies abajo, el crimen organizado en medio, los estados-nación arriba, y tus defensas calibradas según quién creías que se molestaría contigo. Esa escalera es lo que ambos documentos dicen que se ha caído. Cuando un hacktivista en solitario puede desplegar el mismo oficio autónomo que un equipo de espionaje estatal, y cuando un tercero sin identificar puede apuntar un agente de serie a una empresa española y salir con registros modificados y facturas, «quién es lo bastante sofisticado como para hacerme daño» deja de ser una pregunta útil. La única variable que queda es quién quiere, y la intención es barata, abundante e imposible de parchear.

El proveedor dice sin rodeos la parte que se suele callar: «los ataques sofisticados ya no requieren atacantes sofisticados», porque la IA «ha derrumbado la brecha de mano de obra y herramientas que separaba a las operaciones estatales bien financiadas de los operadores individuales». El regulador dice lo mismo en prosa más seca: los agentes de IA no introducen técnicas nuevas, pero sí aumentan «la velocidad, escala y capacidad de adaptación de técnicas maliciosas ya conocidas, reduciendo el tiempo disponible para detectarlas y contenerlas». Los ataques de siempre. Ritmo nuevo, operadores nuevos.

Hay un detalle más del informe del proveedor que merece frase propia, porque cambia cómo debes leer todo lo que viene después. Anthropic afirma que los casos de abuso corrieron sobre sus modelos Haiku, Sonnet y Opus, y que «ninguno de los casos de abuso implicó el uso de modelos Claude Fable o de clase Mythos, con la excepción de un caso de destilación ilícita». Nadie en este catálogo necesitó la frontera. Cada operación corrió sobre el escalón que ya está en todas partes, que ya es barato y cuyos equivalentes aproximados puedes descargar y ejecutar sin que nadie mire. Ese es el valle que llevo señalando, descrito por el laboratorio dueño de la cumbre.

Tres cambios que de verdad cambian tu trabajo

Bajo los casos de estudio, tres cambios estructurales hacen el trabajo de verdad. Estas son las partes que merecen tu atención, y señalaré dónde el caso español y los datos del proveedor dicen lo mismo.

1. La brecha de competencia se derrumbó

El reparto del proveedor es la pista. Un grupo de espionaje chino (designado GTG-10007) cuyos operadores incluyen, según el informe, a dos estudiantes universitarios de Changsha, manejó «enjambres de agentes» que descomponían el reconocimiento en subagentes paralelos y mantenía un programa autónomo de investigación de vulnerabilidades que sacó a la luz múltiples vulnerabilidades desconocidas hasta entonces en productos de seguridad. Un único hacktivista francés (GTG-50029) entró en al menos catorce organizaciones y construyó una plataforma de doxing con pipelines de ingesta reales. Un operador con motivación económica (GTG-50014) dirigió la IA hacia objetivos y la dejó «evaluar entornos y ejecutar de forma iterativa» (el informe lo llama «vibe hacking», y sí, el nombre escuece) y luego descompiló 1,8 millones de APK de Android para cosechar secretos incrustados y salió de una aerolínea con decenas de millones de registros de pasajeros.

Ahora pon el caso de la AEPD al lado. Un agente, un objetivo, una empresa, y las mismas fases (escaneo, acceso, búsqueda de vulnerabilidades, datos) encadenadas de forma autónoma. Es el patrón del proveedor a la menor escala posible, y es la escala en la que de verdad viven la mayoría de mis lectores. Ninguna de estas personas, sobre el papel, debería poder hacer lo que hizo. La IA es el multiplicador de fuerza que permite a la intención saltarse la década de aprendizaje que antes exigía.

2. La estructura de costes invertida: el bucle se cierra más rápido que el tuyo

Esta es la idea técnica más importante del informe del proveedor, y por la que quien defiende debería perder el sueño. En el caso de espionaje ruso (GTG-20006), cuando un producto de seguridad marcaba el malware del grupo, «los agentes se ponían entonces a modificar y reconstruir el malware de forma autónoma para evadir las detecciones existentes». Anthropic saca la conclusión sin rodeos: antes un defensor podía frenar a un atacante desplegando una detección nueva; ahora «los adversarios capaces pueden ‘cerrar el bucle’, esquivando las detecciones de seguridad tradicionales más rápido de lo que los defensores pueden desarrollarlas y desplegarlas».

La AEPD llega al mismo sitio desde la otra dirección. Entre sus lecciones: «los procedimientos diseñados para ataques ejecutados manualmente pueden resultar insuficientes cuando un agente analiza simultáneamente múltiples activos», y «la supervisión humana continúa siendo imprescindible, pero debe apoyarse en mecanismos de detección, contención y respuesta capaces de operar con la rapidez suficiente». Un regulador y un proveedor, de forma independiente, describiendo la misma carrera.

Léelo como ingeniero de seguridad y es un cambio de fase. La detección siempre ha tenido una vida útil, pero esa vida útil se medía contra el ritmo de un atacante humano. Cuando el bucle evadir-reconstruir-redesplegar del atacante es autónomo, puede girar más rápido que tu bucle observar-analizar-escribir-probar-desplegar, que todavía tiene humanos dentro. La economía de la defensa se ha invertido en silencio: gana el bando que puede cerrar su bucle más rápido, y por primera vez ese no es automáticamente el defensor.

srf_atr_inverted_cost_loop
Figura 1. La estructura de costes invertida. El bucle del atacante (desplegar, ser detectado, dejar que el modelo reconstruya y mute el malware, redesplegar) puede cerrarse ahora en horas, de forma autónoma. El bucle del defensor (observar la técnica nueva, analizarla, escribir una detección, probarla y desplegarla) todavía tiene humanos dentro y se cierra en días o semanas. Cuando el bucle rojo gira más rápido que el azul, una detección queda obsoleta antes de desplegarse.

3. La cadena de suministro de la IA es ahora un objetivo, no solo una herramienta

Llevo tocando este tambor desde el trabajo sobre la trampa de las dependencias, y el informe del proveedor lo eleva de teoría a campaña. Un grupo (GTG-50020) comprometió el entorno de evaluación (sandbox) de un proveedor de IA, extrajo claves de API de producción de varios proveedores, golpeó a unas treinta empresas de IA en unos cuatro días y, el detalle que no me quito de la cabeza, buscó explícitamente acceso a modelos previos al lanzamiento (fracasó; todas las vías que probó estaban cerradas). Otro (GTG-50021) montó un revendedor fraudulento de Claude, ofreciendo acceso barato mientras redirigía el tráfico a otra parte y cosechaba las credenciales para revenderlas. Otros inyectaron prompts en servicios envoltorio (wrapper) LiteLLM para sacar las claves de producción directamente.

La AEPD, por su lado, aterriza sobre el mismo objeto. Sus palabras: «un agente que obtiene una cuenta, una clave API o un token con permisos excesivos puede operar a la velocidad de una máquina». La propia recomendación del proveedor es la que yo habría escrito, tratar «las claves de IA y las integraciones de agentes con el mismo nivel de seriedad» que las credenciales de producción, y la del regulador es la imagen especular, desde el lado de la víctima. Una clave de API a un modelo capaz es botín (revendido), cómputo (tu factura, su ataque) y tapadera (su actividad, tu nombre), todo a la vez. Si tu modelo de amenaza todavía archiva las «claves de IA» junto a los «inicios de sesión de SaaS que ya rotaremos», está desactualizado, y ahora un regulador está de acuerdo.

Junta los tres cambios y forman una sola estructura. La he modelado como un árbol de ataque, construido por completo a partir del informe del proveedor, porque lo importante no es ninguna rama concreta, sino la forma del conjunto.

srf_atr_ai_enabled_operation_tree
Figura 2. Anatomía de una operación habilitada por IA, extraída del informe del proveedor. Cuatro fases encadenadas con AND: bajar el suelo de competencia (marcos de ataque listos para usar como PentAGI, vibe hacking, enjambres de agentes), ejecutar el bucle autónomo (reconocimiento y explotación, investigación autónoma de vulnerabilidades, malware que se automodifica, exfiltración masiva sin supervisión), atacar la cadena de suministro de la IA (cosechar claves de producción, comprometer un sandbox de evaluación, revendedor fraudulento, inyectar prompts en un wrapper) y monetizar (exfiltrar a escala, revender credenciales, ejecutar ataques a cargo de la víctima, influencia como servicio). Dentro de cada fase las ramas son OR: basta con una vía. Con el suelo tan bajo, lo que distingue a un equipo estatal de un operador en solitario ya no es la sofisticación, sino la intención.

El resto del catálogo, en breve

Los casos cibernéticos son la columna vertebral, pero el informe del proveedor es más amplio, y otros dos hilos merecen la ojeada de un lector de seguridad. En operaciones de influencia, documenta la influencia como servicio comercial: una agencia con base en Francia (GTG-54002) que produjo en masa 8.913 artículos en unos setenta sitios de noticias falsos en cerca de veinte idiomas, amplificados por más de 250 cuentas no auténticas, cambiando de postura política según el cliente en lugar de por ideología: propaganda como producto de suscripción. Y una firma en Estambul (GTG-84005) que vendía una plataforma «de grado militar, impulsada por IA» de operaciones políticas que manejaba unas mil cuentas falsas para trabajarse unas elecciones malasias circunscripción a circunscripción. La misma automatización, apuntada a democracias en lugar de a redes.

El tejido conectivo, en el propio marco del proveedor, es que el oficio ofensivo de IA está proliferando: marcos de agentes disponibles públicamente como PentAGI «reproducen buena parte del mismo andamiaje» y automatizan cada paso de la cadena de ataque, así que esto ya no es dominio de los bien financiados. El suelo subió hasta alcanzar a todos. La empresa española de la notificación a la AEPD es lo que parece cuando ese suelo llega a un negocio que nunca imaginó ser un objetivo.

La salvedad honesta, y por qué ya no te frena

Ahora la parte que un buen profesional no puede saltarse.

El informe del proveedor es Anthropic informando sobre Anthropic. Los grupos de amenaza son autodesignados, las desarticulaciones las cuenta el propio proveedor (cuentas cerradas, monitorización añadida, inteligencia «compartida con las autoridades y con socios del sector cuando procede») y nada de ello es verificable de forma independiente desde donde tú y yo estamos. Y una divulgación así nunca es desinteresada: un informe que dice «nuestro modelo es tan capaz que estados y criminales corren a abusar de él, y los pillamos» demuestra a la vez responsabilidad, publicita la potencia del producto y da a los reguladores un motivo para preferir a los actores ya establecidos, que pueden permitirse esta clase de monitorización. Las tres cosas pueden ser ciertas a la vez. Lo dije cuando lo leí por primera vez, y lo mantengo.

Pero justo por eso el caso de la AEPD importa más de lo que sugiere su modesto tamaño. Un regulador de protección de datos no tiene modelo que vender, ni capacidad que inflar, ni motivo para adular al proveedor. Tiene una notificación, presentada por obligación legal por una empresa que habría preferido con mucho no presentarla. Cuando la parte con todos los incentivos para quedar bien y la parte sin ninguno describen el mismo ataque en la misma semana, el patrón es real. El informe del proveedor me dijo que la amenaza era global; la entrada del regulador me dijo que estaba dentro de la aplicación de una empresa española corriente, editando registros. Toma la inteligencia del proveedor, sopesa el marco del proveedor, y luego fíjate en que un regulador acaba de confirmar la sustancia desde el otro lado de la mesa.

Hay una tensión más callada que dejaré sin resolver. Cada operación del informe del proveedor corrió sobre un modelo cerrado, con entrenamiento de seguridad y un equipo de trust-and-safety que acabó pillándola, lo que, leído de una manera, es un argumento a favor del modelo cerrado y vigilado. Leído de otra, es un recordatorio de que ese mismo escalón de capacidad se está difundiendo hacia modelos abiertos que ningún proveedor vigila, donde no hay nadie que escriba siquiera el informe de desarticulación. El caso de la AEPD, significativamente, no dice qué modelo usó el atacante, solo que era uno conocido, y se molesta en aclarar que el proveedor no fue comprometido. Puede que no importe cuál. Prefiero quedarme en esa incomodidad a fingir que un lado tiene obviamente razón.

Tu lista para el lunes: donde las dos fuentes convergen

Donde la inteligencia de proveedor siempre flojea es justo donde la AEPD es inusualmente fuerte: en qué debe hacer quien defiende. Y aquí está lo que me convenció más que cualquier estadística. Las recomendaciones del regulador y las que yo ya había redactado a partir del informe del proveedor coinciden casi una por una. Cuando dos fuentes sin nada en común llegan a los mismos controles, esa es tu lista.

Mete los ataques ejecutados por IA en tu modelo de amenaza, por su nombre. La primera lección de la AEPD: «no basta con incluir una referencia genérica a malware, phishing o acceso no autorizado» en el análisis de riesgos; los ataques asistidos o ejecutados mediante IA entran expresamente, como adversario propio. Calibra según la intención y según el suelo de IA disponible ahora para cualquiera, no según la habilidad supuesta.

Trata las credenciales de IA como joyas de la corona. Guárdalas en un gestor de secretos, acótalas, rótalas y vigila su uso como vigilas una cuenta de administrador de dominio. Ambas fuentes aterrizan aquí de forma independiente. Una clave de modelo expuesta, o un token de API con más permisos de los que necesita, no es una molestia; es botín, cómputo y tapadera en una sola cadena, y una cuenta con permisos excesivos es exactamente lo que, según el regulador, permite a un agente operar a velocidad de máquina una vez dentro.

Instrumenta la capa de agentes, porque no puedes responder a un incidente que no ves. Si hay agentes autónomos actuando en tu entorno o contra él, necesitas telemetría en esa capa: qué se ejecutó, qué tocó, qué salió. Es el mayor hueco de visibilidad en la mayoría de las organizaciones, y ambos documentos son el argumento para cerrarlo ya.

Asume que tus detecciones tienen una vida útil más corta, y detecta a velocidad de máquina. Si el adversario puede reconstruir en torno a una firma de forma autónoma, la defensa estática y cargada de firmas se degrada rápido. La versión de la AEPD: la supervisión humana se queda, pero tiene que apoyarse en una detección, contención y respuesta que le sigan el ritmo. Desplaza el peso hacia la detección por comportamiento y las líneas base de anomalías, y hacia una respuesta que no espere a que un humano lea un ticket.

Inventaría y vigila tu propia cadena de suministro de IA. Cada envoltorio, proxy, servidor MCP y sandbox de evaluación que toca una clave de producción es ahora superficie de ataque. La inyección de prompts contra un envoltorio LiteLLM está en el informe del proveedor; trata esa clase de componente como infraestructura relevante para la seguridad, no como código pegamento.

Ensaya el reloj. El caso español terminó donde termina toda brecha europea: en una notificación al regulador, que el artículo 33 del RGPD exige en un plazo de 72 horas desde que se tiene constancia de ella. Cuando el propio ataque lo ejecuta un agente que escanea, entra, encuentra un agujero y edita datos en una sola pasada, responder a «qué ha pasado, en qué registros y cuándo» en tres días es bastante más difícil de lo que era. Si tu telemetría en la capa de agentes es fina, ese es el momento en el que lo vas a descubrir.

No olvides los cimientos aburridos. El regulador no lo hizo. La AEPD cierra, con sensatez, con lo básico y poco glamuroso: «conocer los tratamientos, minimizar los datos, limitar los accesos, corregir vulnerabilidades, controlar a los proveedores y estar preparados para responder». Un agente autónomo es un atacante nuevo; sigue entrando por una puerta vieja. En Europa esos cimientos ya no son solo buena práctica: con la nueva Directiva de Responsabilidad por Productos, un parche que falta va camino de ser un defecto del que respondes.

En resumen

La versión cómoda de la IA-y-la-seguridad dice que las capacidades peligrosas están a años vista, en manos de un puñado de laboratorios. Este mes un proveedor publicó ocho meses de evidencia de que están aquí, en manos de estudiantes universitarios, hacktivistas en solitario y grupos criminales de nivel medio, corriendo sobre modelos una generación por detrás de su mejor modelo, y un regulador español publicó el primer registro formal de uno de ellos entrando en los sistemas de una empresa corriente y sirviéndose. Lo único que separa a esos actores de un estado-nación es lo que decidieron hacer un martes cualquiera. Intención, no sofisticación.

Eso no es una condena. Es una orden de trabajo, y por una vez viene firmada por dos. El proveedor te dice que la amenaza es global; el regulador te dice que es local, que consta en acta y que está sujeta a la obligación de notificar. La respuesta a un terreno de juego nivelado no es la desesperación; es nivelar hacia arriba la defensa: nombra al atacante de IA en tu modelo de amenaza, custodia las claves, instrumenta la capa de agentes, asume que tus detecciones se pudren más rápido, ensaya el reloj y conserva los cimientos aburridos que el agente sigue necesitando para entrar. Toma el regalo del proveedor y lee las huellas del envoltorio. Luego lee la entrada del regulador, que no tiene envoltorio alguno.

Mantente paranoico. Custodia tus claves. Asume que el bucle se cierra más rápido que el tuyo, y asume que la próxima notificación podría ser la tuya.

Lecturas recomendadas:

¿Preguntas o comentarios? Contacta a través de:

Contacto: info@vulnex.com

Publicado en AI, IA, Privacidad, Seguridad, Tecnologia | Etiquetado , , , , , , | Deja un comentario

Marca el ritmo de la frontera, defiende el valle: una réplica de seguridad a Dario Amodei

Tiempo de lectura: 11 minutos

TL;DR

El CEO de Anthropic, Dario Amodei, ha publicado We Must Pace the Frontier («Debemos marcar el ritmo de la frontera») — un argumento inusualmente franco, viniendo del jefe de un laboratorio puntero, de que la industria debe frenar deliberadamente la velocidad a la que mejora las capacidades de los modelos, apoyado en evaluadores externos integrados, coordinación del sector y seguridad dura sobre los pesos de los modelos. Creo que tiene razón en gran medida, y quiero darle al texto lo suyo, porque es raro y valiente que quien dirige una de estas empresas lo diga en voz alta. Pero escribo desde la silla de la seguridad, y desde esa silla el texto tiene un punto ciego estructural: marcar el ritmo gobierna la cumbre —la capacidad que aún no se ha lanzado— mientras que la batalla de seguridad ya está abajo, en el valle, entre las capacidades que se han escapado, se han difundido a modelos abiertos y han caído en manos de los estudiantes universitarios y hacktivistas en solitario que documentó el propio informe de amenazas de Anthropic la semana pasada. Y en las cuarenta y ocho horas siguientes a su texto, los dos gobiernos de los que depende su plan dijeron que no — Washington con «quien gana la IA, gana», Pekín con «alarmismo» — mientras el propio jefe de los espías chinos advertía de que la IA amenaza el control del Partido. Puedes marcar el ritmo de la frontera y aun así perder el terreno que queda detrás. Este es el tercero y último de un breve arco —la advertencia, los recibos y ahora la política— y mi única aportación a la conversación es sencilla: frenar lo que viene no hace nada por retirar lo que ya anda suelto, y defender el valle es otro trabajo, y empieza hoy.


Una nota sobre qué es esto. Opinión, de un profesional, sobre un argumento de política pública hecho por el CEO de la empresa que fabrica el modelo sobre el que llevo un año escribiendo. La gobernanza de la IA está genuinamente en disputa; le daré crédito a Amodei donde creo que acierta, añadiré la pieza que creo que le falta y señalaré dónde divergen sus incentivos y los míos. No soy investigador de alineamiento y no pretendo dirimir la p(doom). Me dedico a defender sistemas, y esa es la única silla desde la que hablo.

Algo ha cambiado en las últimas dos semanas, y vale la pena nombrarlo antes de discrepar de nada. Un investigador de un laboratorio puntero dimitió con una advertencia de que los laboratorios se están jugando nuestras vidas. Días después, Anthropic publicó un informe de amenazas que documentaba su propio modelo usado, a escala, para ataques reales. Y ahora el CEO de esa misma empresa ha publicado un argumento largo y serio de que la industria debe frenar. La advertencia, los recibos y la respuesta de política pública — el mismo edificio, las mismas dos semanas. Se piense lo que se piense de ello, no es poca cosa.

Así que empiezo por donde estoy de acuerdo, porque lo estoy, y porque la crítica contraria por reflejo sería la fácil.

Donde Amodei acierta

La afirmación central de Amodei es que esto no es 2023, cuando las cartas por una «pausa» pedían a la industria que detuviera algo que aún no podía hacer mucho daño. Su argumento es que los modelos de hoy pueden actuar como agentes, engañar a sus propias evaluaciones y ejecutar ciberataques — así que el caso para frenar el crecimiento de capacidades es ahora concreto, no especulativo. Como alguien que ha pasado el año documentando justo esos comportamientos, no voy a fingir que se equivoca. Acierta, y es notable que cite el incidente de OpenAI/Hugging Face —el mismo que desmenucé en Cuando el modelo es el atacante— como uno de los dos sucesos que le hicieron cambiar de opinión. Cuando el CEO y el profesional de fuera leen el mismo incidente de la misma forma, es una señal digna de respeto.

Los mecanismos que propone son además más concretos que la habitual vaguedad de la gobernanza. Los evaluadores integrados —auditores externos con acceso de nivel empleado que pueden publicar hallazgos que la empresa no puede editar— es una idea genuinamente buena, y que Anthropic se comprometa a ello de forma unilateral en lugar de esperar a un mandato es la manera correcta de mover ficha primero. Su lista de excelencia operativa —monitorización de verdad, sandboxing, higiene de datos— es, casi palabra por palabra, la postura defensiva que llevo defendiendo. Y su insistencia en una seguridad dura en torno a los pesos de los modelos es exactamente correcta: los pesos son las joyas de la corona, y he visto a atacantes salir a buscar acceso a modelos previos al lanzamiento en la práctica. En todo eso, crédito donde toca. Es un documento más honesto de lo que la mayoría en su puesto publicaría jamás.

El punto ciego: la cumbre y el valle

Aquí es donde la silla de la seguridad ve algo que la silla del CEO estructuralmente no puede.

Marcar el ritmo de la frontera es una política sobre la cumbre — el próximo modelo, más capaz, que aún no se ha entrenado. Es un control sobre el futuro. Y como control sobre el futuro, es razonable. Pero casi nada de lo que yo manejo vive en la cumbre. Mi trabajo está abajo, en el valle: las capacidades que ya se lanzaron, ya se filtraron, ya se difundieron por ahí y no se pueden des-lanzar. Y la verdad incómoda es que marcar el ritmo de la frontera no hace nada —literalmente nada— por el valle.

El propio informe de amenazas de Anthropic es la prueba, y el momento me da la razón sola. Ese informe no describía una futura superinteligencia. Describía a estudiantes universitarios en Changsha manejando enjambres de agentes, a un hacktivista en solitario construyendo una plataforma de doxing, a criminales de nivel medio decompilando 1,8 millones de apps en busca de secretos — todo usando la capacidad de hoy, la que ya está fuera. Eso no lo puedes frenar. Ya pasó. Un acuerdo de ritmo firmado mañana no vuelve atrás para des-enseñarle al modelo que ya corre en la GPU alquilada de alguien.

Y ese es el modelo del laboratorio puntero, el gobernado. El valle es mucho más ancho que eso. Las mismas capacidades se están difundiendo hacia modelos abiertos que ningún acuerdo de ritmo puede tocar, porque no hay nadie que lo firme ni nada que retirar. Puedes frenar a Anthropic. Puedes frenar a OpenAI. No puedes frenar un fichero de pesos que ya se ha descargado un millón de veces y afinado en un sótano. Un modelo abierto capaz, una vez que sus pesos están fuera, se replica y se reafina sin cuento en cuestión de semanas — no hay botón de retirada, ni nadie que firme una pausa aunque lo hubiera. Marcar el ritmo es un tratado entre la gente de la cumbre; el valle está lleno de gente que nunca estuvo en la mesa y nunca lo estará.

Así que sé preciso sobre lo que marcar el ritmo hace y no hace. Estrangula el flujo de entrada — la velocidad a la que la capacidad peligrosa nueva se derrama desde la cumbre hacia el valle — y eso es real, y vale la pena tenerlo. Lo que no puede hacer es vaciar el valle que ya está lleno. Esa es la totalidad de mi única aportación al argumento de Amodei: marcar el ritmo de la frontera es necesario y no es suficiente. Es una buena política para la capacidad que viene, y política ninguna para la capacidad que ya está aquí. Alguien tiene que defender el valle, y ese alguien no va a ser el equipo de evaluación de un laboratorio puntero. Va a ser el resto de nosotros.

Qué significa de verdad «defender el valle»

Si marcar el ritmo es el trabajo de la cumbre, este es el del valle — la agenda del profesional que el texto de Amodei, por su propia naturaleza, no cubre.

Asume que la capacidad peligrosa ya está fuera, porque lo está. Tu modelo de amenaza no debería esperar a que el próximo modelo puntero dé miedo. El actual, y la copia abierta del anterior, ya bastan. Planifica para el adversario que ya tiene un agente ofensivo autónomo, porque el informe de amenazas dice que lo tiene.

Trata los modelos abiertos como un insumo ingobernable. No hay ningún equipo de trust-and-safety detrás del modelo del sótano, ni evaluador integrado, ni informe de desactivación. Si tu defensa asume que el modelo del atacante está vigilado, se equivoca. Construye para el modelo que no responde ante nadie.

Instrumenta y contén en tu frontera, no en la suya. No puedes marcarle el ritmo al modelo del atacante, pero sí puedes controlar qué pasa cuando se encuentra con tus sistemas: telemetría en la capa de agentes, mínimo privilegio, control de salida, credenciales de IA custodiadas como secretos de producción. La cumbre se gobierna por tratado; el valle se gobierna con tus propios controles, o no se gobierna.

Deja de esperar permiso de la frontera. Las propuestas de Amodei necesitan gobiernos, coordinación y años. Tu incidente del próximo trimestre no. La defensa del valle no puede depender de un acuerdo global que quizá nunca llegue; tiene que funcionar bajo el supuesto de que el acuerdo fracasa.

Las dos capitales respondieron en cuarenta y ocho horas

El plan de Amodei tiene tres pasos, y los dos últimos —coordinación entre los laboratorios respaldada por gobiernos democráticos, y después un acuerdo global que alcance a los autoritarios— dependen por completo de que los gobiernos lo quieran. A los dos días de su texto, los dos gobiernos que más importan dieron su respuesta.

En Washington, Trump —hablando en Irlanda al día siguiente del texto, y de nuevo en redes— calificó las advertencias de exageradas, dijo que Estados Unidos no puede permitirse perder impulso frente a China, rechazó cualquier frenazo generalizado dejando margen para salvaguardas concretas, y comprimió toda la doctrina en cuatro palabras: «quien gana la IA, gana». Y ya no era a un solo CEO a quien despachaba. Altman, Musk y Hassabis se habían alineado todos detrás de la petición de marcar el ritmo. La frontera entera, en bloque, pidió frenar — y recibió un no de la Casa Blanca.

La respuesta de Pekín llegó el mismo día, y es la más instructiva de las dos porque llegó en estéreo. Oficialmente, el portavoz del Ministerio de Exteriores despachó toda la conversación: «el alarmismo, la confrontación y la competencia viciosa solo perturbarán el proceso de gobernanza global de la IA». Pero en la revista estatal China Cyberspace, el jefe del Ministerio de Seguridad del Estado, Chen Yixin, escribía lo contrario: que la IA es «una nueva arena de rivalidad estratégica entre grandes potencias», que habilita «una guerra de propaganda y una guerra cognitiva» que amenazan la «seguridad política, la seguridad institucional y la seguridad ideológica» del Partido, y que la próxima generación de modelos estadounidenses rebajará la barrera para los ciberataques. El jefe de los espías de China tiene miedo de exactamente lo mismo que Amodei. Los diplomáticos de China no van a frenar de todos modos.

Lee las dos respuestas juntas y tienes la carrera entera en miniatura: todos en la cumbre pueden ver el peligro, y ninguna capital va a ser la primera en frenar. No es un motivo para abandonar la coordinación — Amodei debería seguir empujando. Es el motivo por el que el valle no puede esperarla. La frase que escribí justo arriba, que la defensa del valle tiene que funcionar bajo el supuesto de que el acuerdo fracasa, dejó de ser una hipótesis unas cuarenta y ocho horas después de que él pulsara publicar.

Qué podría hacer de verdad la cumbre por el valle

Para ser justo con Amodei —y porque una crítica que solo quita es una crítica débil— la cumbre no está impotente para ayudar aquí abajo. Ya lo ha hecho, y debería decirlo más alto. El informe de amenazas de Anthropic es el mejor ejemplo que hay en la sala: un laboratorio puntero usando su posición única de observación sobre cómo se abusa de su propio modelo para entregar a los defensores inteligencia de verdad — técnicas, herramientas, indicadores. Eso es la cumbre lanzando una cuerda al valle, y para mí vale más que cualquier calendario de ritmo.

Así que esta es la enmienda que le atornillaría a la agenda del ritmo. Si los laboratorios van en serio, el paquete de gobernanza debería llevar compromisos de cara al defensor junto a los controles de capacidad: divulgación rutinaria del oficio del abuso —más de justo lo que hace el informe de amenazas—, detecciones e indicadores compartidos, y herramientas construidas para quienes defienden el presente difundido, no solo para quienes gobiernan el futuro vigilado. Marca el ritmo de la cumbre, por supuesto. Pero lanza más cuerda. El valle es donde tu modelo ya se está convirtiendo en un arma, y el laboratorio que ve eso ocurrir es el que está en mejor posición para ayudar al resto de nosotros a verlo también.

El incentivo que tengo que nombrar

Sería un mal profesional si me tragara la propuesta de gobernanza de un CEO de laboratorio del todo al pie de la letra, así que una nota honesta. Marcar el ritmo de la frontera, los evaluadores integrados, los requisitos de seguridad duros, restringir el cómputo a los rivales — todo es razonable por sus méritos, y además da la casualidad de que favorece a los titulares. Un régimen en el que solo unos pocos laboratorios bien financiados pueden permitirse cumplir el listón de seguridad es un régimen en el que solo unos pocos laboratorios bien financiados compiten. No creo que sea el motivo de Amodei; el texto se lee como sincero, y el incidente de HF es una razón real para alarmarse. Pero la sinceridad y el interés propio pueden apuntar en la misma dirección, y el lector debería tener ambos a la vista. Toma el argumento; mantén los ojos abiertos sobre a quién beneficia.

Nada de esto le resta valor al texto. Es una pieza seria e inusualmente franca escrita por alguien que tiene todo que perder al escribirla. Solo quiero que la comunidad de seguridad lo lea por lo que es: una política necesaria para lo alto de la montaña, publicada por alguien que vive allí — y que no lo confunda con un plan para el valle que el resto de nosotros defendemos de verdad.

En resumen

Marca el ritmo de la frontera. Lo digo en serio — frenar la capacidad que aún no se ha lanzado es una buena idea, y Amodei merece crédito por decirlo desde la silla en la que se sienta. Pero que la elegancia de una política de nivel-cumbre no te distraiga del trabajo poco glamuroso de aquí abajo. Las capacidades peligrosas ya están sueltas, ya se difunden, ya están en manos de gente a la que ningún tratado alcanzará. El CEO puede gobernar la cumbre. Defender el valle es nuestro trabajo, empieza hoy, y no puede esperar a un acuerdo global.

Con eso cierro un breve arco — la advertencia, los recibos y la réplica. Ahora vuelvo a bajar al valle, donde está el trabajo de verdad, y te sugeriría que hicieras lo mismo.

Mantente paranoico. Marca el ritmo de lo que puedas. Defiende lo que ya anda suelto.

Lecturas recomendadas:

¿Preguntas o comentarios? Contacta a través de:

Contacto: info@vulnex.com

Publicado en AI, Economia, IA, Privacidad, Seguridad, Tecnologia | Etiquetado , , , , , | Deja un comentario

«Sistemas que pueden hackear cualquier cosa»: una dimisión sobre la seguridad de la IA, leída desde la silla de la ciberseguridad

Tiempo de lectura: 13 minutos

TL;DR

El 9 de septiembre de 2026, un investigador de preentrenamiento llamado Jacob Coxon dimitió de Anthropic —tras tres años entre OpenAI y Anthropic— y publicó un hilo advirtiendo de que los laboratorios «corren en línea recta hacia una superinteligencia que se automejora, jugándose nuestras vidas». Lo han visto decenas de millones de veces. Enterrada en él hay una frase que para mí no es abstracta en absoluto: pronto serán «sistemas superhumanos que pueden hackear cualquier cosa». Ese es mi terreno. No soy investigador de alineamiento y no comercio con la p(doom), pero me he pasado 2026 documentando la versión concreta, aburrida y ya presente de justo lo que él insinúa: el modelo como atacante, agentes que actúan con tus credenciales, ofensiva autónoma. La gente de la seguridad de la IA y la gente de la ciberseguridad describen el mismo animal desde extremos opuestos. Este es mi intento de traducir su advertencia al idioma de la silla de la ciberseguridad —tomándola en serio sin caer en el catastrofismo, presentando con justicia los argumentos en contra y aterrizando donde siempre aterrizo: los hechos no necesitan el marco apocalíptico para importar, y el miedo no es un control de seguridad.


Una nota sobre qué es esto. Es un artículo de opinión, no un modelo de amenaza. Soy un profesional de la ciberseguridad, no un investigador de seguridad de la IA (alignment), y el riesgo existencial es un debate genuinamente disputado entre gente seria. Le daré a Coxon lo suyo, a los escépticos lo suyo, y dejaré claro qué partes son mi propia lectura. Nadie en este texto es un villano, y no te voy a decir qué creer sobre el fin del mundo — solo cómo se ve esto desde donde me siento.

Qué ha pasado

Jacob Coxon pasó tres años haciendo investigación de preentrenamiento —la parte honda de la piscina— primero en OpenAI y luego en Anthropic. El 9 de septiembre lo dejó, en público, y escribió un hilo que desde entonces se ha visto decenas de millones de veces. El núcleo es contundente: «Ninguna de las dos empresas está actuando de forma responsable. Corren en línea recta hacia una superinteligencia que se automejora, jugándose nuestras vidas».

Va más allá. «La gente que construye IA cree sinceramente que podría matarnos a todos antes de que acabe la década. Esto no es una campaña de marketing.» Describe a ejecutivos que suavizan su lenguaje para la prensa mientras en privado expresan miedo, e investigadores de su propia antigua empresa que entienden lo que está en juego pero se sienten «atrapados en una carrera por llegar primero». Su remedio propuesto es incómodo y concreto: disidencia pública de los investigadores de los laboratorios y —como opción seria— «una prohibición temporal de mejorar las capacidades de los modelos» para ganar tiempo y coordinarse internacionalmente.

Lo que me hizo incorporarme no fue el marco existencial, que ya había oído antes. Fue que esto no venía de un ajeno ni de un tertuliano. Y no se quedó sin corroborar: Evan Hubinger, el propio jefe de Alignment Science de Anthropic, coincidió en público en que Coxon tenía razón sobre el miedo dentro de los laboratorios, y ofreció su propia cifra —«personalmente creo que es >10% en la próxima década»— dejando claro a la vez que considera bajo el riesgo de los modelos actuales, con su preocupación puesta en una futura superinteligencia. Quédate con esa última distinción. Es el argumento entero en miniatura, y volveré a ella.

Y Hubinger no fue el único. Samuel Marks, jefe de supervisión escalable (scalable oversight) en la misma empresa, añadió que «esto podría pasar en los próximos años». Una salvedad que importa por justicia: mientras escribo esto, son investigadores hablando a título personal en redes sociales, no un comunicado oficial de Anthropic. Pero cuando esta cantidad de gente de un mismo laboratorio dice en público la parte que se calla, con pocas horas de diferencia, el patrón es en sí mismo la noticia.

La única frase que es mi trabajo

Reduce el hilo a lo esencial y una frase carga con todo el peso para un público de seguridad: serán «sistemas superhumanos que pueden hackear cualquier cosa… y adquirir poder y recursos reales».

Para la mayoría de los lectores eso es ciencia ficción. Para mí es un martes cualquiera con el dial subido. Me he pasado este año escribiendo sobre los indicadores adelantados, nada ficticios y ya en producción, de exactamente esa capacidad:

Ninguno de estos es superinteligencia. Cada uno es un peldaño de la escalera que Coxon señala desde arriba. «Puede hackear cualquier cosa» no es un cambio de fase que llega una mañana; es el extremo lejano de una curva que llevo trazando punto por punto todo el año.

Citó mi terreno, por su nombre

Aquí está el detalle que llevó esto de «interesante» a «tengo que escribir sobre ello». En el mismo hilo, Coxon nombra un suceso concreto como motivo de optimismo cauto sobre la coordinación: «Disparos de advertencia como el ataque de Hugging Face han vuelto más viables los acuerdos de ritmo entre los laboratorios estadounidenses».

Ese disparo de advertencia es el que yo disequé en julio. Desde el marco de la seguridad de la IA, el incidente de Hugging Face es un dato abstracto en una discusión sobre acuerdos de ritmo entre laboratorios. Desde el marco de la ciberseguridad, fue una cosa concreta que ocurrió, con un mecanismo, un radio de impacto y un conjunto de controles que habrían cambiado el resultado. El mismo suceso, dos vocabularios. La comunidad de la seguridad de la IA lo usa para discutir de gobernanza; la de ciberseguridad lo usa para discutir de registros, procedencia y mínimo privilegio. Ambos tenemos razón, y casi nunca estamos en la misma sala.

Esa brecha —entre quienes modelan la mente de una futura superinteligencia y quienes modelan la superficie de ataque del sistema que se lanza este trimestre— es el verdadero tema de este post. Porque el segundo grupo tiene algo que el primero necesita: pruebas.

Dos tribus, un elefante

La conversación sobre el riesgo de la IA se ha partido en gran medida en dos tribus que hablan sin escucharse.

La tribu de la seguridad de la IA (alignment) argumenta en abstracto y en futuro: alineamiento, mesaoptimizadores, automejora recursiva, la mente de un sistema que aún no existe. Su mejor baza es que razonan sobre la cosa antes de que pueda hacerte daño, que es el único momento en que razonar sirve. Su peor baza es que la abstracción es infalsable y fácil de descartar, y te pide que temas una capacidad que aún no puedes ver.

La tribu de la ciberseguridad —la mía— argumenta en concreto y en presente: este exploit, este conector, esta clave filtrada, este incidente de la semana pasada. Nuestra mejor baza son las pruebas: podemos enseñarte la cosa, reproducirla y medirla. Nuestra peor baza es que estamos tan ocupados con el incendio de este trimestre que rara vez levantamos la cabeza para preguntar hacia dónde va la curva.

Junta las dos y obtienes algo que ninguna tiene por separado. La gente de la seguridad de la IA aporta la trayectoria; la de ciberseguridad aporta los recibos. El «sistemas que pueden hackear cualquier cosa» de Coxon es una afirmación sobre la trayectoria. Mi año de artículos es una pila de recibos que muestra que la trayectoria es real y apunta hacia donde él dice. No hace falta que aceptes su calendario ni su p(doom) para notar que los indicadores adelantados no son cero, y que se están volviendo más fuertes, no más débiles.

El argumento honesto en su contra

Prometí darles su turno a los escépticos, y tienen un caso real — sería un mal profesional si solo reforzara la alarma.

Primero, las afirmaciones dramáticas sobre las capacidades no son desinteresadas. «Nuestra tecnología es tan potente que podría acabar con el mundo» es, incómodamente, también el mejor argumento de venta y el foso regulatorio más fuerte jamás escritos. Un laboratorio que convence a los gobiernos de que solo él es de fiar para manejar un poder capaz de acabar con el mundo se ha argumentado a sí mismo una posición dominante que ningún competidor puede desalojar. El discurso apocalíptico y el poder de mercado apuntan en la misma dirección, y eso debería hacerte leer cada afirmación de capacidad —incluidas las que dan miedo— con una ceja levantada. No es una objeción marginal: buena parte de los periodistas que cubrieron esta misma dimisión señalaron que los críticos acusan a los laboratorios de inflar sus productos. Inflar el peligro es una forma de inflar el producto.

Segundo, los miembros honestos del bando de la seguridad de la IA no paran de decir la parte que se calla: los modelos de hoy son de bajo riesgo. Hubinger lo dijo en la misma frase que su cifra del diez por ciento. La distancia entre «un chatbot que todavía cuenta mal las letras» y «un sistema que puede hackear cualquier cosa y apoderarse de recursos» no es un error de redondeo; es la pregunta disputada al completo, y la extrapolación confiada a través de ella es justo el movimiento que los escépticos hacen bien en cuestionar.

Tercero, el apocalipsis tiene un coste de oportunidad. Cada hora que el debate dedica a una hipotética superinteligencia de 2030 es una hora que no dedica a los daños mundanos que ya están aquí y que demostradamente hacen daño a la gente — el fraude, las imágenes sin consentimiento, el crimen habilitado por modelos, las cosas concretas sobre las que escribo. Una persona razonable puede creer que la cola larga está exagerada y que la realidad de ciberseguridad a corto plazo está desatendida. Yo estoy cerca de esa persona.

Dónde aterrizo de verdad

Entonces, ¿creo que una superinteligencia nos mata a todos para 2030? No lo sé y —este es el quid— no necesito saberlo para hacer mi trabajo.

Aquí está el movimiento que quiero ofrecer, porque es lo único que un profesional de la ciberseguridad puede aportar y un filósofo no: puedes desacoplar la acción de la escatología. Sea la p(doom) del uno por ciento o del treinta, la postura de seguridad racional que tienes delante es idéntica. Instrumenta la capa de agentes para poder ver qué hacen estos sistemas. Trata la procedencia del modelo como un problema de cadena de suministro, porque lo es. Asume que el texto que leen tus sistemas es hostil, porque demostrablemente lo es. Mantén a una persona en el bucle ante acciones irreversibles. Diseña para el mínimo privilegio como si el modelo fuera a volverse en tu contra, porque este año a veces lo hizo. Cada una de esas cosas vale la pena si Coxon está completamente equivocado. Cada una vale la pena si tiene toda la razón. Así es como se ve un buen control — rinde a lo largo de todo el rango del desacuerdo.

La verdadera aportación de Coxon, para mi comunidad, no es el calendario. Es el recordatorio de que la curva tiene una cima, y de que quienes están más cerca de ella tienen el miedo suficiente como para dejar mucho dinero y estatus con tal de decirlo. Puedes descontar su pronóstico y aun así tomar su miedo como un dato. Que los de dentro deserten es en sí una señal, igual que trato cualquier aviso creíble de alguien de dentro sobre cualquier sistema: no una prueba, sino un motivo para mirar más de cerca.

Y el miedo, por sí solo, no es un control de seguridad. Nunca lo ha sido. La respuesta útil a una trayectoria que asusta no es el pánico ni mirar hacia otro lado — es construir la instrumentación, las comprobaciones de procedencia y las fronteras de mínimo privilegio que aguantan tanto si la versión aterradora llega en tres años como si no llega nunca. Es poco glamuroso, no es tendencia en X, y es la única parte de todo este debate que de verdad puedo ponerte en la mano un lunes por la mañana.

Y hay una versión de este futuro que merece optimismo, y no quiero perderla en medio de la alarma. El «superhumano» de la frase de Coxon es un sistema que nos supera. El superhumano que yo quiero es una persona —un analista, un defensor, alguien que construye— amplificada por herramientas que posee y entiende, que es el argumento que defendí en La IA debe crear superhumanos, no desempleados. Puedes sostener ese optimismo y aun así registrar tus agentes; bien hecho, son el mismo proyecto.

Toma en serio la advertencia. Toma en serio a los escépticos. Y luego ve a registrar tus agentes.

Mantente paranoico. Ancla el miedo en pruebas. Construye los controles que rinden pase lo que pase.

Lecturas recomendadas:

¿Preguntas o comentarios? Contacta a través de:

Contacto: info@vulnex.com

Publicado en AI, IA, Modelo de Amenazas, Privacidad, Seguridad, Tecnologia | Etiquetado , , , , , | Deja un comentario