iaintel·ligènciaartificial.cat← Portada

CIBERSEGURETAT · 4 MIN

Microsoft adverteix que la IA ja pot encadenar un atac sencer: Mythos i GPT-5.5 en van completar un de 32 passos en un entorn de prova

L'informe anual de Microsoft conclou que els atacants porten avantatge en aquesta primera etapa de la IA i que entre el descobriment d'una vulnerabilitat i la seva explotació ja passen molt menys de 24 hores.

Il·lustració generada amb IA: Microsoft adverteix que la IA ja pot encadenar un atac sencer: Mythos i GPT-5.5 en van completar un de 32 passos en un entorn de prova
Il·lustració generada amb IA
Escolta:

El 2 d'octubre de 2026 Microsoft va publicar el seu Digital Defense Report, l'informe anual sobre l'estat de la seguretat informàtica, que aquest any cobreix de juliol de 2025 a juny de 2026. La tesi central és que la IA està «canviant la física de la ciberseguretat»: a curt termini, diu la companyia, qui ataca va per davant de qui es defensa.

La dada més cridanera és una prova controlada: Mythos, el model d'Anthropic, i GPT-5.5, el d'OpenAI, van ser els primers a orquestrar sols una cadena d'atac de 32 passos fins a controlar tot el domini d'una xarxa empresarial simulada, sense ajuda humana. L'informe afegeix que el temps entre el descobriment d'una vulnerabilitat i la seva explotació és ja «molt inferior» a 24 hores, que es preveuen unes 72.000 vulnerabilitats registrades (CVE) el 2026, una xifra rècord, i que el phishing com a porta d'entrada ha passat del 7% al 23% en un any. Els models oberts, segons Microsoft, van uns set mesos per darrere en aquesta mena d'orquestració. També hi recull el cas JADEPUFFER, el primer atac d'extorsió amb ransomware totalment automatitzat que s'ha documentat: el va descriure l'equip de recerca de Sysdig a principis de juliol.

La rellevància és doble. Per als equips de seguretat, la finestra per aplicar una correcció s'escurça: si una fallada es pot explotar en menys d'un dia, els cicles de pedaços setmanals ja no arriben. I per als reguladors i les empreses, l'informe dona xifres a una discussió que fins ara era sobretot teòrica: què passa quan els models més capaços es fan servir per atacar i no només per defensar.

Convé llegir-ho amb cautela. La cadena de 32 passos es va fer en un entorn emulat i sense defensors actius, de manera que no equival a una intrusió real contra una empresa ben protegida. L'informe és, a més, d'una companyia que també ven solucions de seguretat, i les xifres són les que ella mateixa publica: aquesta redacció no les ha pogut contrastar amb una font independent.

Mateix tema

Butlletí de dissabte

La setmana d’IA, en cinc minuts.