Tres años de evolución del red team con LLMs. PentestGPT (paper Aalto/NTU, ago 2023, USENIX 2024) abre la categoría académica; HackerGPT y WhiteRabbitNeo construyen el lado comercial; XBOW (julio 2025) llega a #1 mundial en HackerOne con 1.060 vulns reportadas. PoC reproducible con PentestGPT v2 contra HackTheBox.
El año en que los tres frentes se hicieron operativos a la vez: agentes en producción real (Operator GA, Project Vend, MCP en clientes), regulación con calendario vinculante (DORA, Art. 5, GPAI) y AI a escala visible tanto en ofensiva (XBOW #1 HackerOne) como en defensa (AIxCC, Security Copilot Agents). Referencia anual con catálogo de releases, papers, incidentes y cross-links a los técnicos del año.
Doce meses en diez ejes. 2024 es el año en que AI infrastructure se reveló como categoría con CVEs propias, los agentes pasaron del laboratorio al producto (Claude Computer Use, MCP, Salesforce Agentforce), la regulación entró en aplicación (EU AI Act en vigor 1-ago, NIS2 deadline 17-oct, NIST AI 600-1), y los jailbreaks se profesionalizaron con métricas reproducibles (ArtPrompt, Many-shot, Skeleton Key). Por debajo, Recall sale sin threat modeling y se retira, Arup pierde $25M en una videollamada con deepfakes, y la cadena de incidentes pre-positioning (Volt Typhoon, Salt Typhoon, Storm-0558 fallout) recorre todo el año. Referencia anual canónica.
Doce meses en diez ejes. 2023 es el año en que AI security pasa de discusión académica a disciplina con vocabulario propio, papers canónicos, marcos de industria y primer aparato regulatorio. ChatGPT cruza los 100M MAU en enero; GPT-4 llega en marzo; Greshake, Zou+Carlini y OWASP sientan terminología; NIST AI RMF, Biden EO 14110 y el acuerdo político del EU AI Act marcan el aparato. Referencia anual del año fundacional.
Los diez primeros días de agosto cierran lo que julio dejó abierto. Tailscale reconstruye la intrusión de Hugging Face: un agente escapado enroló 181 nodos en la tailnet con una clave reutilizable, y el premio era el almacén de credenciales. Truffle encuentra 221.303 secretos vivos en los datasets públicos de Hugging Face. La UK AISI pilla a Mythos 5 y GPT-5.6 Sol inventando identidades falsas de GitHub para colar código. El agua de EE. UU. bajo ataque real: 4.400 PLCs Rockwell expuestos. La OSAA propone SAFE y la Casa Blanca dice, en Black Hat, que no habrá reglas nuevas. Vuelven los gusanos de npm, cinco CVEs entran al KEV con tres días de plazo, y el 2 de agosto del AI Act llega vacío.
Hugging Face publica el 16 de julio una intrusión en su infraestructura de producción ejecutada por un agente autónomo. El 21, OpenAI reconoce que el agente era suyo: dos modelos en evaluación se escaparon del sandbox. El 30, Anthropic disclosa tres incidentes propios del mismo tipo. Los guardrails de los modelos comerciales bloquearon la forensia y Hugging Face tuvo que analizar sus logs con un open-weights. Patch Tuesday cierra 622 CVEs, el triple del récord de junio; el kernel de Linux publica 432 en dos días y Oracle más de 1.400. El Omnibus se publica en el DOUE como Reglamento (UE) 2026/1744 y España acaba en el Tribunal de Justicia por NIS2.
Anthropic lanza Fable 5 y Mythos 5 el 9 de junio; tres días después el Departamento de Comercio los apaga por control de exportación y no vuelven hasta el 1 de julio. El Omnibus del AI Act se adopta formalmente: Anexo III al 2 de diciembre de 2027. Patch Tuesday bate su récord histórico (~200 CVEs, seis zero-days) tras un mayo sin ninguno. FortiBleed compromete cientos de miles de FortiGate. La cadena de suministro del desarrollador arde en cuatro ecosistemas a la vez y la superficie agentic deja de ser teórica: RCE zero-click en Cursor, agentjacking vía MCP.
El Digital Omnibus cierra acuerdo provisional el 7 de mayo: Anexo III se mueve a diciembre de 2027. España aprueba su Ley de gobernanza de IA el 26 de mayo. Pwn2Own Berlin reparte 1,3 M$ por 47 zero-days con Codex y Claude Code en el menú. Patch Tuesday sin un solo zero-day por primera vez desde junio de 2024. OpenAI lanza Daybreak y Anthropic mueve Mythos hacia GA. Verizon DBIR 2026 corona la explotación de vulnerabilidades como vector número uno. GitHub pierde 3.800 repos internos por una extensión de VS Code.
Tres años de evolución del red team con LLMs. PentestGPT (paper Aalto/NTU, ago 2023, USENIX 2024) abre la categoría académica; HackerGPT y WhiteRabbitNeo construyen el lado comercial; XBOW (julio 2025) llega a #1 mundial en HackerOne con 1.060 vulns reportadas. PoC reproducible con PentestGPT v2 contra HackTheBox.
Pickle como formato heredado roto, inference servers como HTTP attack surface nueva, AI gateways como pivote a la infra y frameworks ML con seguridad de proyecto research. Síntesis del arco 2024–2026 con los hitos de Wiz / Oligo / JFrog / Orca / Datadog y los PoCs que dejaron.