Cuidado con las APPS de IA que te descargas: así se está colando el malware en las pymes

Un empleado busca «ChatGPT descargar» en Google, entra en el primer resultado que le sale, instala lo que cree que es la aplicación oficial… y en realidad acaba de abrirle la puerta a un troyano. No es un caso aislado ni una hipótesis: es, literalmente, el patrón de ataque que más ha crecido contra pymes en lo que va de 2026.

Según los datos que Kaspersky ha hecho públicos este año, los ataques a pequeñas y medianas empresas con malware disfrazado de herramientas de inteligencia artificial se han multiplicado por cinco entre enero y abril de 2026 respecto al mismo periodo de 2025.
Más de 33.300 intentos detectados en solo cuatro meses. Y la cifra sigue una lógica muy simple: cuanto más usa tu equipo la IA en el día a día, más fácil es que alguien intente colarse por ahí.

¿Tu empresa tiene claro qué herramientas de IA usa cada empleado y desde dónde las ha descargado? Si la respuesta es «no del todo», sigue leyendo.

¿ Qué le hace realmente ese "instalador" a tu ordenador ?

La mayoría de los archivos maliciosos detectados pertenecen a una familia conocida como Trojware: programas que se presentan como algo inofensivo —en este caso, un instalador legítimo— para conseguir que el propio usuario los ejecute voluntariamente.

Una vez dentro, este tipo de malware puede robar, eliminar, bloquear, modificar o copiar información del equipo, y en muchos casos sirve además como puerta de entrada para descargar y ejecutar nuevas amenazas después. Es decir: el daño inicial rara vez es el final. Un solo instalador falso puede ser el primer paso hacia el robo de credenciales bancarias, el acceso a correo corporativo o, en el peor de los casos, un ataque de ransomware semanas más tarde.

¿ Por qué las pymes son el objetivo, no un daño colateral ?

Los datos de Kaspersky son claros: las Pymes son un objetivo deliberado. Y hay una razón de fondo que los propios investigadores señalan: muchas pequeñas y medianas empresas no tienen recursos dedicados a formar a sus empleados en ciberseguridad, lo que las convierte en un blanco mucho más accesible que una gran corporación con departamento de IT y protocolos establecidos.

A eso se suma un factor humano muy concreto: en una empresa pequeña, la persona que descarga una herramienta de IA para «probar si le ayuda con su trabajo» normalmente no consulta antes con nadie. No hay un departamento técnico que valide la descarga, y muchas veces no existe siquiera una política clara de qué se puede instalar y qué no. Ese hueco es exactamente el que están explotando los atacantes.

Esto es precisamente lo que trabajamos desde gobernanza de datos: centralizar quién accede a qué, con qué herramientas y bajo qué criterios, para que ese hueco deje de existir.

Cómo protegerte sin complicarte la vida

  • Descarga siempre desde la fuente oficial. ChatGPT, Claude, Gemini… se  instalan desde sus webs oficiales o desde las tiendas de aplicaciones verificadas (App Store, Google Play, Microsoft Store), nunca desde un enlace de un anuncio o un resultado de búsqueda sin comprobar el dominio.
  • Establece una política clara de instalación de software. Que el equipo sepa que cualquier herramienta nueva, y en especial las de IA, pasa primero por una validación técnica antes de instalarse en un equipo de la empresa.
  • Mantén copias de seguridad periódicas. Si algo se cuela, un backup reciente es la diferencia entre perder una tarde y perder la actividad de varios días.
  • Actualiza sistemas operativos, navegadores y antivirus. Buena parte de estos ataques aprovechan vulnerabilidades ya conocidas que llevan tiempo teniendo parche disponible. Esto es justo lo que cubre un mantenimiento informático preventivo: que nadie tenga que acordarse de hacerlo porque ya está controlado.
  • Forma al equipo, aunque sea de forma breve. No hace falta un curso de ciberseguridad completo: basta con que todo el mundo sepa reconocer que «descargar herramientas por tu cuenta sin verificar la fuente» es un riesgo.

Nada de esto significa que haya que frenar la adopción de IA en la empresa; sería como dejar de usar el correo electrónico porque existe el phishing. Lo que cambia es la responsabilidad: cuanta más IA entra en el día a día de tu equipo, más importante es tener un criterio claro sobre qué se instala, desde dónde y quién lo autoriza.

En Informática Ingenia revisamos con empresas de Zaragoza y Aragón exactamente esto: qué herramientas de IA y qué software se están usando en cada equipo, desde dónde se han instalado y qué riesgos reales tiene tu empresa ahora mismo.