Si justo ayer explicábamos que unos investigadores israelíes descubrieron que la IA puede ser aprovechada para facilitar y acelerar la creación de exploits, hoy nos ha llegado, a través de Check Point Research, de que el framework Hexstrike-AI con inteligencia artificial, está siendo utilizado para explotar vulnerabilidades de día cero.
La unidad de análisis de amenazas de la compañía describe esta herramienta como un núcleo de coordinación que dirige a más de 150 agentes especializados capaces de escanear, comprometer y mantener la persistencia en sistemas de forma autónoma.
El aviso llega tras detectarse, en cuestión de horas desde su lanzamiento, actividad en foros de la dark web orientada a aprovechar fallos recientemente divulgados en Citrix NetScaler ADC y Gateway.
Aunque Hexstrike-AI se concibió como herramienta para equipos de pruebas de seguridad (red team), su reutilización por actores maliciosos ha sido rápida. Según los propios atacantes, el tiempo de explotación se reduce de días a menos de diez minutos, una aceleración que reduce significativamente los tiempos de respuesta habituales para los equipos de defensa.
Las vulnerabilidades CVE-2025-7775, CVE-2025-7776 y CVE-2025-8424, divulgadas el 26 de agosto, se encuentran en el foco de estas campañas. En concreto, el CVE-2025-7775 —una ejecución remota de código sin autenticación— se está explotando activamente con la instalación de webshells en los dispositivos comprometidos.
En términos prácticos, esto significa que un atacante puede ejecutar órdenes en el sistema sin credenciales válidas y dejar una puerta trasera (webshell) para mantener el acceso.
Cómo funciona Hexstrike-AI
El enfoque operativo de Hexstrike-AI supone un cambio respecto a frameworks ofensivos anteriores. Su capa de orquestación (MCP) conecta modelos de lenguaje avanzados —como Claude, GPT o Copilot— con un conjunto amplio de herramientas de ciberseguridad, traduce instrucciones genéricas (“explotar NetScaler”) en secuencias técnicas concretas y automatizadas, integra descubrimiento, explotación, persistencia y exfiltración, y añade reintentos y mecanismos de resiliencia ante fallos.
También facilita la automatización masiva, con escaneos en paralelo sobre miles de direcciones IP y adaptación dinámica de técnicas en tiempo real. Esta combinación de coordinación y escala explica que la fase de explotación se haya acortado de manera tan notable.
La principal implicación para la defensa es que la ventana entre la divulgación de un fallo y su explotación masiva se estrecha de forma drástica. Ante este escenario, Check Point Software recomienda aplicar de inmediato los parches y reforzar la autenticación y el control de acceso, además de adoptar detecciones adaptativas basadas en inteligencia actualizada y análisis dinámico del comportamiento.
La compañía también insta a incorporar defensas impulsadas por IA capaces de correlacionar telemetrías y responder de manera autónoma, acortar los ciclos de parcheo con validación y despliegue automatizado, y fortalecer la resiliencia estructural mediante segmentación, principio de mínimo privilegio y planes sólidos de recuperación.
Desde la dirección de Check Point Software en España y Portugal se traslada la idea de que la orquestación de ataques mediante IA ha pasado de hipótesis a herramienta operativa y que el sector debe acelerar la respuesta y mejorar la detección para prepararse ante una etapa en la que la orquestación con IA será habitual.



