TheVortiq
Inteligencia Artificial

Visa usa IA de Anthropic para cazar bugs en su red de pagos y libera herramienta

El gigante financiero empleó Claude Mythos para encontrar vulnerabilidades encadenadas en su infraestructura crítica y publicó el 'harness' como open source.

29 de julio de 2026 · 5 min de lectura

Blurred person in front of a digital code projection creating a tech-inspired abstract vibe.
Foto de Ron Lach en Pexels

¿Qué ha ocurrido?

Visa ha empleado el sistema Mythos de Anthropic, basado en su modelo Claude, para realizar una caza automatizada de vulnerabilidades en su propia red de pagos, que procesa transacciones en más de 200 países, 160 divisas y conecta cerca de 5.000 millones de credenciales a más de 175 millones de comercios. Según informó VentureBeat, la prueba formó parte del proyecto Glasswing de Anthropic, en el que varias organizaciones probaron Mythos en sistemas críticos. En el primer mes, Glasswing identificó más de 10.000 vulnerabilidades de alta o crítica gravedad en todo el sector.

Rajat Taneja, presidente de tecnología de Visa, presentó los resultados en VB Transform 2026 y detalló que Mythos demostró capacidad de análisis contextual a nivel de sistema, encontrando vulnerabilidades profundas en la pila tecnológica y encadenándolas en rutas de explotación funcionales. Visa atribuye a sus controles de confianza cero y segmentación de red el haber roto la cadena antes de que un atacante real pudiera explotarlas. Taneja, quien ha dirigido la estrategia tecnológica de Visa desde 2019 tras 15 años en Microsoft y su etapa como CTO de Electronic Arts, coescribió con el CISO Subra Kumaraswamy el blog del 10 de junio y el white paper técnico.

Como consecuencia, Visa publicó en GitHub el Visa Vulnerability Agentic Harness, un arnés de pruebas que gobernó toda la búsqueda, como referencia open source para que cualquier equipo de seguridad pueda inspeccionarlo, adaptarlo y extenderlo. También publicó un white paper técnico con la arquitectura, lecciones aprendidas y 12 prácticas arquitectónicas no negociables para infraestructura crítica.

¿Por qué es importante?

Este caso marca un hito en el uso de inteligencia artificial agéntica para ciberseguridad ofensiva y defensiva. Tradicionalmente, las herramientas SAST (Static Application Security Testing) detectan patrones conocidos, pero Mythos va más allá al encadenar debilidades aparentemente menores en exploits completos, algo que solo se lograba en fases tardías de pruebas de penetración manuales. Como señaló Taneja: “En un mundo de ataques agénticos, la defensa también debe ser agéntica”. Este enfoque contrasta con métodos anteriores, como los scanners de vulnerabilidades basados en reglas, que a menudo generan falsos positivos y no consideran el contexto del sistema. Mythos, en cambio, entiende la arquitectura completa y puede simular rutas de ataque reales.

Además, Visa abandonó las métricas tradicionales de remediación (como número de vulnerabilidades cerradas) por una medida propia que prioriza el riesgo real de las cadenas de explotación. Este cambio podría influir en cómo otras empresas miden la eficacia de sus equipos de seguridad, alineándose con estándares como el CVSS v4 que también ponderan el contexto de explotación. La decisión de Visa de liberar el harness como open source también es significativa: busca que la comunidad adopte prácticas similares, acelerando la innovación en ciberseguridad automatizada y estableciendo un estándar de transparencia.

Consecuencias y lecciones

  • Madurez de la IA agéntica: Mythos demuestra que los modelos de lenguaje avanzados pueden actuar como agentes autónomos de seguridad, reduciendo el tiempo entre detección y explotación de vulnerabilidades. Esto podría desplazar a las pruebas de penetración manuales en entornos críticos, aunque aún se requiere supervisión humana para evitar errores catastróficos.
  • Open source como estándar: Al liberar el harness, Visa busca que la comunidad adopte prácticas similares, acelerando la innovación en ciberseguridad automatizada. Este movimiento recuerda a la publicación de herramientas como Metasploit, que democratizó las pruebas de penetración, pero ahora con un enfoque en IA agéntica.
  • Cambio de métricas: La nueva métrica de Visa, basada en cadenas de explotación en lugar de vulnerabilidades aisladas, podría convertirse en referencia para la industria. Empresas como Google y Microsoft ya han experimentado con métricas similares en sus programas de recompensas por errores, pero Visa lo aplica a nivel de infraestructura crítica.
  • Implicaciones para infraestructura crítica: El white paper de Visa ofrece 12 prácticas arquitectónicas no negociables que otras empresas de infraestructura crítica deberían considerar. Entre ellas destacan la segmentación de red, el monitoreo continuo y la automatización de respuestas, principios que ya son comunes en sectores como la banca o la energía, pero que ahora se ven reforzados por la capacidad de la IA para encontrar debilidades en cadenas complejas.

Un dato adicional: Taneja enfatizó que la confianza en Visa se construye sobre el pesimismo y la paranoia, asumiendo fallos y diseñando alrededor de ellos. La red ha sido endurecida durante años con arquitectura de confianza cero, defensas en capas y operaciones de seguridad altamente automatizadas. Esto permitió que las vulnerabilidades encontradas por Mythos no fueran explotables en producción, ya que los controles rompían las cadenas de ataque.

¿Qué deben saber los lectores?

Para profesionales de seguridad, este caso subraya la necesidad de adoptar herramientas de IA agéntica para complementar los análisis tradicionales. Herramientas como Mythos pueden reducir el tiempo de detección de vulnerabilidades críticas de semanas a días, pero requieren una infraestructura de defensa sólida (zero trust, segmentación) para que los hallazgos no se conviertan en riesgos reales. Para ejecutivos, muestra que la inversión en defensa en profundidad sigue siendo esencial, incluso cuando se despliegan tecnologías avanzadas. La publicación del harness open source y el white paper permite a cualquier organización evaluar su propia postura de seguridad sin incurrir en costos de licencia.

Para el público general, es una señal de que las empresas de pagos están utilizando IA para proteger sus datos, aunque también plantea preguntas sobre la dependencia de modelos de terceros (Anthropic) y la posibilidad de que estos mismos sistemas sean utilizados por atacantes. Sin embargo, Visa ha mitigado este riesgo al publicar el harness como referencia, permitiendo que la comunidad contribuya a mejorar la seguridad colectiva. El white paper detalla cómo integrar estos sistemas sin comprometer la estabilidad de la red, incluyendo la necesidad de sandboxing y limitaciones de alcance.

En resumen, el caso de Visa y Mythos representa un avance significativo en la ciberseguridad agéntica, con implicaciones que van desde la medición de riesgos hasta la transparencia open source. La industria estará observando si otras empresas siguen el ejemplo de Visa y adoptan métricas basadas en cadenas de explotación, y si la IA agéntica se convierte en un estándar para la seguridad de infraestructuras críticas.

Puntos clave

  • Visa usó Mythos (Anthropic) para cazar bugs en su red global de pagos, encontrando cadenas de explotación.
  • El modelo demostró capacidad de análisis contextual, superando a herramientas SAST tradicionales.
  • Visa liberó el 'Visa Vulnerability Agentic Harness' como open source en GitHub.
  • La compañía cambió sus métricas de remediación, priorizando cadenas de explotación sobre vulnerabilidades aisladas.
  • El caso marca un hito en el uso de IA agéntica para ciberseguridad en infraestructura crítica.

Preguntas frecuentes

¿Qué es Mythos?

Mythos es un sistema de Anthropic basado en Claude que actúa como agente autónomo para cazar vulnerabilidades, encadenando fallos en rutas de explotación.

¿Qué publicó Visa como open source?

Visa publicó el 'Visa Vulnerability Agentic Harness', un arnés de pruebas que gobernó la búsqueda de vulnerabilidades con Mythos.

¿Por qué es importante este caso?

Demuestra que la IA agéntica puede encontrar vulnerabilidades complejas en infraestructura crítica y que las empresas pueden compartir herramientas para mejorar la seguridad colectiva.

¿Qué métricas cambió Visa?

Visa abandonó las métricas tradicionales de número de vulnerabilidades cerradas por una medida basada en el riesgo de las cadenas de explotación.

Fuentes utilizadas

Comentarios

Sé el primero en comentar.

Deja tu comentario