Puntos clave
- Las identidades no humanas (NHI) ya superan con creces en número a los usuarios humanos y están creciendo a un ritmo mucho más rápido, lo que crea una superficie de ataque importante y poco regulada.
- Los atacantes recurren cada vez más a la ingeniería social, como el phishing por voz (vishing), para burlar las defensas humanas y acceder a las credenciales a nivel de sistema.
- La mayoría de los NHI funcionan con permisos excesivos y carecen de una gestión adecuada del ciclo de vida, lo que contribuye a la acumulación de «deuda de identidad».
- Las herramientas de seguridad tradicionales no detectan las amenazas en el nivel de máquina porque los NHI se comportan de forma diferente a los usuarios humanos.
- Las organizaciones deben pasar de estrategias centradas en la prevención a enfoques centrados en la recuperación, dando prioridad a la detección rápida y la contención de los ataques basados en la identidad.
Durante la última década, la inversión en seguridad empresarial se ha centrado en el ser humano. Mejor autenticación. Autenticación multifactorial (MFA) más sólida. Simulación de phishing. Arquitectura centrada en la identidad. Estas inversiones fueron la respuesta adecuada al panorama de amenazas de aquel momento. El panorama de las amenazas ha cambiado.
Los adversarios más sofisticados de hoy en día no intentan burlar tu MFA. La están utilizando como puerta de entrada. Una llamada telefónica convincente al servicio de asistencia de TI, un restablecimiento de la MFA y una cuenta humana comprometida: esa es la vía de acceso. Lo que realmente buscan es lo que hay detrás: la capa extensa y con escaso control de los NHI que conecta todos los sistemas de tu entorno.
La magnitud del problema es abrumadora
Cuentas de servicio, claves API, tokens OAuth, agentes de IA: las NHI superan ahora en número a los usuarios humanos en una proporción de 144 a 1, y crecen entre 4 y 10 veces más rápido que las cuentas humanas. Sin embargo, menos del 25 % de las organizaciones cuentan con políticas formales que regulen su creación o baja. Casi todas ellas cuentan con permisos excesivos, derechos que superan con creces lo que requiere su función.
No se trata de un riesgo nuevo que haya surgido de repente. Es una deuda de identidad acumulada: años de provisión sin control, automatización sin rendición de cuentas, cloud sin visibilidad. Y los atacantes se han dado cuenta.
El vishing es el punto de entrada
Grupos como ShinyHunters y Scattered Spider —que operan bajo lo que los investigadores denominan el clúster Scattered LAPSUS$ Hunters (SLH)— han industrializado la ingeniería social para explotar precisamente esta brecha. El phishing por voz aumentó un 449 % en 2025. No se trata de llamadas oportunistas. Son operaciones coordinadas: guiones diseñados específicamente, personas reclutadas para realizar las llamadas e incentivos económicos de hasta 1.000 dólares por cada suplantación de identidad exitosa en el servicio de asistencia técnica.
La llamada no es el ataque. La llamada es el restablecimiento de credenciales que permite al atacante traspasar el perímetro humano. El ataque empieza cuando pasan a la capa de la máquina: robando tokens de OAuth, creando cuentas de servicio administrativas e incorporando acceso en credenciales que casi nunca se supervisan y que casi nunca se renuevan. La cuenta humana se repara. El acceso a la capa de máquinas persiste. El atacante ya ha pasado a otra cosa.
Tres vulnerabilidades que los controles tradicionales no detectan
Las herramientas de seguridad estándar se diseñan en torno al comportamiento humano. Señalan inicios de sesión anómalos, geolocalizaciones inusuales y tráfico de correo electrónico sospechoso. Los NHI funcionan de manera diferente, y esa diferencia es el punto ciego.
El uso indebido de OAuth, por ejemplo, parece tráfico normal de API, incluso tras un restablecimiento de contraseña. Miles de cuentas de servicio no documentadas operan en grandes empresas con privilegios administrativos, a menudo mucho después de que los proyectos que las crearon hayan finalizado. Las claves de API de larga duración integradas en los flujos de trabajo de DevOps conllevan un amplio acceso sin contexto de dispositivo y sin alertas de inicio de sesión. El MFA no los detecta. La detección en los dispositivos finales no los detecta. El filtrado de correo electrónico no les afecta.
El cambio de enfoque: de «la prevención ante todo» a «la recuperación ante todo»
La respuesta lógica ante una amenaza que a menudo escapa a los métodos de detección tradicionales es dejar de dar por sentado que puedes evitar todas las intrusiones y empezar a planificar una recuperación rápida ante aquellas que logren colarse. Eso significa tratar los NHI como activos de nivel 0, aplicándoles los mismos controles de gobernanza que se aplican a los administradores de dominio o a los planos cloud gestionados con identidades humanas. Significa sustituir los secretos estáticos por tokens de corta duración y rotación automática.
También significa relacionar señales de distintos ámbitos: una interacción con el servicio de asistencia técnica seguida de un restablecimiento de la autenticación multifactorial (MFA) y, a continuación, la creación de un nuevo token es un indicador de compromiso de alta fiabilidad, y detectarlo a tiempo marca la diferencia entre contener el problema y sufrir una brecha de seguridad prolongada. Significa asociar los identificadores de red (NHI) a identidades humanas para garantizar la rendición de cuentas.
Lo más importante es que significa tener la capacidad de detectar aumentos de privilegios no autorizados y revertir cambios maliciosos en las identidades en tiempo real, devolviendo el entorno a un estado conocido y de confianza antes de que el daño se extienda.
La prevención sigue siendo importante. Pero, dada la brecha de gobernanza que tienen muchas organizaciones, la velocidad de recuperación se está convirtiendo en un indicador clave de resiliencia. Las organizaciones deberían desarrollar programas de identidad pensados para los ataques que ya se están produciendo, no para los que eran habituales hace cinco años. Visita Readiverse y echa un vistazo a nuestro libro electrónico «The Non-Human Identity Crisis», que analiza en profundidad la superficie de ataque de las máquinas y el marco para la resiliencia de la identidad.
Preguntas frecuentes
P1: ¿Qué son las identidades no humanas (NHI)?
R: Los NHI incluyen cuentas de servicio, claves API, tokens OAuth y agentes de IA que permiten que los sistemas y las aplicaciones interactúen entre sí. A diferencia de los usuarios humanos, suelen funcionar de forma automática y a gran escala, lo que hace que sean más difíciles de supervisar y controlar.
Pregunta 2: ¿Por qué se considera que los NHI suponen un riesgo para la seguridad?
R: Los NHI suelen tener permisos excesivos y carecen de una gestión adecuada, lo que los convierte en objetivos atractivos para los atacantes. Como casi nunca se supervisan ni se renuevan, las credenciales comprometidas pueden permanecer sin detectar durante largos periodos de tiempo.
Pregunta 3: ¿Cómo aprovechan los atacantes los NHI?
R: Los atacantes suelen conseguir el acceso inicial mediante técnicas de ingeniería social, como el phishing por voz, y luego pasan a la capa del sistema. Roban tokens, crean nuevas cuentas de servicio o incorporan acceso persistente en credenciales que no se supervisan de cerca.
Pregunta 4: ¿Por qué las herramientas de seguridad tradicionales no detectan estas amenazas?
R: La mayoría de las herramientas de seguridad están diseñadas para detectar comportamientos humanos, como anomalías en el inicio de sesión o intentos de phishing. Los NHI generan tráfico de sistema que parece normal, lo que permite que la actividad maliciosa pase desapercibida entre las operaciones legítimas.
P5: ¿Qué se entiende por un enfoque de seguridad «centrado en la recuperación»?
R: Un enfoque centrado en la recuperación se centra en detectar rápidamente las brechas de seguridad y restablecer los sistemas a un estado seguro, en lugar de dar por hecho que todos los ataques se pueden prevenir. Esto incluye identificar los cambios no autorizados y revertirlos en tiempo real.
Pregunta 6: ¿Cómo pueden las organizaciones mejorar la seguridad del NHI?
R: Las organizaciones pueden considerar los NHI como activos críticos, aplicar políticas de gobernanza estrictas, sustituir las credenciales estáticas por tokens de corta duración y correlacionar las señales entre los distintos sistemas. Además, asociar los NHI a personas concretas mejora la rendición de cuentas y la supervisión.
Vidya Shankaran es directora técnica de operaciones de Commvault.



Data Activate puede ayudarte a: