Saltar al contenido

Qué es MITRE ATLAS: mapear ataques contra sistemas de IA

MITRE ATLAS es el framework para mapear ataques contra sistemas de IA y ML. Aprende cómo funciona, qué tácticas cubre y cómo usarlo para proteger tus modelos.

MITRE ATLAS es el framework de referencia para mapear ataques contra sistemas de inteligencia artificial. Pero antes de entrar en él, hay que entender por qué existe.

La IA ya no es solo una tecnología emergente — es infraestructura crítica. Los modelos de lenguaje, los sistemas de recomendación, los clasificadores de fraude y los asistentes virtuales están en el centro de decisiones de negocio, procesos médicos y operaciones de seguridad. Y como toda infraestructura crítica, son un objetivo.

El problema es que los frameworks tradicionales no fueron diseñados para esto. MITRE ATT&CK, estándar de facto para mapear ataques en entornos empresariales, no cubre los vectores específicos que un adversario usa contra un modelo de machine learning en producción. Para eso existe MITRE ATLAS.

El problema es que los frameworks de seguridad tradicionales no fueron diseñados para esto. MITRE ATT&CK, que es el estándar de facto para mapear ataques en entornos empresariales, no cubre los vectores específicos que un atacante usa contra un modelo de machine learning o un sistema de IA en producción.

Para eso existe MITRE ATLAS.


¿Qué es MITRE ATLAS?

MITRE ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems) es una base de conocimiento desarrollada por MITRE Corporation que documenta las tácticas, técnicas y procedimientos (TTPs) que los adversarios utilizan para atacar sistemas basados en inteligencia artificial y machine learning.

Fue lanzado en 2021 y se ha convertido en la referencia principal de la industria para entender, clasificar y mitigar las amenazas específicas contra sistemas de IA — tanto en fase de entrenamiento como en producción.

La estructura de ATLAS es deliberadamente análoga a ATT&CK: está organizado en tácticas (el “qué quiere lograr” el atacante) y técnicas (el “cómo lo hace”), lo que facilita adoptarlo si ya trabajas con el framework hermano.


¿Por qué existe un framework separado para IA?

Porque los sistemas de IA tienen superficies de ataque que no existen en software tradicional.

Un atacante que quiere comprometer una aplicación web clásica busca vulnerabilidades en el código, en la configuración del servidor o en las dependencias. Pero un sistema de IA introduce nuevas capas de exposición:

El modelo en sí mismo es un activo atacable — puede ser robado, envenenado o manipulado para que tome decisiones erróneas. Los datos de entrenamiento son un vector de ataque — si un adversario puede influir en lo que el modelo aprende, puede controlar su comportamiento a largo plazo. Las APIs de inferencia exponen el modelo a consultas adversariales que pueden extraer información sobre su funcionamiento interno. Y el pipeline completo — desde la recolección de datos hasta el despliegue — tiene puntos de quiebre que ATT&CK no contempla.

ATLAS nació para cubrir exactamente ese espacio.


La estructura de MITRE ATLAS: tácticas y técnicas clave

ATLAS está organizado en 14 tácticas que cubren el ciclo completo de un ataque contra un sistema de IA. Estas son las más relevantes para entender el framework.

Reconocimiento

El atacante recopila información sobre el sistema objetivo. Busca qué modelo usa, con qué datos fue entrenado, qué APIs expone y qué frameworks utiliza. El análisis de papers publicados, repositorios públicos o las propias respuestas de la API pueden revelar arquitectura interna sin necesidad de acceso privilegiado.

Desarrollo de recursos

El adversario prepara los insumos para el ataque. Esto incluye datasets adversariales, modelos sustitutos (surrogate models) para hacer pruebas locales antes de atacar el modelo real, e infraestructura para exfiltrar información.

Acceso inicial

Cómo el atacante llega al sistema. En IA, esto puede ser el acceso legítimo a una API pública, la infiltración de un pipeline de datos, o el comprometimiento de un proveedor de datasets de terceros.

Evasión del modelo (ML Model Evasion)

Una de las técnicas más características de ATLAS. El atacante manipula las entradas al modelo para que clasifique incorrectamente, sin modificar el modelo en sí. Los ejemplos adversariales son el caso más estudiado: cambios imperceptibles para un humano que hacen que un clasificador confunda un stop sign con una señal de velocidad.

Envenenamiento (Poisoning)

El atacante contamina los datos de entrenamiento para corromper el comportamiento del modelo desde su origen. Puede ser sutil — introducir un sesgo específico — o devastador, instalando un backdoor que se activa con un trigger en producción.

Extracción del modelo (Model Stealing)

Mediante consultas sistemáticas a la API, el atacante reconstruye una copia funcional del modelo sin acceso al código ni a los pesos. El resultado es doble: hay una pérdida de propiedad intelectual y el atacante puede ahora hacer pruebas de evasión de forma local y sin límites.

Inferencia de datos privados

El atacante consulta el modelo para deducir información sobre los datos con los que fue entrenado. En modelos entrenados con datos sensibles — registros médicos, datos financieros, información personal — esto representa una filtración sin acceder directamente a ninguna base de datos.

Exfiltración

Extracción de información sensible a través de las respuestas del modelo. Puede ser datos de entrenamiento inferidos, lógica de negocio embebida en el system prompt, o información del contexto de la inferencia.


MITRE ATLAS vs MITRE ATT&CK: ¿son complementarios?

Sí, y deben usarse juntos.

ATT&CK cubre la infraestructura que rodea al sistema de IA — el servidor donde corre, la red en la que opera, las credenciales que lo protegen. ATLAS cubre el sistema de IA en sí mismo — el modelo, los datos, el pipeline.

Un ataque real contra un sistema de IA en producción típicamente combina ambos: el adversario primero usa técnicas de ATT&CK para ganar acceso al entorno (phishing, explotación de vulnerabilidades, movimiento lateral) y luego aplica técnicas de ATLAS para atacar el modelo específicamente (evasión, envenenamiento, extracción).

Ignorar uno de los dos frameworks deja puntos ciegos críticos en tu modelo de amenazas.


Casos de uso reales de MITRE ATLAS

Threat modeling de sistemas de IA: Antes de desplegar un modelo en producción, usar ATLAS para identificar qué tácticas aplican a tu arquitectura específica y qué controles debes implementar.

Red teaming de IA: Estructurar ejercicios de adversarial testing usando las técnicas de ATLAS como guía — igual que un red team clásico usa ATT&CK para planificar sus ataques.

Clasificación de incidentes: Cuando ocurre un incidente que involucra un sistema de IA, ATLAS provee el vocabulario y la taxonomía para describir qué ocurrió de forma precisa y reproducible.

Cumplimiento y auditoría: Frameworks regulatorios emergentes, incluyendo el EU AI Act y las guías del NIST AI RMF, referencian explícitamente la necesidad de evaluar amenazas adversariales. ATLAS es la herramienta que operacionaliza ese requerimiento.

Diseño de controles defensivos: Cada técnica de ATLAS tiene mitigaciones asociadas. Usar el framework en modo defensivo permite priorizar controles según las técnicas más probables para tu tipo de sistema.


¿Cómo empezar a usar MITRE ATLAS?

El punto de entrada más accesible es el sitio oficial en atlas.mitre.org, donde está la matriz completa con todas las tácticas, técnicas y casos de uso documentados — incluyendo incidentes reales del mundo real atribuidos a cada técnica.

Para equipos técnicos, el flujo recomendado es:

Primero, mapear tu sistema de IA — qué tipo de modelo usas, cómo se entrena, qué APIs expone, quién tiene acceso a los datos. Segundo, identificar qué tácticas de ATLAS son aplicables a tu arquitectura. Un modelo que solo expone inferencia vía API tiene una superficie diferente a uno que permite fine-tuning externo. Tercero, evaluar las técnicas específicas dentro de esas tácticas y determinar qué mitigaciones ya tienes implementadas y cuáles son brechas. Cuarto, integrar ATLAS en tu proceso de threat modeling como un paso estándar antes de cada despliegue.


El contexto chileno y latinoamericano

La adopción de sistemas de IA en empresas chilenas y latinoamericanas está acelerando — en banca, retail, salud, gobierno y telecomunicaciones. Lo que no está acelerando al mismo ritmo es la conciencia sobre los riesgos específicos de seguridad que esos sistemas introducen.

La mayoría de los equipos de seguridad en la región están bien preparados para defender infraestructura tradicional, pero pocos tienen experiencia evaluando la superficie de ataque de un modelo de lenguaje o un clasificador de fraude en producción.

MITRE ATLAS es el punto de partida para cerrar esa brecha — y las empresas que lo adopten hoy van a estar varios pasos adelante cuando la regulación regional empiece a exigirlo explícitamente.


Preguntas frecuentes sobre MITRE ATLAS

¿MITRE ATLAS es solo para grandes empresas con equipos de IA propios?
No. Cualquier empresa que use modelos de IA — incluso a través de APIs de terceros como OpenAI, Google o Anthropic — está expuesta a un subconjunto de las técnicas de ATLAS. La extracción de información via prompt injection, por ejemplo, aplica a cualquier aplicación que use un LLM en su backend.

¿Hay herramientas open source para trabajar con ATLAS?
Sí. MITRE mantiene el repositorio oficial en GitHub con los datos en formato STIX/JSON, compatible con herramientas como MITRE ATT&CK Navigator (que también soporta ATLAS) para visualizar y personalizar matrices de amenaza.

¿ATLAS cubre los ataques de Prompt Injection?
Sí. Los ataques de Prompt Injection y técnicas relacionadas con la manipulación de LLMs están documentados en ATLAS bajo las tácticas de evasión y exfiltración. El framework se actualiza regularmente para incorporar técnicas nuevas a medida que el campo evoluciona.

¿Cómo se relaciona ATLAS con el NIST AI RMF?
El NIST AI Risk Management Framework define categorías de riesgo en IA a nivel de gobernanza. ATLAS provee la capa técnica: las amenazas concretas que esos riesgos materializan. Son complementarios — NIST AI RMF te dice qué gestionar, ATLAS te dice contra qué.


Conclusión

MITRE ATLAS llegó para llenar un vacío real: el mundo tiene frameworks maduros para defender infraestructura tradicional, pero los sistemas de IA juegan con reglas diferentes. Los modelos pueden ser robados sin dejar rastro, envenenados durante el entrenamiento, o manipulados en tiempo real para tomar decisiones que beneficien al atacante.

Ignorar ese riesgo no lo hace desaparecer — solo lo convierte en una sorpresa desagradable.

Si tu organización está desplegando IA en producción, ATLAS no es opcional. Es el mapa de las amenazas que ya existen contra tus sistemas.


¿Tienes sistemas de IA en producción y no sabes si son seguros?

En SecureHex realizamos evaluaciones de seguridad especializadas en sistemas de inteligencia artificial: desde pruebas de prompt injection y evasión de modelos hasta revisión de pipelines de entrenamiento y threat modeling con MITRE ATLAS.

Somos una de las pocas consultoras en Chile con experiencia técnica real en seguridad ofensiva aplicada a IA — no solo en teoría.

→ Habla con nuestro equipo en securehex.cl

Sobre SecureHex

SecureHex ayuda a empresas en Chile a reducir riesgo técnico con pentesting, desarrollo seguro, hardening, seguridad web, infraestructura, redes y acompañamiento claro para equipos técnicos y de gestión.

Agregar un comentario

Tu dirección de correo electrónico no será publicada. Los campos requeridos están marcados *

¿Necesitas apoyo técnico más allá del contenido?

Si tu equipo necesita pentesting, desarrollo seguro, hardening, seguridad web o acompañamiento estratégico, SecureHex puede ayudarte desde una conversación técnica clara.