Anthropic ha encendido todas las alarmas con una evaluación interna que confirma lo que muchos temían: los modelos de pesos abiertos ya no van muy por detrás de los modelos frontera.
El último ejemplo, el chino GLM-5.3 de Zhipu AI, es capaz de construir exploits cibernéticos complejos de forma autónoma y lo más preocupante, sus barreras de seguridad se pueden eliminar con técnicas sencillas y un presupuesto irrisorio.
La brecha se cierra: GLM-5.3, a solo cuatro meses de la élite
Durante años, la creencia convencional en la industria era que los modelos de pesos abiertos (aquellos que cualquiera puede descargar y modificar) iban entre seis y ocho meses por detrás de los modelos cerrados de empresas como OpenAI o Anthropic. Esa brecha se ha estrechado drásticamente.
GLM-5.3, el último modelo de la china Zhipu AI (conocida internacionalmente como Z.ai), “tiene fuertes capacidades para construir autónomamente exploits cibernéticos de extremo a extremo”, según la evaluación publicada por el equipo de Frontier Red Team de Anthropic.
La propia agencia estadounidense CAISI (Centro para Estándares e Innovación en IA, dependiente del NIST) lo ha calificado como “el modelo de pesos abiertos más capaz en ciberataques hasta la fecha”, situándolo a solo unos cuatro meses de los modelos frontera de Estados Unidos.
¿Qué significa esto en la práctica? Que cualquier persona con conocimientos moderados de ciberseguridad y acceso a internet puede descargar GLM-5.3 y utilizarlo para encontrar y explotar vulnerabilidades reales en software, algo que hasta hace poco requería acceso restringido a modelos propietarios altamente controlados.
Defensas de papel: cómo se eluden las salvaguardas en minutos
El verdadero problema no es solo la capacidad del modelo, sino la ausencia de barreras efectivas. Anthropic realizó pruebas en entornos aislados y simulados para medir la resistencia de GLM-5.3 a usos maliciosos, y los resultados son demoledores.
El modelo cumplió con solicitudes dañinas en el 64% de las pruebas con prompts engañosos, una cifra que se disparó hasta el 92% cuando se precargó su razonamiento para dirigirlo hacia la tarea. Pero el golpe definitivo llegó con una técnica conocida como “abliteration” , un proceso que elimina la capacidad de rechazo directamente de los pesos del modelo, como si se arrancara el circuito que le dice “no” a peticiones peligrosas.
Luego de aplicar abliteration, el cumplimiento de solicitudes maliciosas alcanzó el 100% . Mientras tanto, los modelos protegidos de Anthropic mantuvieron un 0% de cumplimiento en las mismas pruebas.
¿El coste de esta operación? Según los cálculos de Anthropic, unos 4.400 dólares, una cifra que se reduce a aproximadamente 1.200 dólares para equipos con experiencia. En el mercado negro de la ciberseguridad, es un precio irrisorio por acceso sin restricciones a una herramienta de ataque avanzada.
De la teoría al ataque real: exploits por 20 dólares
Las advertencias no son hipotéticas. Anthropic documentó que GLM-5.3, con guía humana, descubrió múltiples vulnerabilidades desconocidas en el motor JavaScript de un navegador ampliamente utilizado en un solo día, y las encadenó en un exploit capaz de leer archivos de una máquina víctima e incluso extraer una clave SSH privada.
En sus propias pruebas comparativas, GLM-5.3 desarrolló exploits funcionales en 50 de 410 intentos, una cifra que, aunque ligeramente inferior a los 56 de Claude Mythos Preview, demuestra que la distancia es mínima.
Lo más inquietante es el coste operativo. Según el análisis de Cloud Security Alliance, se puede construir una cadena de exploit N-day fiable con GLM-5.3-Flash por solo 20,40 dólares en tiempo de modelo, más unos 20 minutos de atención humana. La barrera de entrada para un ataque cibernético sofisticado se ha desplomado.
El dilema de la seguridad abierta: ¿avance o amenaza?
Anthropic no oculta su posición. Como desarrollador de modelos frontera cerrados y competidor directo de los pesos abiertos, sus conclusiones deben leerse con la debida cautela, algo que la propia Cloud Security Alliance señala: “sus cifras merecen el mismo escrutinio que las de cualquier parte interesada”.
Sin embargo, los datos de CAISI respaldan la esencia del hallazgo: la brecha se está cerrando y las salvaguardas de los modelos abiertos son inherentemente frágiles porque, una vez liberados los pesos, cualquiera puede modificarlos sin restricciones.
La paradoja es evidente. Los modelos de pesos abiertos democratizan el acceso a la IA, fomentan la innovación y ofrecen transparencia. Pero esa misma apertura los convierte en herramientas difíciles de contener. Anthropic señala que copias desbloqueadas de GLM-5.3 ya circulaban en internet pocos días después de su lanzamiento.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.


