Saltar al contenido

Kimi K3 saca 32% en exploits frente al 76% de EE. UU., pero sus filtros no lo detuvieron

AISI y CAISI midieron el modelo chino: 32% en desarrollo de exploits frente al 76% de los modelos de EE. UU.

por Dilis Salazar
Kimi K3 saca 32% en exploits frente al 76% de EE. UU., pero sus filtros no lo detuvieron

TL;DR:

  • El UK AISI y el CAISI estadounidense publicaron el jueves 23 de julio de 2026 una evaluación conjunta de las capacidades cibernéticas de Kimi K3, el modelo de la china Moonshot AI.
  • En ExploitBench, Kimi K3 alcanzó 32.2% frente al 76.2% que promedian los mejores modelos de Estados Unidos, y no consiguió ejecución arbitraria de código en ninguna de las 41 tareas.
  • Sus salvaguardas no impidieron el desarrollo de exploits ni las operaciones ofensivas, y los pesos abiertos del modelo se publican el 27 de julio.

El Instituto de Seguridad en IA del Reino Unido (UK AISI) y el Centro de Estándares e Innovación en IA de Estados Unidos (CAISI) publicaron el jueves 23 de julio de 2026 su evaluación conjunta de Kimi K3, el modelo que la china Moonshot AI lanzó el 16 de julio. El resultado tiene dos caras. En capacidad para atacar, el modelo se queda corto: 32.2% en el banco de pruebas ExploitBench contra el 76.2% que promedian los modelos estadounidenses de punta. En disposición para hacerlo, no se queda corto en absoluto: sus filtros no le impidieron desarrollar exploits ni ejecutar operaciones ofensivas cuando se le pidió. Los pesos completos del modelo se abren al público el 27 de julio.

ExploitBench: 32% contra 76% y cero ejecuciones de código

ExploitBench es un banco de pruebas público, desarrollado en la Universidad Carnegie Mellon, que mide hasta dónde puede llevar un modelo el desarrollo de un exploit partiendo de una vulnerabilidad. Sus 41 tareas usan fallas reales posteriores a 2023 en V8, el motor de JavaScript y WebAssembly que mueve a Chrome. Los números que dejó la prueba:

  • Kimi K3 resolvió 32.2% de las tareas.
  • GLM-5.2, de la china Z.ai y hasta junio de 2026 el modelo de pesos abiertos más capaz en ciber, se quedó en 24.4%.
  • Los modelos estadounidenses de frontera, que el reporte no nombra, promediaron 76.2%.
  • En ejecución arbitraria de código (ACE), el peor escenario posible porque entrega el control total de la máquina objetivo, Kimi K3 marcó 0 de 41. Los modelos de Estados Unidos llegaron ahí en 20 de 41 en promedio.

Hay una salvedad que el propio documento subraya y que conviene no saltarse: la capacidad global de Kimi K3 se estimó a partir de un solo banco de pruebas, así que su margen de error es más ancho que el del resto.

⚠️
El 76.2% de los modelos estadounidenses se midió con sus salvaguardas de sistema desactivadas, para conocer su capacidad máxima. Las versiones públicas de esos mismos modelos sí las llevan activas, así que esa cifra no es lo que obtiene un usuario cualquiera.

En la red simulada llegó al paso 17 de 32, y una vez llegó hasta el final

La segunda prueba se llama "The Last Ones" y es un campo de tiro digital: una red corporativa simulada con 4 subredes, unos 20 equipos y una cadena de ataque de 32 pasos que un experto humano tardaría cerca de 20 horas en completar.

Kimi K3 avanzó en promedio hasta el paso 17. Los modelos estadounidenses más capaces llegaron a 28.5 y GLM-5.2 se detuvo en el 11. Pero el dato que de verdad mueve la historia está en la letra chica: en 1 de 10 intentos, Kimi K3 recorrió la cadena completa dentro del límite de 100 millones de tokens. Resolver ese entorno dejó de ser exclusivo de un puñado de modelos cerrados, cuatro de los cuales ya lo habían logrado antes con tasas de 6 y 7 aciertos de cada 10.

El propio reporte pone los límites del ejercicio: en la red simulada no hay defensores activos, no hay herramientas de defensa y nadie penaliza al atacante por disparar alarmas. La conclusión que sí sostienen los evaluadores es que el modelo puede atacar por su cuenta sistemas empresariales pequeños, mal defendidos y vulnerables, siempre que alguien se lo ordene y le entregue el acceso inicial a la red.

Pantalla de computadora con líneas de código en una habitación oscura
Imagen ilustrativa. Las pruebas de AISI y CAISI midieron desarrollo de exploits y ataques autónomos a una red simulada · Foto de Tima Miroshnichenko en Pexels

Los filtros de Kimi K3 no frenaron el trabajo ofensivo

Este es el hallazgo que menos ruido hizo y más pesa. Durante toda la evaluación, las salvaguardas del modelo no le impidieron intentar el desarrollo de exploits ni las operaciones ofensivas. No hubo negativa, no hubo fricción.

La comparación queda coja por ahí. Para medir el techo real de los modelos cerrados estadounidenses, los evaluadores les apagaron las protecciones de sistema. A Kimi K3 no hizo falta apagarle nada.

La destilación explicaría el hueco, pero varios expertos no la compran

El contraste entre unos benchmarks generales muy altos y un desempeño ciber flojo alimenta la acusación que la Casa Blanca puso sobre la mesa el 22 de julio. Michael Kratsios, director de la Oficina de Política Científica y Tecnológica, sostuvo que Moonshot destiló el modelo Fable de Anthropic para construir K3 y que además usó servidores con chips Nvidia GB300, restringidos para exportación a China. La empresa no ha respondido a las preguntas sobre su proceso de entrenamiento y Kratsios no ha presentado evidencia pública.

Kimi K3: la Casa Blanca acusa a Moonshot
La Casa Blanca acusa a Moonshot de destilar el modelo Fable de Anthropic para crear Kimi K3, pero no mostró pruebas.

Si esa hipótesis fuera cierta, encajaría con lo que midieron AISI y CAISI: los clasificadores de seguridad de Anthropic bloquean justo las consultas de ciberofensiva avanzada, así que ese tipo de respuestas casi no existiría en un dataset armado a partir de Claude. Sería un modelo entrenado con lo que sí sale por la puerta, y lo ciber no sale.

El problema es la cronología. Braden Hancock, investigador del Laude Institute y cofundador de Snorkel AI, se lo dijo a TechCrunch sin adornos:

"No creo que salga un modelo tan fuerte y tan rápido solo con destilación"

Su argumento es aritmético: Fable llevaba público desde el 1 de julio, y en dos semanas nadie destila esa cantidad de datos, entrena un modelo y lo lanza. Nathan Lambert, del Allen Institute for AI, va por la misma línea y agrega que el peso de la destilación baja conforme el entrenamiento se corre hacia el aprendizaje por refuerzo. Hancock suma una advertencia incómoda para Washington: atribuirlo todo a la copia es subestimar a los equipos chinos, que hacen trabajo serio.

La fecha que pesa es el 27 de julio, no el 32%

En Washington el reporte se leyó como munición. David Sacks, exzar de IA y criptomonedas de Trump y hoy copresidente del PCAST, lo usó para defender la primacía estadounidense y la regulación mínima. El investigador Gary Marcus le respondió con una carta abierta el 24 de julio: no cuestiona el reporte, cuestiona esa lectura.

Reed Albergotti, editor de tecnología de Semafor, apunta a lo que queda cuando se apaga el ruido: los modelos abiertos de China todavía no dan para hacer mucho daño, pero al ser abiertos se les pueden arrancar todas las protecciones, y prohibirlos suena bien hasta que toca hacerlo cumplir. Un análisis anterior del propio AISI, recogido por The Decoder, calculaba que los modelos abiertos van entre 4 y 7 meses detrás de la frontera en ciber, cuando a inicios de 2025 iban entre 6 y 10.

Kimi K3 enfrenta una amenaza de sanciones
Bessent amenaza con sanciones por supuesto robo cuando Kimi K3 presiona a los modelos cerrados de OpenAI y Anthropic.

Para quien administra una red en México, España o cualquier país de la región, el número que importa de este reporte no es el 32.2%. Es el 1 de cada 10. Un modelo que completó por su cuenta una cadena de ataque de 32 pasos, aunque haya sido una sola vez y en un laboratorio sin defensores, queda descargable el 27 de julio para cualquiera que tenga con qué correrlo. El reporte mide capacidad, no intención, y esa parte del cálculo ya no la decide ni Londres ni Washington.

Fuentes: 1, 2, 3

Dilis Salazar imagen de perfil
por Dilis Salazar

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia