¿Vas a ir a Black Hat? Reunámonos

Industria

No seas una estadística: seguridad proactiva de las API en la era de la IA

June 4, 2025

Eric Schwake
Responsable de Marketing de Producto

Su negocio depende de las API, que son esenciales para las experiencias digitales contemporáneas, desde aplicaciones móviles y dispositivos IoT hasta el panorama de la IA en rápida evolución. Dado que más del 80% del tráfico de internet se canaliza actualmente a través de API —una cifra que se prevé que aumente significativamente debido a los avances en IA—, su seguridad es fundamental. Lamentablemente, esta infraestructura vital se enfrenta a ataques crecientes, y estas amenazas representan un peligro real y actual para muchos.

El notable aumento de estos incidentes es una llamada de atención: la mayoría, el 64% de las organizaciones, ha sufrido un ataque o una brecha de seguridad en sus API durante el último año. El panorama actual de amenazas generalizadas genera, como es lógico, una gran preocupación por la protección de los datos confidenciales.

Esta inquietud se extiende a diversos sectores, ya que el 87% de las organizaciones reconoce su preocupación por la gobernanza de datos o los problemas de exposición de datos derivados específicamente de API inseguras. Un descuido frecuente agrava el problema: muchas organizaciones creen tener muchas menos API de las que realmente poseen, con un margen de subestimación del 70-80%. Este error de cálculo deja numerosas API, incluidas las ocultas o abandonadas, expuestas, lo que da lugar a una superficie de ataque amplia y a menudo invisible que podría provocar importantes brechas de seguridad si se ven comprometidas.

Veamos algunos ejemplos reales de lo que está en juego:

  • Meta (Facebook): En 2018, los atacantes aprovecharon una vulnerabilidad en la función "Ver como" de Facebook, que interactuaba con las API de la plataforma. Esto comprometió los tokens de acceso y expuso los datos personales de aproximadamente 29 millones de usuarios, lo que derivó en una cuantiosa multa de 251.000.000 €.
  • PayPal: A finales de 2022, los ciberdelincuentes aprovecharon debilidades en los sistemas de PayPal, posiblemente relacionadas con vulnerabilidades en sus API. Esta brecha permitió el acceso no autorizado a información personal de los clientes, incluidos números de la Seguridad Social, lo que resultó en una multa de 2.000.000 $.
  • AT&T: Una brecha de datos en enero de 2023 afectó a 8,9 millones de clientes de telefonía móvil de AT&T. Aunque no se revelaron todos los detalles sobre la implicación de las API, este tipo de brechas, especialmente las que involucran a proveedores de la nube, suelen estar relacionadas con fallos de seguridad en las API. La multa en este caso fue de 13.000.000 $.

Aunque estos son ejemplos destacados, otros muchos incidentes de seguridad relacionados con API ponen de manifiesto el creciente panorama de amenazas:

  • Optus: En 2022, la empresa de telecomunicaciones australiana sufrió una importante brecha de seguridad en la que quedaron expuestos los datos personales de casi 10 millones de clientes. Los informes indicaron que una API sin autenticar fue el punto de entrada para los atacantes.
  • Twitter (ahora X): También en 2022, una vulnerabilidad en una API de Twitter permitió a los atacantes acceder a los números de teléfono y direcciones de correo electrónico de 5,4 millones de usuarios, incluso si estos habían ocultado dicha información en sus ajustes de privacidad.
  • Peloton: En 2021, investigadores de seguridad descubrieron que las API de Peloton permitían el acceso no autorizado a datos de los usuarios, incluidos identificadores de usuario, edad, peso, género y estadísticas de entrenamiento, independientemente de si los perfiles estaban configurados como privados.

Estos incidentes ponen de relieve una verdad fundamental: las medidas de seguridad tradicionales suelen ser insuficientes para afrontar los desafíos específicos de la seguridad de las API. Las soluciones de borde, como las CDN y los WAAP, pueden ofrecer solo una inspección básica o depender de defensas basadas en firmas o esquemas, mientras que las herramientas CNAPP/CSPM ofrecen una cobertura parcial de los entornos en la nube. Ninguno de estos enfoques contrarresta eficazmente los ataques complejos a la lógica de negocio de las API ni ofrece una visibilidad y gobernanza integrales en todas las API, incluidas las locales o las que operan dentro de tráfico cifrado.

El problema se ve agravado por la naturaleza cambiante de las API, ya que el 75 % se actualiza semanalmente. Este ritmo acelerado de cambio, combinado con la frecuente subestimación del número total de API dentro de una organización, crea un entorno ideal para los atacantes.

Es evidente que una estrategia proactiva y comprometida de seguridad de API se ha convertido en un requisito fundamental, no en un lujo. Las organizaciones deben:

  • Descubrir y crear un inventario unificado: Obtener visibilidad total de todas las API internas, externas, en la sombra y de terceros.
  • Gobernanza de la postura y cumplimiento: Evaluar el riesgo de las API, aplicar políticas de seguridad y detectar errores de configuración en tiempo real.
  • Detener los ataques de comportamiento a las API: Identificar y bloquear amenazas que explotan la lógica de negocio o la funcionalidad legítima, yendo más allá de las reglas y firmas simples.

Las amenazas son reales, hay mucho en juego y el momento de actuar es ahora. No espere a que una brecha exponga sus vulnerabilidades. Asegure sus API para proteger sus datos, a sus clientes y su negocio.

Si desea obtener más información sobre Salt y cómo podemos ayudarle en su proceso de seguridad de API mediante el descubrimiento, la gobernanza de la postura y la protección contra amenazas en tiempo de ejecución, por favor contáctenos, programar una demostración, o echa un vistazo a nuestro sitio web.

Nuestras últimas publicaciones