Proporciona información de propiedad actual e histórica sobre dominios / IP. Identifica todas las conexiones entre dominios, registrantes, registradores y servidores DNS.
La inteligencia artificial lleva años siendo el tema central de los debates de la Conferencia RSA. Si echamos la vista atrás a las ediciones de 2024 y 2025, se aprecia una tendencia. En la edición de 2026, celebrada en San Francisco del 23 al 26 de marzo, el debate no perdió intensidad. Al contrario, se volvió aún más concreto.
Este año, la atención se ha desplazado de la adopción generalizada de la IA hacia el riesgo operativo, los flujos de trabajo impulsados por agentes y la forma en que los responsables de la seguridad pueden proteger unos sistemas cada vez más autónomos.
Nuestro equipo de expertos estuvo presente, asistiendo a sesiones, organizando reuniones informativas y conversando con las personas que crean y protegen los sistemas que sustentan a las organizaciones modernas.

En esta entrada, compartimos los temas y tendencias principales que observamos durante las sesiones y las ponencias.
Tendencias destacadas en la RSAC 2026
Con más de 660 sesiones y cerca de 44 000 asistentes, la RSAC 2026 contó con una gran afluencia de público. Sin embargo, destacaron algunas tendencias recurrentes en numerosas presentaciones, y a continuación compartimos algunas de ellas.
Garantizar la seguridad de la plantilla de Agentic
En la RSAC, representantes de empresas líderes a nivel mundial debatieron sobre el concepto de «Agentic Workforce», del que ya nos hemos hecho eco anteriormente, especialmente en lo que respecta al uso de agentes de IA en el ámbito de la ciberseguridad.
Jeetu Patel, de Cisco, pronunció una ponencia titulada «Reimaginar la seguridad para la plantilla de agentes», en la que definió qué son los agentes, describiéndolos como personas que actúan de forma autónoma en ocasiones, pero, sobre todo, como personas que tienen acceso a las herramientas y los sistemas que utilizamos.
Por lo tanto, no debemos considerar a estos agentes como meras herramientas. Debemos verlos más bien como compañeros de trabajo digitales que se incorporarán a nuestros equipos, llegando a alcanzar un número de miles dentro de una empresa.
– Jeetu Patel, vicepresidente ejecutivo y director de producto de Cisco
Trazó una línea clara entre lo que solía ser la IA y lo que es ahora. En el caso de los chatbots, lo peor que puede pasar es dar una respuesta errónea. En el caso de los agentes, lo peor que puede pasar es que se lleve a cabo una acción errónea e irreversible. Habló de la estrategia de seguridad de Cisco, basada en tres pilares:
- Proteger a los agentes del mundo
- Proteger al mundo de los agentes
- Responder a las amenazas a la velocidad y a la escala de las máquinas
La presentación de Uber situó el desafío de seguridad en el contexto de la realidad operativa. La inyección rápida, una de las amenazas a nivel de agente más comentadas, actúa en la capa de ejecución. Un atacante incrusta instrucciones en un documento, un correo electrónico o una respuesta de API. El agente lee el contenido, interpreta la instrucción incrustada como una tarea legítima y la ejecuta utilizando credenciales reales a través de una ruta de acceso real.
No se necesita ningún malware ni código de explotación, sino solo un texto que active una herramienta para la que el agente ya tiene permiso de uso. Por este motivo, Uber ha compartido su enfoque, que se centra en la supervisión del comportamiento en tiempo real, en lugar de limitarse únicamente a las medidas de seguridad a nivel de modelo.
Microsoft también se pronunció al respecto, señalando que los ejercicios tradicionales de «red teaming» no son suficientes cuando la superficie de ataque incluye sistemas de IA que no se diseñaron teniendo la seguridad como prioridad principal. La empresa lanzó Agent 365, un plano de control diseñado para proporcionar a los equipos de TI y de seguridad visibilidad sobre lo que los agentes están haciendo realmente en todo el entorno.
Desde el punto de vista de la inteligencia sobre amenazas, la protección de los agentes de IA se reduce a un problema ya conocido: saber exactamente con quién y con qué se comunican dichos agentes. Ahí es donde resulta útil el uso de la IA como componente de la detección temprana de amenazas. Si se logra identificar y bloquear la infraestructura maliciosa antes de que un agente se conecte a ella, es posible que se pueda interrumpir la cadena de ataque en una fase temprana.
La identidad como nuevo perímetro
Otro punto en el que coincidieron en San Francisco fue que los límites tradicionales de las redes se están debilitando, y que la identidad actúa cada vez más como un plano de control principal. Varias ponencias se centraron en cómo los atacantes ahora acceden al sistema en lugar de irrumpir en él.
En la presentación «Chasing Ghosts: Detecting Token Abuse in the Microsoft Cloud» (A la caza de fantasmas: detección del uso indebido de tokens en la nube de Microsoft), Maxim Deweerdt, formador principal de SANS, explicó a los asistentes cómo los atacantes roban tokens de sesión para eludir la autenticación multifactorial.
La sesión, que figuraba entre las diez mejores de la RSAC, abarcó toda la cadena de ataque, desde el phishing hasta la apropiación de cuentas y la persistencia, además de estrategias de detección y consejos prácticos para ir más allá de la puntuación de seguridad estándar y reforzar de verdad los entornos de Microsoft Cloud. El mensaje principal fue que la autenticación multifactorial (MFA) por sí sola ya no es suficiente si los atacantes pueden robar el token de sesión que se genera tras la autenticación.
Esta amenaza hace que la validación continua cobre especial importancia, según se ha señalado en sesiones como «Más allá del modelo Zero Trust: validación continua para la seguridad empresarial moderna». En esta ponencia se cuestionó la idea de que la verificación de la identidad sea un proceso puntual. El argumento es que comprobar la identidad de un usuario al iniciar sesión y, a continuación, concederle acceso durante toda la sesión crea una ventana de oportunidad que los atacantes pueden aprovechar una vez superada la comprobación inicial.
Los sistemas de seguridad deben verificar continuamente que el comportamiento, la ubicación y el dispositivo se mantengan coherentes a lo largo de toda la sesión, y no solo en el momento del primer inicio de sesión.
Incluso las plataformas con un sólido historial en materia de seguridad corren riesgo cuando la gestión de identidades y los controles de acceso no se configuran y supervisan con esmero. Este tema fue abordado en una presentación a cargo de los investigadores de Varonis Tamir Yehuda y Daniel Reyhanian, quienes expusieron técnicas de ataque concretas dirigidas contra entornos de Salesforce.
Es posible que el futuro traiga consigo nuevas amenazas, tal y como se debatió en una sesión temática organizada por IBM Security, en la que los ponentes advirtieron de que la protección de la identidad y los datos debe evolucionar ahora mismo para adelantarse a las amenazas de la computación cuántica, que podrían debilitar con el tiempo la criptografía de clave pública, tan ampliamente utilizada.
Inteligencia de entidades no humanas
Cuando hablamos de identidad, normalmente nos referimos a las personas. Sin embargo, la RSAC 2026 cuestionó esa suposición y puso de relieve el auge de las entidades no humanas.
En numerosas sesiones se ha destacado un aspecto que suele pasarse por alto: las cuentas de servicio, los bots y las claves API constituyen actualmente una gran parte de las entidades que operan en los sistemas modernos. Estas identidades no humanas suelen tener más privilegios que las personas que utilizan las mismas plataformas, pero están sometidas a una supervisión mucho menor. Muchas de ellas se crean rápidamente, rara vez se revisan y nunca se eliminan.
El equipo de ingeniería de LinkedIn explicó que, si bien el modelo «Zero Trust» es un buen punto de partida, resulta demasiado estático para las cuentas no humanas que operan a gran velocidad en sistemas distribuidos. Una cuenta de servicio puede realizar miles de llamadas a la API por minuto en docenas de plataformas integradas.
Los controles de acceso estáticos, que solo se comprueban una vez durante el proceso de aprovisionamiento, no pueden hacer frente a ese nivel de actividad. Los ponentes propusieron una validación continua y basada en el comportamiento, capaz de detectar anomalías en el comportamiento de cuentas no humanas del mismo modo que las herramientas modernas detectan patrones de inicio de sesión inusuales en el caso de los usuarios humanos.
Defensa activa y desarticulación colaborativa
El último tema importante de nuestra lista fue un cambio de mentalidad: pasar de la defensa pasiva a la interrupción activa. La idea se basa en algo que los equipos de seguridad llevan tiempo comprendiendo. Cada vez que se bloquea un ataque, se obliga al atacante a cambiar algo. Algunos cambios les suponen un mayor coste que otros.
La «pirámide del daño» constituye un marco de referencia útil en este contexto. Clasifica los indicadores de compromiso en función del esfuerzo que debe realizar un adversario para sustituirlos una vez que se bloquean. En la base se encuentran elementos como las direcciones IP y los hash de archivos. En la cúspide de la pirámide se sitúan las tácticas, técnicas y procedimientos que definen el modo de operar de un actor malicioso. Al desarticular estos indicadores, se obliga a los atacantes a cambiar de herramientas, y es ahí donde los defensores pueden infligir el mayor daño a los atacantes.
Sandra Joyce, vicepresidenta de Google Threat Intelligence, pronunció un impactante discurso inaugural titulado «¡Activemos el sector!: Más allá de la defensa, hacia la desarticulación y la defensa activa», en el que instó a la comunidad de ciberseguridad a ir más allá de la mera defensa de sus propias redes y del intercambio de información. El objetivo ahora es desarticular el propio negocio de la ciberdelincuencia.
Estas colaboraciones entre las fuerzas del orden, los proveedores tecnológicos de todos los tamaños y los defensores que luchan en primera línea son la única forma de forjar una verdadera resiliencia global. Juntos, podremos romper por fin este ciclo de «golpear al topo».
– Sandra Joyce, vicepresidenta de Google Threat Intelligence.
En su ponencia principal defendió la necesidad de una intervención activa en el mundo real, mostrando cómo Google está trabajando para imponer costes cuantificables a las operaciones de los autores de amenazas, en lugar de limitarse a absorber los ataques.
La sesión «Desarticular las redes de ciberdelincuencia: con éxito, de forma continua y a gran escala», moderada por responsables del Foro Económico Mundial, la Unidad de Delitos Digitales de Microsoft, Fortinet, INTERPOL y Cybercrime Atlas, ofreció un plan de acción práctico sobre cómo se lleva a cabo esa desarticulación en la práctica.
Los ponentes abordaron cómo las fuerzas del orden y el sector privado pueden coordinarse para desmantelar las redes de bots y los proveedores de alojamiento «a prueba de balas», la infraestructura que hace posible la ciberdelincuencia a gran escala. La palabra clave del título de la sesión es «continuamente». Desmantelar una red de bots una sola vez provoca una interrupción temporal. Crear la infraestructura jurídica, técnica y organizativa necesaria para hacerlo de forma repetida es lo que realmente debilita una operación delictiva. Esto está estrechamente alineado con el modelo en el que se basa WhoisXML APIInternet Abuse Signal Collective (IASC)WhoisXML API, una iniciativa de intercambio de datos que reúne a organizaciones para intercambiar información sobre Internet y sobre amenazas, y para promover la visibilidad compartida.
Descubra cuáles son los próximos destinos de nuestro equipo y venga a vernos a estos próximos eventos.
Acerca de WhoisXML API
WhoisXML API un proveedor de datos OEM con amplia experiencia, especializado en ofrecer información de WHOIS, IP y DNS bien analizada, normalizada y exhaustiva. Con más de 15 años de experiencia en el sector, hemos acumulado un vasto repositorio de datos que abarca más de 23 800 millones de registros WHOIS históricos, más de 50 000 millones de nombres de host, más de 116 000 millones de registros DNS, más de 10,5 millones de bloques de direcciones IP y una cobertura del 99,5 % de las direcciones IPv4 e IPv6 activas.
Ofrecemos una amplia gama de soluciones de inteligencia sobre dominios, DNS y otros aspectos de Internet, que se proporcionan a través de bases de datos exhaustivas, API seguras e interfaces gráficas de usuario web intuitivas. Independientemente del modelo de consumo, nuestra inteligencia constituye una base sólida para los principales productos y servicios de ciberseguridad, aprovechando las capacidades de análisis predictivo de la inteligencia artificial y la telemetría de dominios para permitir a las organizaciones detectar de forma temprana posibles sitios web maliciosos.
Con la confianza de más de 52 000 clientes satisfechos de sectores como la ciberseguridad, el marketing, las fuerzas del orden, el comercio electrónico y los servicios financieros, WhoisXML API sido reconocida sistemáticamente por su rápido crecimiento e innovación, lo que le ha valido múltiples distinciones, entre ellas su inclusión en la lista Inc. 5000 y su reconocimiento como una de las empresas de más rápido crecimiento por el Financial Times.