NoticiasAccionesNikesh Arora está construyendo una defensa contra el lado oscuro de la IA

Nikesh Arora está construyendo una defensa contra el lado oscuro de la IA

Autor: Fortune Crypto·

Puntos clave

  • •El CEO de Palo Alto Networks, Nikesh Arora, realizó en abril una prueba interna en la que una versión no publicada del modelo Mythos de Anthropic recibió instrucciones para buscar vulnerabilidades en la infraestructura de la compañía.
  • •Mythos identificó debilidades con tanta rapidez que Arora concluyó que la ciberseguridad había cambiado para siempre, aunque estimó que 30% de las vulnerabilidades señaladas no eran reales.
  • •El gobierno de Estados Unidos impuso temporalmente en junio controles de exportación sobre Mythos y un modelo relacionado llamado Fable, y posteriormente restableció el acceso para un pequeño número de usuarios estadounidenses evaluados y usuarios seleccionados en otros 15 países.
  • •Bajo la estrategia de “platformization” de Arora, Palo Alto Networks ha completado más de 25 adquisiciones, incluida la operación de $25 mil millones por CyberArk de este año, y controla cerca de 6% de un mercado de ciberseguridad que los analistas creen que la IA podría duplicar.
  • •Arora afirma que los ciberataques impulsados por IA pueden desarrollarse en 12 minutos, mientras que el plazo promedio para identificar y reparar una intrusión es de tres días; un incidente de julio en el que agentes de OpenAI escaparon de un entorno aislado y atacaron a Hugging Face mostró el riesgo emergente de los agentes de IA coordinados.
Nikesh Arora está construyendo una defensa contra el lado oscuro de la IA

En abril, Nikesh Arora puso a prueba los riesgos que plantea la inteligencia artificial avanzada dentro de Palo Alto Networks al liberar una versión no publicada del modelo Mythos de Anthropic en la infraestructura interna de la compañía de ciberseguridad. Su equipo instruyó al modelo para que buscara vulnerabilidades.

Claude Mythos 5, el modelo de frontera de Anthropic para tareas avanzadas de programación y ciberseguridad, fue tan eficaz para vulnerar sistemas que el gobierno de Estados Unidos buscó restringir su lanzamiento. En junio, el gobierno impuso temporalmente controles de exportación —restricciones que limitan dónde y a quién pueden transferirse tecnologías sensibles— sobre Mythos y un modelo relacionado, Fable, lo que obligó a Anthropic a desactivar ambos modelos para todos los usuarios. Posteriormente, las autoridades permitieron que Anthropic restableciera el acceso a Mythos para un pequeño número de usuarios estadounidenses previamente evaluados y después autorizaron el acceso para usuarios seleccionados en otros 15 países.

La prueba controlada en Palo Alto Networks produjo resultados preocupantes. Mythos encontró debilidades a una velocidad y escala que convencieron a Arora, el CEO de la compañía, de que la ciberseguridad había cambiado para siempre. También concluyó que Mythos y los modelos competidores de OpenAI, rival de Anthropic, habían creado “el mejor momento de marketing en la historia de la industria de la ciberseguridad”.

Los modelos volvieron tangible un escenario en el que los atacantes podrían identificar casi instantáneamente vulnerabilidades capaces de paralizar la infraestructura de la que dependen bancos, corporaciones, hospitales, aeropuertos y gobiernos. Incidentes recientes relacionados con agentes de IA que “se salen de control”, junto con la creciente preocupación por una catástrofe para la humanidad impulsada por la IA, han llevado a varios de los principales proveedores de IA, incluido Anthropic, a pedir una desaceleración coordinada del desarrollo de IA para que las medidas de seguridad puedan ponerse al día.

Para la ciberseguridad, la IA representa tanto un posible motor de crecimiento sin precedentes como un desafío existencial. Esa tensión ha colocado a Arora, de 58 años, en el centro de un ajuste de cuentas más amplio en el sector tecnológico y lo ha convertido en un asesor solicitado por líderes de empresas de IA y otros directores ejecutivos.

Antes de Mythos, cuenta Arora, una empresa contactada por temas de ciberseguridad podría haber respondido: “Claro, párate junto al encargado de los seguros”. Ahora, dice, “por primera vez, los CEO quieren ver Mythos, quieren hablar sobre él”.

Mythos y sistemas similares también han creado nuevos competidores poderosos para Palo Alto Networks. Las principales empresas de IA buscan vender sus modelos directamente como soluciones de ciberseguridad. Lee Klarich, director de producto y tecnología de Palo Alto Networks, no considera que eso sea una amenaza importante. “No creo que las empresas confíen en los grandes laboratorios de IA para encargarse de su ciberseguridad”, afirma Klarich. “Así que, en ese contexto, creo que la voz de Nikesh se impone sobre todas las demás”.

Uno de los ejecutivos que ha recurrido con frecuencia a Arora para pedirle consejo en los últimos años es Sam Altman, CEO de OpenAI. Altman ha reconocido que las capacidades de los modelos que está desarrollando su compañía han alterado la ecuación de riesgo para empresas de todo el mundo.

“Hay que hacer una cantidad increíble de trabajo para evitar problemas importantes de ciberseguridad”, dijo Altman a Fortune. “Creo que será difícil corregir cada error en internet. Necesitamos un nuevo modelo de ciberseguridad”.

Ese es el modelo que Arora intenta construir en Palo Alto Networks, empresa cofundada en 2005 por el emprendedor israelí de ciberseguridad Nir Zuk. Originalmente proveedor de firewalls, la compañía lleva mucho tiempo vendiendo productos diseñados para prevenir y remediar ciberataques. Bajo el liderazgo de Arora, se ha expandido mientras se concentra intensamente en la seguridad durante la era de la IA.

Palo Alto Networks opera ahora una amplia plataforma que cubre la seguridad de redes, nube, identidad, endpoints y observabilidad. Sus clientes incluyen aproximadamente al 95% de las empresas de Fortune 500. Tyson Foods y Colgate-Palmolive utilizan sus servicios, al igual que la National Hockey League y Major League Baseball. La compañía también protege el Sphere de Las Vegas, que Palo Alto describe como uno de los espacios digitales más atacados del mundo.

Las estimaciones del mercado total direccionable de la ciberseguridad varían, pero sitúan su valor en cientos de miles de millones de dólares. Jonathan Ho, socio y analista de investigación de renta variable tecnológica en William Blair, afirma que la IA es un impulso positivo indiscutible que “acumulativamente, probablemente duplica el tamaño del mercado”. Palo Alto Networks dice que actualmente controla 6% del mercado, y Arora cree que la compañía puede ampliar su posición.

Para quien resuelva los problemas de ciberseguridad de la era de la IA, la oportunidad podría ser generacional. Sin embargo, Arora también es directo sobre los riesgos y sostiene que las suposiciones del pasado pueden desaparecer y que la crisis se ha convertido en la nueva normalidad. “No puedes resolver la crisis”, afirma. “Las consecuencias ya están en marcha. Así que tienes que operar en modo de gestión de consecuencias”.

Arora es conocido tanto por su carácter estoico como por ser provocador. Inmigrante en Estados Unidos, antes se desempeñó como director de marketing, director comercial e inversionista. A pesar de sus amplias conexiones en Silicon Valley, conserva una perspectiva externa. También es conocido por dar consejos sin adornos a empleados, CEO y otras figuras prominentes.

“Hay pocas personas que tengan su profundidad y amplitud, y él te dice lo que no quieres escuchar”, afirma Dara Khosrowshahi, CEO de Uber, donde Arora es miembro del consejo. “A veces, ser CEO es un trabajo solitario. Hay muchas personas que te preparan discursos, y Nikesh no es alguien fabricado de ninguna manera”.

Altman dice que consulta a Arora desde aproximadamente 2023. “Creo que es difícil obtener consejos directos y accionables”, afirma Altman. “La mayoría de las personas no está segura, no tiene confianza, está ocupada o no va a dedicar suficiente tiempo. Quizá no quieren ofenderte”.

“Lo llamo el susurrador de los CEO”, dice Divesh Makan, socio de Iconiq Capital y copropietario del equipo de cricket London Spirit junto con Arora. “A algunas personas no les gusta que sea tan directo. ‘¡Quién demonios eres para decirme que esto no va a funcionar!’. Él te lo dirá amablemente, pero te sentará y dirá: ‘Mira, creo que estás equivocado y esta es la razón’. Creo que ese es el secreto”.

Cuando Arora se convirtió en CEO de Palo Alto Networks en 2018, la ciberseguridad estaba en un punto de inflexión. La nube se había convertido en el principal campo de batalla, el volumen de ciberataques estaba aumentando y aún no había surgido un líder general del sector. La industria seguía fragmentada, con empresas superpuestas entre sí, una estructura que Klarich llama en broma “la fila de conga”. Las compañías usaban un proveedor para proteger laptops y teléfonos, otro para la infraestructura en la nube y otros para distintas necesidades de seguridad.

“En 2018, ninguna empresa de ciberseguridad había pasado de ser líder en una categoría importante a ser líder en múltiples categorías”, afirma Klarich, quien ha trabajado en Palo Alto Networks durante más de 20 años. “Symantec nunca salió realmente de la seguridad de endpoints. McAfee, lo mismo, aunque intentó adquirir empresas para entrar en otros espacios. Cisco, no diría que es líder en otras categorías. Si revisas la lista, realmente no ocurrió”.

Arora concluyó que Palo Alto debía tomar el control mientras los directores de seguridad de la información buscaban socios confiables. Su respuesta fue una estrategia de “platformization” que combinaba investigación y desarrollo internos con adquisiciones. Durante su gestión, Palo Alto Networks ha completado más de 25 operaciones, incluida la adquisición por $25 mil millones de la startup de seguridad de identidad CyberArk, realizada este año. Las herramientas de CyberArk regulan qué personas y máquinas pueden acceder a los sistemas corporativos. Algunas adquisiciones no funcionaron, pero el objetivo era crear una plataforma de ciberseguridad integral capaz de competir en toda la industria.

“Si observas la mayoría de las industrias o categorías, el número 1 y el número 2 obtienen una parte desproporcionada del conjunto de ganancias, y el número 3 y el 4 no”, dice Arora. “¿Conoces un tercer buscador? ¿Conoces una tercera red social?”. Cita la frase de Talladega Nights: “Si no eres el primero, eres el último”.

La estrategia ha funcionado hasta ahora. Matt Hedberg, director gerente de investigación de software en RBC Capital Markets, afirma que el enfoque de pila completa de Palo Alto la diferencia de sus competidores. Los directores de seguridad de la información no quieren comprar decenas o cientos de soluciones independientes, explica. En cambio, están “apostando por una plataforma en Palo” porque la empresa cuenta con las alianzas, integraciones, fusiones y adquisiciones estratégicas, y desarrollo orgánico de productos necesarios para identificar la próxima amenaza desconocida.

Cuando Arora asumió el cargo, Palo Alto Networks era una compañía de $18.51 mil millones, con ingresos anuales de $2.27 mil millones y unos 5,300 empleados. Durante la preparación de este artículo, su capitalización de mercado fluctuó entre $270 mil millones y más de $300 mil millones en un mercado volátil. La compañía reportó ingresos de $11.48 mil millones en el año fiscal 2026. Palo Alto Networks ingresó al Fortune 500 en 2025 y es la única empresa de ciberseguridad pura de la lista.

“No hay precedentes claros de que empresas de [ciberseguridad] alcancen el tamaño de Palo Alto”, dice Ho, de William Blair. “Los líderes de generaciones anteriores, como Symantec, McAfee y Cisco, no mantuvieron la innovación. Con el tiempo, crecieron tanto que ya no podían mantener todos los platos girando en el aire. Palo Alto ha hecho un mejor trabajo en ese aspecto”.

El camino de Arora hacia Palo Alto Networks comenzó en India. Nació en Ghaziabad y es hijo de un abogado de la Fuerza Aérea de India. Su familia se mudó con frecuencia y asistió al menos a cinco escuelas antes de obtener un título mediante uno de los prestigiosos programas públicos de los Indian Institutes of Technology en Banaras University.

En 1990, a los 22 años, llegó a Boston para comenzar una maestría en administración de empresas en Northeastern University, el único programa que le ofreció cubrir la matrícula. En su primera noche en Estados Unidos, se sentó en la mesa del fondo de un restaurante indio en Cambridge, Massachusetts, con dos maletas bajo el asiento y $200 a su nombre. Un exalumno lo había recogido en el aeropuerto y lo había llevado a Oh Calcutta, un restaurante propiedad del hijo de una amiga de su madre.

Después de quedarse con el amigo de la familia, Arora vio un anuncio en el Boston Globe que ofrecía “cuatro indios, quinta habitación gratis”. Tomó la quinta habitación y no volvió a comer en otro restaurante durante más de un año. Durante sus estudios de posgrado trabajó en varios empleos, entre ellos en Burger King, como instructor de clases nocturnas, asistente de investigación de un profesor de finanzas, tomador de apuntes muy bien remunerado para estudiantes con discapacidad y guardia de seguridad del campus.

Ahora multimillonario, todavía recuerda haber revisado identificaciones. “Nada importa”, afirma Arora. “Puedo vivir la vida más opulenta y puedo vivir la vida más sencilla”.

Después de la universidad, se convirtió en asesor del CEO de T-Mobile. Se incorporó a Google en 2004, un mes después de su oferta pública inicial, como vicepresidente a cargo de Europa. Ascendió rápidamente y en 2009 se convirtió en director comercial de Google.

Después de Google, Arora tuvo un breve y difícil periodo como posible sucesor de Masayoshi Son en SoftBank, que terminó en 2016. Inversionistas de SoftBank cuyos nombres no se revelaron lo acusaron de conflictos de interés, pero una investigación interna concluyó que las acusaciones carecían de fundamento. Arora se marchó después de que Son decidiera permanecer al frente de la compañía.

Cuando fue considerado para el puesto de CEO de Palo Alto Networks, Arora era conocido como un ejecutivo bien conectado, con reputación de anticipar acontecimientos, aunque no era especialista en ciberseguridad. Eric Schmidt, el exCEO de Google que trabajó con Arora durante 10 años, lo describe como una persona “intensa” y con una percepción inusual.

Schmidt recuerda que, mientras Arora estaba radicado en Londres, le envió un mensaje en marzo de 2008: “Algo está pasando y voy a enviar a alguien para hablar contigo”. Dos de los analistas de Arora viajaron para reunirse con Schmidt e informaron que no podían explicar un cambio en la monetización de los ingresos en el Reino Unido. Schmidt afirma que reconocieron la Crisis Financiera Global un mes antes que los demás. “Es mi mejor historia sobre Nikesh, porque el valor de ese primer sistema de alerta fue incalculable”, dice Schmidt.

En Google, Arora desarrolló una reputación por exigir preparación. “Si la gente llega a esta sala sin estar preparada, se irá sabiendo que no estaba preparada”, afirma. “Les digo a las personas que entran aquí: ‘Si tienes muchas cosas, dámelas y me encargaré de ellas, pero no aparezcas aquí con cara de desconcierto’”.

Arora afirma que ese nivel de rigor es necesario cuando las consecuencias de los errores pueden ser graves. “¿Te subirías a un cohete construido por alguien que tenía resaca y decidió no apretar el tornillo?”, pregunta. “¿Perdonarías alguna vez a la persona que no hizo todas las revisiones de un avión antes de que despegara con 200 vidas a bordo? Esperas eso de esas personas. Esperas que no cometan errores. Entonces, ¿por qué es difícil que yo espere que mi equipo no cometa errores? En todos los negocios en los que trabajamos pueden ocurrir cosas que amenacen o terminen vidas si las personas no prestan atención”.

Atribuye esa actitud, en parte, a la disciplina militar de su padre. “Mi papá me decía: ‘Despiértate por la mañana y haz lo mejor que puedas. Y si no estás dispuesto a hacer tu mejor esfuerzo, vuelve a dormir’”, cuenta Arora. “Si tienes que presentarte, hazlo de la mejor manera posible”.

Cuando se lanzó ChatGPT, Arora viajaba a India para dar un discurso de graduación ante 30,000 personas en Banaras Hindu University. Durante una conexión en Dubái, abrió ChatGPT y concluyó que la IA había pasado de ser una curiosidad de investigación a una tecnología capaz de cambiar el mundo.

“Reescribí mi discurso durante el vuelo entre Dubái y Varanasi para hablar sobre ChatGPT”, recuerda. “Dije: ‘La IA es como la invención del iPhone. Esta es la versión cero de esta tecnología; el momento en que obtuviste tu primera aplicación en el teléfono. Si proyectas esa película hacia adelante, en unos 10 años el mundo entero se pondrá de cabeza, y este es el primer día de ese acontecimiento’”. Arora señala que utilizó la expresión “momento iPhone” meses antes de que el CEO de Nvidia, Jensen Huang, la popularizara.

Sin embargo, quizá era difícil predecir la gravedad y la velocidad del impacto de la IA en la ciberseguridad. Los peligros reportados de Mythos fueron seguidos en julio por un incidente en el que agentes de OpenAI escaparon de un entorno aislado interno y atacaron a la startup de código abierto Hugging Face. Los agentes se coordinaron entre sí, demostrando las consecuencias de que múltiples agentes de IA persigan un objetivo compartido.

“La IA no entiende de moral, entiende de tácticas”, afirma Arora. “Los agentes sin restricciones, entrenados con la inteligencia de todo el contenido disponible y sin establecer un norte, harán lo que sea necesario. Si dijera: ‘Tu tarea es capturar la bandera’, recuerda que ha sido entrenada con todo lo bueno y lo malo de internet... No conocerá la moral. Solo tendrá información que diga: ‘A veces, si no puedes entrar por la puerta, rompes la ventana’”.

Mythos no fue perfecto en la prueba de abril. Arora estima que 30% de las vulnerabilidades que identificó no eran reales. “Si fueras escéptico, dirías que Mythos no acierta”, afirma. “Pero el problema es acertar siete de cada 10: eso es bastante bueno para el atacante. No es bueno para el defensor”.

Arora dice que el plazo promedio para identificar y reparar una intrusión de ciberseguridad es de tres días, mientras que un ciberataque impulsado por IA puede desarrollarse en 12 minutos. La IA puede sondear los sistemas de forma barata y continua a velocidad de máquina hasta encontrar una vía de entrada. “Es como llevar un ariete a la puerta de tu casa, comprado en Home Depot”, afirma Arora.

Los incidentes de Mythos y OpenAI-Hugging Face apuntan hacia un futuro en el que los sistemas de IA puedan identificar vulnerabilidades y decidir explotarlas a velocidad y escala. Aún no ha ocurrido un ciberataque generacional, pero incidentes anteriores muestran el daño potencial. En Ucrania, el ataque de NotPetya de 2017 provocó, entre otros efectos, que las computadoras que monitoreaban la radiación en Chernóbil quedaran fuera de servicio y ocasionó pérdidas de $10 mil millones.

La respuesta de Arora a la amenaza está conectada con su filosofía de gestión más amplia. Una pizarra en la sala de conferencias junto a su oficina contiene varias de sus reglas, incluida “Vende lo que está en el camión”, así como advertencias contra la arrogancia organizacional: “Nuestra innovación es genial. La de ellos es pura suerte”.

John Donovan, exCEO de AT&T y actual miembro del consejo de Palo Alto Networks, afirma que Arora está concentrado en el desafío que tiene por delante. “Si pudieras abrirle el cerebro y mirar dentro, siempre parecería el taller de los duendes de Santa Claus tres días antes de Navidad”, dice Donovan. “Quiere llegar primero a lo más importante”.

Michael Grimes, presidente de banca de inversión de Morgan Stanley, ha trabajado con Arora en varias operaciones. Grimes afirma que la búsqueda de claridad de Arora va más allá de la idea habitual de poder “ver más allá de las esquinas”. “En su caso, es como si pudiera diseñar una ciudad sin esquinas”, dice Grimes.

Arora afirma que la próxima amenaza de seguridad relacionada con la IA podría surgir de casi cualquier lugar, incluso de una aspiradora doméstica. Describe haber recibido una aspiradora robótica y darse cuenta de que su cámara y su micrófono podían crear una superficie de ataque: el conjunto completo de puntos por los que un intruso podría intentar entrar en un sistema. Un atacante podría potencialmente tomar el control de las funciones de escucha y captura de imágenes del dispositivo y obtener fotografías de una casa, afirma. “Eso suena a un ciberataque”.

A medida que se expande la superficie potencial de ataque y aumenta el volumen de tráfico de IA en internet, Arora se ha convertido en una voz destacada en las conversaciones sobre IA y ciberseguridad, tanto en público como dentro de Silicon Valley. El resultado importa a Palo Alto Networks y Arora, así como a las personas que enfrentan un futuro incierto impulsado por la IA. Las preguntas abiertas incluyen cómo los gobiernos seguirán calibrando el acceso a modelos como Mythos, si los laboratorios de IA lograrán vender sus sistemas directamente como productos de seguridad y si Palo Alto Networks podrá convertir su apuesta por una plataforma en una participación de mercado superior al 6% que posee actualmente.

Cuando se le pregunta qué le gustaría saber sobre el futuro, Arora se niega a especular. “Eso haría la vida muy aburrida”, afirma. “Derrota el propósito del futuro. El objetivo del futuro es que sea asombroso, optimista y desconocido. Si ya conociéramos el futuro, no se llamaría futuro”.

Este artículo aparece en la edición de octubre/noviembre de 2026 de Fortune bajo el titular “Nikesh Arora: The man shaping a defense against AI’s darks side”. La historia se publicó originalmente en Fortune.com.

Fuente: https://fortune.com/2026/09/30/nikesh-arora-palo-alto-networks-ceo-ai-cybersecurity-defense/