El 20 de enero, la startup china DeepSeek provocó una conmoción en todo el sector mundial de la IA —y, de hecho, en múltiples mercados financieros— tras afirmar que su nueva serie de modelos de razonamiento, denominada «R1», podía funcionar de forma mucho más económica y consumir muchísima menos energía que los chatbots basados en IA desarrollados por los gigantes tecnológicos OpenAI y Google.
Ahora, menos de un mes después de su presentación sin precedentes, las réplicas de DeepSeek vuelven a sacudir el mundo. Pero esta vez no se originaron en un hábil evento de marketing, sino que fueron provocadas por una advertencia urgente del proveedor de seguridad de aplicaciones móviles NowSecure.
Múltiples riesgos de seguridad y privacidad
El 6 de febrero, los investigadores de NowSecure publicaron los resultados de un análisis exhaustivo que reveló múltiples riesgos de seguridad y privacidad en la aplicación de DeepSeek para iOS. Estas vulnerabilidades incluyen:
- Transmisión de datos sin cifrar: la aplicación transmite datos confidenciales a través de internet sin cifrado, lo que la hace vulnerable a la interceptación y la manipulación.
- Claves de cifrado débiles y codificadas de forma fija: la aplicación utiliza el obsoleto cifrado Triple DES, reutiliza vectores de inicialización y codifica las claves de cifrado de forma fija, todo lo cual infringe las buenas prácticas de seguridad establecidas para proteger los datos.
- Almacenamiento de datos inseguro: la aplicación almacena de forma insegura el nombre de usuario, la contraseña y las claves de cifrado, lo que aumenta el riesgo de robo de credenciales.
- Recopilación exhaustiva de datos: la aplicación recopila datos del usuario y del dispositivo, que los actores malintencionados pueden utilizar para rastrear y volver a identificar datos anónimos.
- Los datos se envían a China: es posible que los usuarios de la aplicación no sepan que sus datos se transmiten a servidores controlados por ByteDance, la empresa china propietaria de TikTok. Esto plantea inquietudes sobre las prácticas de gobernanza de datos bajo la jurisdicción china, incluida la vigilancia sin orden judicial.
- Controles de privacidad de iOS desactivados: la aplicación elude las funciones de seguridad de Apple y carece de los manifiestos de privacidad obligatorios, lo que aumenta la exposición al rastreo y a la huella digital (fingerprinting).
Hasta que se resuelvan estas vulnerabilidades, NowSecure insta a todas las organizaciones a prohibir de inmediato el uso de DeepSeek, que se ha descargado millones de veces desde su lanzamiento y que actualmente es la tercera aplicación de «productividad» más popular en la App Store (tras varios días en el primer puesto). En su lugar, las organizaciones deberían buscar una solución de IA alternativa que ofrezca funciones similares, pero con mejores prácticas de seguridad, privacidad y gobernanza de datos.
NowSecure también recomienda a las organizaciones que no quieran o no puedan sustituir DeepSeek en este momento que reduzcan su exposición al riesgo recurriendo a un modelo de código abierto con una solución alojada, o implementando un modelo autoalojado.
Usuarios de Android: tengan cuidado
El fundador de NowSecure, Andrew Hoog, ha declarado que, aunque su equipo de investigación aún no ha finalizado el análisis en profundidad de DeepSeek para Android, cree que el diseño básico debería ser funcionalmente similar al de la versión para iOS. Si esto resulta ser así, la mayoría o la totalidad de las mismas vulnerabilidades estarían presentes.
Otras preocupaciones
NowSecure no es la única empresa que está dando la voz de alarma sobre la seguridad de DeepSeek:
- Los investigadores de Check Point Software descubrieron que actores malintencionados están aprovechando DeepSeek y Quen (un conjunto de modelos de lenguaje de gran tamaño desarrollados por Alibaba Cloud) para desarrollar contenido malicioso.
- Los investigadores de Cisco descubrieron que DeepSeek presentó una tasa de éxito de ataque del 100 %, lo que significa que no logró bloquear ni una sola instrucción dañina.
- Los investigadores de Wiz descubrieron que una base de datos de DeepSeek accesible públicamente permitía un control total sobre las operaciones de la base de datos, incluida la posibilidad de acceder a datos internos, entre ellos un millón de líneas de registros con información altamente confidencial.
Aunque estas vulnerabilidades no están directamente relacionadas con la aplicación de DeepSeek para iOS, plantean cuestiones preocupantes sobre el perfil de seguridad, las políticas y las prácticas de la empresa que deben responderse.
Análisis y consejos de William Matos, especialista en seguridad operativa de Devolutions
Estos hallazgos de los investigadores de NowSecure son graves y están llevando a varios países y organizaciones de todo el mundo a prohibir o investigar DeepSeek debido a sus posibles riesgos de privacidad y seguridad.
En Devolutions, la seguridad es nuestra máxima prioridad, y lo ha sido desde el primer día. No hacemos concesiones ni atajos a la hora de proteger los datos en tránsito o en reposo, ni de salvaguardar la privacidad y confidencialidad de nuestros usuarios. Dicho de otro modo: nos tomamos la seguridad tan en serio como nuestra comunidad global de usuarios, muchos de los cuales son profesionales de seguridad de la información con amplia experiencia.
A continuación se muestra una comparación de las funciones de seguridad de Devolutions Cloud frente a DeepSeek iOS (nota: aunque Devolutions Cloud es una solución de gestión de contraseñas basada en la nube y DeepSeek es un chatbot basado en IA, esta comparación ilustra claramente nuestro mayor compromiso con la seguridad y la protección de los datos de los usuarios):
-
Solidez del cifrado Devolutions Cloud: AES-256 y TLS 1.2/1.3 para la protección de datos DeepSeek iOS: cifrado débil (3DES, claves codificadas de forma fija)
-
Seguridad en la transmisión de datos Devolutions Cloud: totalmente cifrado de extremo a extremo DeepSeek iOS: datos sin cifrar transmitidos a través de internet
-
Infraestructura en la nube Devolutions Cloud: alojado en plataformas en la nube seguras y conformes con normativas (ISO 27001, SOC2) DeepSeek iOS: envía datos a Volcano Engine (servidores de ByteDance)
-
Arquitectura de conocimiento cero Devolutions Cloud: nadie (ni siquiera Devolutions) puede acceder a las contraseñas almacenadas DeepSeek iOS: recopila datos del usuario y del dispositivo sin consentimiento
-
Cumplimiento normativo y privacidad Devolutions Cloud: conforme con el RGPD, SOC 2 e ISO 27001 DeepSeek iOS: elude la seguridad de Apple (ATS), incumpliendo las buenas prácticas
-
Propiedad y control de los datos Devolutions Cloud: controlado por el usuario, todos los datos pertenecen a la organización DeepSeek iOS: datos almacenados en servidores externos, fuera del control del usuario
Además, Devolutions no se basa en la «seguridad por oscuridad». La transparencia es uno de los valores más fundamentales de nuestra empresa y se demuestra de múltiples formas, entre ellas:
- Nuestra biblioteca criptográfica es de código abierto y está disponible en línea en Github para su escrutinio público.
- Publicamos regularmente informes de seguridad de terceros y certificaciones como la ISO/IEC 27001 y SOC2 en la sección de seguridad y cumplimiento normativo de nuestro sitio web.
- Publicamos avisos sobre todas las vulnerabilidades de seguridad conocidas en nuestro sitio web. Cada aviso incluye medidas correctivas y soluciones alternativas, una puntuación de gravedad según el Common Vulnerability Scoring System (CVSS) y un número Common Vulnerabilities and Exposures (CVE). Los usuarios también pueden suscribirse para recibir los últimos avisos por correo electrónico.
- Gestionamos un programa de recompensas por errores (Bug Bounty) que anima e incentiva a los investigadores a intentar «atacar y romper» nuestros productos, de modo que podamos fortalecer de forma proactiva las vulnerabilidades y corregir errores de programación.
- Invitamos a todos los usuarios actuales y potenciales a ponerse en contacto con nosotros ante cualquier duda relacionada con la seguridad de nuestras soluciones, o con las políticas y prácticas de nuestra organización.
De cara al futuro
En tan solo unas semanas, DeepSeek ha cambiado drásticamente y acelerado la carrera de la IA. Sin embargo, el potencial y la promesa de los chatbots basados en IA —entre los que se incluye, sin limitarse a ello, DeepSeek— solo pueden materializarse plenamente cuando están fundamentalmente arraigados en una seguridad sólida. Por lo tanto, corresponde a los proveedores, los gobiernos y los miembros de la comunidad de seguridad mundial (de lo cual el excelente trabajo de los investigadores de NowSecure en este caso es un claro ejemplo) garantizar que se cumplan de forma constante los altos estándares de seguridad.
En última instancia, no debemos perder de vista la verdad de que, independientemente de si se le aclama como «revolucionario», «disruptivo», «transformador» o con cualquier otro calificativo grandilocuente y emocionante, un producto que, por diseño o por negligencia, pone en riesgo los datos de los usuarios y socava su confianza, no es (todavía) una solución beneficiosa que adoptar, sino un grave problema que resolver.
Comparta su opinión
Le invitamos a compartir sus opiniones, experiencias y predicciones sobre DeepSeek o cualquier otro chatbot basado en IA. Deje su comentario a continuación.

Steven Lafortune

Laurence Cadieux
Mathieu Morrissette