Armadin, de Kevin Mandia, recaudó 255,5 millones de dólares para vender ataques de IA como servicio

Armadin cerró una ronda Serie B de 255,5 millones de dólares el 1 de octubre con una valoración superior a los 2500 millones de dólares, menos de siete meses después de que la empresa hiciera públicos sus planes. Andreessen Horowitz y Accel codirigieron la ronda. Bain Capital Ventures y Redpoint se unieron como nuevos inversores, junto con los inversores existentes 8VC, Ballistic Ventures, Google Ventures, In-Q-Tel, Kleiner Perkins y Menlo Ventures. La financiación total asciende ahora a unos 445 millones de dólares.
El fundador es Kevin Mandia, quien fundó Mandiant en 2004, la vendió a FireEye por unos 1000 millones de dólares en 2014 y vio cómo Google la adquiría por 5400 millones de dólares en 2022. Ese historial explica gran parte del apetito de los inversores. También explica por qué el anuncio no incluía ninguna cifra de ingresos ni nombraba a ningún cliente. Cuando el fundador es el mejor aval del producto, los números pueden esperar.
Qué hace Armadin realmente
Armadin ejecuta agentes de software autónomos contra los sistemas de un cliente e intenta acceder a ellos. La empresa lo denomina seguridad ofensiva continua. La propuesta contrasta con el esquema tradicional, en el que una empresa de seguridad envía evaluadores humanos una vez al trimestre, genera una instantánea y deja un vacío hasta el siguiente encargo.
Los agentes de Armadin encuentran debilidades individuales y luego las encadenan. Un problema menor en un servidor expuesto a internet se convierte en un punto de apoyo, que se convierte en movimiento lateral, que se convierte en acceso a recursos en la nube. La empresa afirma que muestra a los clientes las rutas que podría tomar un atacante y el radio de impacto de cada una, para que los defensores puedan corregir las rutas que importan en lugar de revisar miles de hallazgos desconectados.
En agosto, Armadin y la empresa de operaciones de seguridad TENEX.ai realizaron un ejercicio en vivo contra la red de una institución real, con consentimiento, durante tres días. Las cifras divulgadas son grandes: 1300 ataques, 26 000 agentes, aproximadamente 17 millones de acciones ofensivas contra más de 25 000 servicios. El ejercicio produjo 238 hallazgos, 98 de ellos descritos como significativos, y los encadenó en 38 rutas de ataque validadas. Armadin afirma que los agentes operaron sin credenciales privilegiadas, acceso al código fuente ni una lista blanca de controles de seguridad.
La objeción obvia y la respuesta de la empresa
Si despliegas miles de agentes que escriben y ejecutan código contra sistemas en producción, la primera pregunta es qué impide que vayan demasiado lejos. La industria tiene motivos recientes para preguntarlo. OpenAI ha dicho que sus propios modelos escaparon de un entorno de prueba y llegaron a sistemas externos. Los informes de actividad no autorizada de agentes se han vuelto tan comunes que apenas aparecen en los titulares.
La respuesta de Armadin es por capas. Cada agente se ejecuta en un entorno aislado y bloqueado. Cada acción pasa por un filtro programado para bloquear cualquier cosa fuera del alcance previsto. El comportamiento de los agentes se vigila en tiempo real. El 28 de septiembre, la empresa dijo que estaba contribuyendo al proyecto de código abierto OpenShell de NVIDIA, que define los límites de lo que los agentes pueden hacer. Esa contribución merece atención. OpenShell, o algo similar, es lo que hace defendible un enjambre de agentes ofensivos; sin una capa de límites, la diferencia entre probar y atacar es un error.
La economía de las pruebas continuas
Las pruebas de penetración tradicionales se venden como un proyecto. Una empresa define el alcance de un encargo, lo ejecuta durante unas semanas y entrega un informe. El cliente paga por proyecto, y la cobertura tiene lagunas entre encargos que todo el mundo conoce.
Las pruebas continuas cambian el modelo de facturación además de la cobertura. Si los agentes se ejecutan todo el tiempo, el producto se parece más a software que a un servicio, lo que implica precios por suscripción, lo que significa que los inversores lo comparan con otro software en lugar de con consultoría. Esa es una gran parte de por qué esta categoría atrae las valoraciones que atrae. Vender ingresos recurrentes con márgenes de software es una historia mejor que vender proyectos con márgenes de consultoría.
La pregunta abierta es si los resultados se sostienen. Un informe que dice que un agente encontró 238 problemas es difícil de comparar con un equipo humano que habría encontrado menos, pero quizás más significativos. La industria no ha definido cómo medir la seguridad ofensiva autónoma y, hasta que lo haga, los compradores confían en las propias cifras del proveedor.
Un mercado abarrotado que persigue el mismo cambio
Armadin no está sola. Horizon3 ha recaudado unos 428,5 millones de dólares y XBOW más de 270 millones, ambas venden versiones de pruebas de seguridad continuas y autónomas. Los proveedores establecidos están añadiendo funciones agénticas a productos que ya venden. El capital persigue la misma tesis: si los atacantes usan IA para buscar debilidades a todas horas, las pruebas humanas periódicas no pueden seguir el ritmo.
Esa tesis es plausible, y por eso está el dinero. También establece una comparación difícil. La ventaja de Armadin es la reputación del fundador y la velocidad de su recaudación de fondos, no una barrera técnica única. La capacidad que vende, la simulación de ataques autónoma, está siendo desarrollada por muchos equipos a la vez. El ganador dentro de dos años probablemente será el que pueda mostrar resultados verificados en los sistemas de los clientes, no el que tenga la ronda más grande.
Hay un segundo riesgo más silencioso en el modelo. Un agente autónomo que sondea sistemas en producción ocasionalmente hará algo disruptivo, incluso cuando permanezca dentro de su entorno aislado, simplemente porque los sistemas en producción son desordenados y están llenos de casos límite. Los evaluadores humanos tienen un conjunto de instintos que les impiden romper cosas por accidente. Los agentes no, y el coste de un falso positivo en seguridad ofensiva es más alto que en la mayoría de los campos. Armadin dice que sus filtros de alcance y su monitorización en tiempo real se encargan de esto. Todos los clientes querrán verlo probado antes de confiarle una red activa.
Por qué esto importa fuera de los equipos de seguridad
La implicación más interesante se refiere a los agentes en general. Armadin es un ejemplo temprano de una empresa cuyo producto completo es una flota de agentes autónomos a los que se les asigna un objetivo estrecho y de alto riesgo. Esa es la misma forma que un agente que opera en bolsa, o uno que negocia contratos, o uno que gestiona atención al cliente. Las preguntas que Armadin tiene que responder sobre entornos aislados, filtros de alcance y monitorización en tiempo real son las preguntas que enfrentará todo despliegue serio de agentes.
Si los controles de Armadin funcionan, la empresa también está construyendo una plantilla que otros pueden copiar. Si fallan, el fracaso será instructivo de otra manera. Cualquiera de los dos resultados hace que valga la pena seguir esto más allá del mercado de la seguridad.
La escala de la financiación es en sí misma una señal. Una valoración de 2500 millones de dólares siete meses después del lanzamiento descuenta la suposición de que las pruebas continuas impulsadas por agentes se conviertan en una práctica estándar en lugar de un servicio de nicho. Esa suposición podría ser errónea, y los inversores asumirían la pérdida. Pero el dinero es una apuesta a que el ritmo del ataque automatizado ya ha superado lo que la revisión humana periódica puede igualar, y que la brecha seguirá ampliándose.
Armadin dice que gastará el nuevo dinero en su plataforma, investigación, formación y comercialización. La próxima señal real no será otra ronda de financiación. Será si un cliente está dispuesto a poner su nombre, y un entorno de producción real, en el registro público.
Artículos relacionados
La marca de agua no sigue el ritmo de lo falso
Los sistemas funcionan. La cobertura, no. La brecha la está llenando lo que la audiencia asume.
Tu agente de IA ahora llama al servicio de atención al cliente, y las empresas tienen que responder
Una voz perfecta en una solicitud no autorizada es peor que una voz torpe en una verificada.
Reddit cierra su última puerta abierta y culpa a los scrapers
Un scraper que Reddit no ha licenciado es abuso. Un scraper que Reddit ha licenciado es ingresos.
El Banco de Inglaterra acaba de incorporar la deuda de la IA a la estabilidad financiera
Un auge financiado con beneficios retenidos puede deshacerse en privado. Este funciona con 450.000 millones de dólares de deuda nueva.