El código que mueve 3 billones de dólares por día lo escribió gente que ya no está.
344 mil millones de líneas de COBOL siguen corriendo en bancos, organismos de gobierno y aerolíneas. Sus autores se están jubilando. La IA aprendió a explotar lo que dejaron sin tocar.
Una infraestructura crítica de seis décadas — invisible, indispensable, casi sin mantener.
COBOL fue diseñado en 1959. Sesenta y siete años después sigue siendo la base sobre la que corre el dinero del mundo: 344 mil millones de líneas activas, según los relevamientos más recientes[1]. Procesa 3 billones de dólaresen transacciones diarias y está detrás del 95% de las operaciones de cajeros automáticos en EE. UU.[2]
No es un nicho marginal: el 70% de los bancos del mundo y aproximadamente 72% de los sistemas transaccionales del gobierno federal de EE. UU.—Medicare, seguro de desempleo, beneficios a veteranos— corren sobre mainframes IBM zSeries con programas en COBOL.[1]
Operar apenas los diez sistemas legacy federales más críticos cuesta $337 millones por año, lo que consume alrededor del 80% del presupuesto IT de esas agencias.
Por qué nadie lo migra todavía
Migrar un core bancario COBOL es un proyecto de cinco a diez años, cientos de millones de dólares, y riesgo regulatorio: cada cálculo de interés, cada validación de cuenta, cada batch nocturno está detrás de una norma. Si algo se desvía un decimal, el regulador aparece.
Por eso la mayoría de las instituciones eligieron, durante décadas, parchear sobre lo existente: cada cambio normativo agregó un IF nuevo, un párrafo nuevo, un copybook nuevo. La capa regulatoria se acumula encima de un código que ya nadie diseñó — solo se mantiene.
The secret failure in the banking system of migrating from COBOL — Medium ↗
Los autores se jubilan, fallecen, o ya no recuerdan cómo funciona lo que escribieron en 1987.
El promedio nominal del desarrollador COBOL ronda los 55 años, pero ese número está distorsionado: lo tira hacia abajo una camada de juniors que entró obligados a mantener lo que dejaron los seniors. Los que realmente cargan el conocimiento institucional —los que recuerdan por qué cierto IF existe desde 1987— están más cerca de los 63 años. Y el 10% del total se jubila cada año, con tasa de reemplazo marginal.[3]
El 60% de las organizaciones que usan COBOL declaran que conseguir talento es su problema número uno[4]. La Social Security Administration anunció un presupuesto de mil millones de dólares en tres años solo para modernizar su core con asistencia de IA.
Lo que se está perdiendo no es solo personal técnico: es conocimiento institucional sobre sistemas que fueron construidos sin documentación comprehensiva. Cuando se jubila un mainframer veterano, se va con él la única persona que recuerda por qué cierto IF existe.
En abril de 2026 el Tesoro de EE. UU. convocó a los seis bancos más grandes a una reunión de emergencia.
El 10 de abril de 2026, el Secretario del Tesoro Scott Bessent y el presidente de la Reserva Federal Jerome Powell reunieron a los CEO de JPMorgan, Bank of America, Citigroup, Goldman Sachs, Morgan Stanley y Wells Fargo en una sala del Treasury. El motivo: Mythos, el último modelo de Anthropic, considerado un riesgo sistémico para el sistema financiero global.[5]
Mythos puede encontrar y explotar vulnerabilidades en cualquier sistema operativo y navegador sin intervención humana, y encadenar varias zero-days en un único ataque autónomo completo —lo confirmó el propio red team de Anthropic.
Cinco meses antes, en septiembre de 2025, Anthropic interceptó la primera campaña de ciberespionaje orquestada por IA jamás reportada: el grupo estatal chino GTG-1002 atacó cerca de 30 entidades en paralelo. Claude ejecutó autónomamente entre el 80% y el 90% del trabajo táctico: reconocimiento, identificación de vulnerabilidades, intrusión, exfiltración y evaluación de los datos robados.[6]
La capacidad de descubrir y explotar zero-days, históricamente concentrada en estados-nación y un puñado de hackers de élite, se democratizó en doce meses. Lo que antes requería semanas de un humano experto, hoy lo hace un agente corriendo en background mientras vos dormís.
Cronología de la crisis (2025–2026)
- Anthropic detecta la primera campaña de ciberespionaje AI-orquestada (GTG-1002, estado chino). Claude ejecutó ~85% del trabajo táctico autónomamente.
Anthropic · Disrupting the espionage campaign ↗ - Bessent & Powell convocan a los CEO de los seis bancos más grandes de EE. UU. en el Treasury por la amenaza Mythos.
Bloomberg ↗ · CNBC ↗ - Axios: la amenaza de IA al sistema financiero está creciendo. Fraude continuo y distribuido vs. monitoreo basado en reglas diseñado para humanos.
Axios ↗ - PYMNTS: la IA está abriendo la banca antes que la computación cuántica tenga oportunidad.
PYMNTS ↗ - Pérdidas crypto por exploits AI-driven y cross-chain superan US$ 600 millones en lo que va del año.
CertiK / crypto.news ↗
Un atacante autónomo escanea diez mil sistemas en una noche. Vos tenés cuántas auditorías al año.
El atacante
1 agente de IA
Corre 24/7. No descansa. Encadena zero-days entre OS y browser. Aprende del intento anterior. No firma NDA, no factura horas, no espera aprobación de cambio.
Tu superficie real
~30 años de COBOL
Sin documentación viva. Con parches regulatorios sobre parches. Con copybooks compartidos entre programas que nadie sabe quién usa. Con reglas de negocio enterradas en GO TO de los noventa.
Cada hora que no auditás, alguien autónomo está escaneando.
AuditCobol corre tu propia IA contra tu propio código — antes que lo haga otra cosa.
No es un transpilador ni un escáner sintáctico. Es un pipeline semántico que entiende COBOL, JCL, copybooks, SQL embebido, packed decimals y la sintaxis de los seis dialectos principales. Indexa tu código contra 174 millones de vectores (KRELL) y lo cruza con análisis de control flow, lineage, parches regulatorios y reglas de negocio.
El resultado es un reporte HTML autocontenido que sirve para tu directorio, tu regulador o tu próxima auditoría externa —con cadena hash inmutable de evidencia y diff evolutivo entre auditorías sucesivas.
Subís el .cbl, .cob, .cpy.
Detección de encoding (UTF-8, ASCII, EBCDIC), formato fixed/free, copybooks resueltos. Hash SHA-256 por archivo para chain of custody.
174M vectores indexan tu código.
Pipeline semántico que entiende JCL, CICS, IMS, SQL embebido, COMP-3 y la sintaxis de los seis dialectos COBOL principales.
Spaghetti score y párrafos muertos.
Control Flow Graph: ciclos, GO TO backward, párrafos huérfanos, escapes peligrosos. Cuantifica el caos heredado.
Catálogo de reglas extraídas.
Reglas regulatorias, cálculos, validaciones y routing — extraídas con LLM y mapeadas a los párrafos exactos. Exportable a Markdown auditable.
Capas regulatorias detectadas.
Patch detector identifica enmiendas: SOX, HIPAA, GDPR, normativa local. Te dice qué no se puede tocar y por qué.
Lineage variable a variable.
Grafo dirigido de transformaciones. Rastreá una variable desde su entrada hasta su salida, incluyendo cálculos intermedios.
Ranking de párrafos extraíbles.
Cohesión, valor de negocio, cobertura de tests, ownership. Te dice qué pedazo migrar primero, cuál último, cuál nunca.
Cadena hash inmutable.
Cada análisis es una snapshot encadenada criptográficamente al anterior. Útil para regulador, perito, auditoría externa.
Diff evolutivo.
Compará dos análisis del mismo programa en momentos distintos. Vulnerabilidades nuevas, reglas que aparecieron, complejidad que creció.
Java & Python sugeridos.
Skeleton de migración con cobertura de reglas mapeada. No es un transpilador ciego: es un punto de partida auditable con TODOs.
Pregúntale al programa.
Chat anti-alucinación: la IA solo responde con datos del análisis vivo, citando CFG / Reglas / Hallazgos / Tipos / Lineage.
HTML único, autocontenido.
Scores, grafos interactivos 2D y 3D, survival guide, recomendaciones priorizadas. Para presentarle al directorio o al regulador.
Auditá antes que te auditen.
La asimetría se cerró. La capacidad ofensiva autónoma ya está acá. Lo único que podés controlar es cuánto sabés vos sobre tu propio código antes que lo sepa otro. Contanos qué sistema querés auditar y te respondemos en menos de 24 horas.