Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instanteBuscar ⌕
Noticias Litoral

Noticias Litoral

Te roban la cuenta de inteligencia artificial sin pedirte la contraseña: así funciona la nueva trampa

Un informe de ESET y SOCRadar advierte sobre una modalidad que explota cookies y tokens guardados en la PC. El riesgo alcanza historiales de chat y servicios pagos, y golpea sobre todo a empresas que usan IA sin demasiado control.

LG
Lucas GalloTecnología · · 3 min de lectura
Te roban la cuenta de inteligencia artificial sin pedirte la contraseña: así funciona la nueva trampa

A mí me pasó una vez y lo cuento porque todavía me da bronca. Estaba en una reunión, fui a buscar una nota en el chat de una herramienta de inteligencia artificial y la cuenta ya estaba abierta desde otro país. No había tocado nada raro. Resulta que el problema no era mi contraseña, sino la sesión que había quedado viva en una PC que compartía con medio mundo. Justo de eso se trata el aviso que sacudió esta semana a quienes usan IA para laburar: ahora entran a tu cuenta sin pedirte la clave.

Una puerta trasera que parece inofensiva

La movida empieza con programas maliciosos conocidos como infostealers, en criollo: ladrones de información. Se cuelan en computadoras con Windows o Mac y se llevan dos tesoros: cookies y tokens. Las cookies son como las pulseritas que te ponen en un boliche para recordarte que ya pagaste la entrada, y los tokens funcionan como el sello que te autoriza a volver a pasar sin hacer fila de nuevo.

Con esas dos cosas en la mano, un atacante puede volver a entrar a tu cuenta de inteligencia artificial y el sistema lo recibe como si fueras vos. Chau verificación en dos pasos,chau alerta de inicio de sesión extraño. Parece magia, pero es un problema bastante pedorro de arquitectura: confiar demasiado en que la sesión sigue siendo legítima.

El número que preocupa a las empresas

SOCRadar, una de las firmas que siguen el tema de cerca, detectó 5.434 registros asociados con 1.500 direcciones de correo corporativo y 482 empresas en apenas 90 días. No es un dato menor: hablamos de cuentas laborales, no de un usuario suelto que probó ChatGPT un domingo a la madrugada. Si la cuenta de un empleado cae, se cae con historial de chat incluido, que muchas veces tiene código fuente, borradores de contratos o datos de clientes que la gente tira en la conversación como si fuera un chat con un amigo.

  • Acortar la duración de las sesiones activas en los servicios de IA.
  • Rotar con frecuencia las claves API, esos códigos que conectan aplicaciones con plataformas como si fueran un cable entre dos enchufes.
  • Revisar ingresos desde lugares o horarios raros, sobre todo fuera del horario de oficina.
  • Implementar un inicio de sesión único, tipo SSO, para tener un solo punto de control.
  • Tratar el robo de sesión como un incidente serio del dispositivo, no como un simple cambio de contraseña.

El efecto dominó que pocos miran

Acá viene la parte que a mí más me preocupa y donde la nota se pone densa. Si el atacante entra a una cuenta de inteligencia artificial que está atada a otras herramientas, como Zapier, puede saltar de ahí al correo electrónico, a la nube donde la empresa guarda archivos o a sistemas internos. Es como si te robaran la llave de la casa y descubrieran después que también abre la del garage, el galpón y la oficina del fondo.

ESET, la otra firma que participó del informe, fue bastante clara con la recomendación final: cambiar la contraseña no alcanza si el atacante todavía conserva una sesión válida abierta. Hay que invalidar esa sesión de manera forzada, igual que cuando te das cuenta de que perdiste la tarjeta y llamás al banco para que la bloqueen aunque todavía la tengas en el bolsillo.

Mi consejo, bien al pie y en imperativo como me sale siempre: revisá ahora mismo qué cuentas de IA usás en tu trabajo, fijate si quedó alguna sesión abierta en una PC que no controlás del todo, y rotá las claves de las aplicaciones que enchufaste a esos servicios. Suena a tarea aburrida de un sábado a la tarde, pero te ahorra el papelón de descubrir, como me pasó a mí, que alguien ya estuvo mirando tus conversaciones antes que vos.

LG
Lucas GalloTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo