Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Cuentas de inteligencia artificial bajo la lupa: cómo entran sin pedirte la contraseña

Los identificadores de sesión se convirtieron en la puerta de entrada favorita de los atacantes. Qué mirar, qué cambiar y por qué cambiar la clave no siempre alcanza.

Por Camila GaunaTecnología y ciencia · · hace 1 h
Cuentas de inteligencia artificial bajo la lupa: cómo entran sin pedirte la contraseña

Probé el tema y la conclusión es directa: tener una cuenta de inteligencia artificial protegida con una contraseña fuerte ya no alcanza. Lo que se roba ahora son las sesiones abiertas, esos permisos que el sistema guarda para que no tengas que volver a loguearte cada dos minutos.

Un informe de la firma ESET, junto con datos de SOCRadar, mostró que los atacantes están aprovechando identificadores de sesión, principalmente cookies y tokens, para meterse en cuentas de plataformas de IA sin necesidad de conocer la contraseña. Y acá viene el primer punto para prestar atención: el atacante puede aparecer como un usuario ya verificado y, en muchos casos, sortear el segundo factor de autenticación.

Cómo funciona el robo

El mecanismo arranca con programas maliciosos conocidos como infostealers, pensados para vaciar cookies y tokens de equipos Windows y Mac. Una vez que los tienen, los usan en otros dispositivos y el servicio los reconoce como si fueras vos. Nada de hackeos épicos: simplemente reutilizan la puerta que ya estaba abierta.

  • El software malicioso extrae los identificadores del navegador o del sistema operativo.
  • Los identificadores se reutilizan desde otro equipo para mantener la sesión activa.
  • El servicio trata al intruso como un usuario autenticado y suele saltear la verificación en dos pasos.

Qué encontró SOCRadar

Durante un período de 90 días, SOCRadar identificó 5.434 registros vinculados a 1.500 direcciones de correo corporativo y a 482 empresas con cuentas expuestas. Ojo con esto: no estamos hablando de un puñado de casos aislados. Hay un volumen considerable de credenciales y tokens dando vueltas.

El daño potencial no se limita al acceso. Las conversaciones guardadas suelen incluir código fuente, borradores de contratos y datos de clientes que los empleados fueron cargando en sus chats. Si alguien entra, se lleva todo eso junto con el consumo de servicios pagos a costa de la empresa.

Qué conviene hacer

  • Acortar la duración de las sesiones y forzar su renovación periódica.
  • Rotar las claves API que conectan aplicaciones internas con servicios de IA.
  • Revisar ingresos desde ubicaciones o horarios fuera de lo habitual y tratar cada hallazgo como un incidente de seguridad del dispositivo.

Si aparece un correo corporativo en un registro de credenciales filtradas, el informe recomienda no quedarse solo en el cambio de contraseña. Si el atacante conserva un token válido, esa clave nueva no le va a cerrar la puerta. También sirve mapear qué cuentas de IA están usando los empleados sin que el área de tecnología lo sepa. Muchas veces el riesgo más grande está en lo que no se ve.

¿Vale la pena tomarse este tema en serio? Sí. No hace falta volverse paranoico, pero sí dejar de tratar a las plataformas de IA como un servicio más y empezar a gestionarlas como cualquier otra herramienta crítica. La diferencia entre un incidente controlado y un problema serio pasa por prestar atención a las sesiones, no solo a las contraseñas.

CG
Camila GaunaTecnología y ciencia

Te puede interesar