Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Robo de sesiones en plataformas de inteligencia artificial: el riesgo de entrar sin necesidad de contraseña

Un informe de ESET y otro de SOCRadar encendieron la alarma por ataques que reutilizan cookies y tokens para mantener cuentas de IA abiertas. Lo que se expone, a quién afecta y qué se puede hacer para reducir el daño.

Por Julia MartinelliCiencia y espacio · · hace 49 min
Robo de sesiones en plataformas de inteligencia artificial: el riesgo de entrar sin necesidad de contraseña

A mí me pasó, mientras preparaba el café de la mañana, de leer el reporte de ESET y quedarme pensando en cuántas veces dejé abierta la sesión de un chatbot sin preguntarme qué podía pasar del otro lado. La advertencia es concreta: hay programas maliciosos, conocidos como infostealers, que se instalan en computadoras con Windows o Mac y son capaces de extraer cookies y tokens, esos identificadores que las plataformas de inteligencia artificial guardan para que el usuario no tenga que ingresar la contraseña cada vez que vuelve. Cuando esos permisos caen en manos de un atacante, el servicio lo reconoce como alguien ya autenticado y, en muchos casos, ni siquiera vuelve a pedir la verificación en dos pasos. Es decir, alguien puede entrar a tu cuenta sin saber tu clave, como si hubiera duplicado la llave mientras estaba dando vueltas por la cocina.

Lo que encontraron los investigadores

El análisis de SOCRadar, que cubrió un período de noventa días, detectó 5.434 registros asociados a 1.500 direcciones de correo corporativo y 482 empresas con cuentas expuestas. No se trata de un caso aislado ni de un laboratorio: son organizaciones reales, con empleados que usan asistentes de inteligencia artificial para tareas cotidianas y que, sin saberlo, pueden haber dejado conversaciones con código, borradores de contratos o datos de clientes al alcance de un tercero. Para sumar una dimensión más al problema, las sesiones comprometidas en plataformas de automatización como Zapier pueden habilitar accesos a correo y a otros servicios encadenados, lo que multiplica el alcance del daño inicial.

Qué recomiendan los especialistas

  • Acortar la duración de las sesiones para reducir la ventana de tiempo en la que un permiso robado puede ser reutilizado.
  • Renovar de forma periódica los identificadores de sesión y las claves API, que son las que conectan aplicaciones con los servicios de IA.
  • Implementar un inicio de sesión único centralizado, para tener visibilidad y control sobre quién accede a qué plataforma.
  • Monitorear ingresos desde lugares inusuales o fuera del horario laboral como señal temprana de actividad sospechosa.
  • Tratar el incidente como un compromiso del dispositivo y no como un simple cambio de contraseña, porque si la sesión sigue válida, modificarla no alcanza.

Si una dirección corporativa aparece en registros de información robada, el informe sugiere investigar al equipo involucrado como si se tratara de un equipo infectado, e identificar qué cuentas de inteligencia artificial se utilizan dentro de la organización sin que los responsables de seguridad lo sepan. Todavía falta, según me cuentan los investigadores, avanzar en mediciones sobre cuánto tiempo permanecen activas estas sesiones filtradas y qué volumen de cuentas corporativas termina afectado en América Latina, una línea de trabajo que seguiré de cerca en las próximas semanas.

JM
Julia MartinelliCiencia y espacio

Te puede interesar