OMNI inteligencia artificial > ChatGPT > Gemini

EL LADO B

Inteligencia artificial: El peligro de darle las llaves de tu vida a ChatGPT, Gemini y Claude

La nueva generación de asistentes promete eliminar clics, pasos y tareas repetitivas. Pero en seguridad informática, quitar pasos también puede quitar barreras.

En pocas palabras

  • IA y seguridad: Agentes de IA prometen automatizar tareas, pero la eliminación de pasos puede generar vulnerabilidades de seguridad informática.
  • Inyección indirecta de instrucciones: Investigadores demostraron cómo contenido inofensivo puede ser usado para manipular IA, llevando a acciones no deseadas sin interacción directa del usuario.
  • Principio de mínimo privilegio: La recomendación para usuarios es conceder solo los permisos estrictamente necesarios a los agentes de IA y revisar periódicamente el acceso.
Resumen generado por Thinkindot AI

La promesa de la inteligencia artificial ya no se limita a responder preguntas burdas. Hoy en día los nuevos agentes pueden navegar por internet, leer correos, consultar calendarios, analizar documentos, completar formularios y operar servicios en nombre del usuario. El problema aparece cuando esa autonomía se combina con permisos amplios.

Investigadores demostraron qué contenido aparentemente inofensivo puede ser utilizado para desviar a estos sistemas y hacerlos actuar contra su propio usuario.

La alerta quedó expuesta durante Black Hat USA 2026, una de las principales conferencias internacionales de ciberseguridad, celebrada en Las Vegas. El evento reunió más de 23.000 asistentes y tuvo a la seguridad de los sistemas de inteligencia artificial entre sus grandes protagonistas.

¿Por qué la inteligencia artificial puede convertirse en una puerta de entrada?

La diferencia entre un chatbot tradicional y un agente es fundamental. Un chatbot principalmente genera una respuesta a partir de una consulta. Un agente, en cambio, puede interpretar un objetivo y ejecutar una cadena de acciones utilizando herramientas externas.

Eso significa que, si un usuario conecta su correo, almacenamiento en la nube, calendario o navegador, la inteligencia artificial puede operar con parte de los permisos que esa persona ya tiene concedidos.

El problema de seguridad aparece cuando el agente debe leer información proveniente de terceros. Un correo, una página web, una invitación de calendario o un documento pueden contener instrucciones diseñadas específicamente para manipularlo.

La técnica se conoce como indirect prompt injection o inyección indirecta de instrucciones. El atacante no necesita necesariamente enviarle una orden al usuario. Puede esconderla dentro del contenido que el agente debe procesar.

Zenity investigó este fenómeno bajo el nombre PleaseFix y mostró durante Black Hat que afecta a distintos navegadores con capacidades agénticas. Entre los productos analizados aparecen Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas y Copilot Edge.

¿Cómo puede la inteligencia artificial ser manipulada sin que el usuario haga clic?

Uno de los aspectos más preocupantes de las demostraciones fue precisamente la ausencia de una interacción tradicional con el atacante.

En una prueba contra ChatGPT Atlas, los investigadores de Zenity colocaron instrucciones dentro de un comentario publicado en X. La víctima solamente debía pedirle al agente que realizara una tarea aparentemente normal relacionada con ese contenido.

En ese momento, el agente podía ser desviado hacia acciones que no formaban parte de la intención original. Zenity demostró que Atlas podía terminar utilizando WhatsApp Web para enviar mensajes desde la cuenta de la víctima y también navegar hasta Amazon para preparar una compra y modificar la dirección de entrega.

Los investigadores denominaron a esta estrategia intent collision, porque la instrucción legítima del usuario y la intención del atacante terminan mezclándose dentro del mismo proceso de ejecución.

La gravedad no está únicamente en que la inteligencia artificial pueda interpretar mal una orden. Está en que puede tener acceso a las sesiones que el usuario ya mantiene abiertas.

Es decir, el atacante no necesariamente necesita conocer la contraseña de Gmail, WhatsApp o Amazon. Si el agente puede operar esas cuentas en nombre de la persona, la sesión autenticada se convierte en parte de la superficie de ataque.

¿Qué puede pasar con los correos y las cuentas conectadas a la inteligencia artificial?

Otra investigación presentada en Black Hat mostró una variante todavía más delicada.

Zenity explicó que una inyección indirecta escondida dentro de un correo podía utilizarse para manipular Claude in Chrome. En sus pruebas, los investigadores consiguieron escalar desde una interacción aparentemente inocua hasta escenarios de ejecución de código, extracción de información y toma de control de cuentas.

El correo electrónico adquiere especial importancia porque puede funcionar como una pieza intermedia para otros ataques. Si el agente tiene acceso a Gmail, por ejemplo, también puede encontrarse con enlaces de recuperación de contraseña, códigos o comunicaciones utilizadas para validar la identidad del usuario.

Así, un agente que inicialmente fue conectado para "resumir mis correos" puede terminar enfrentándose a información que tiene consecuencias mucho mayores.

La investigación previa de Zenity sobre Perplexity Comet mostró otro escenario, una invitación de calendario aparentemente legítima podía utilizarse para inducir al agente a acceder a archivos locales y transmitir su contenido. Perplexity posteriormente implementó límites de código que bloquearon el mecanismo utilizado en aquella demostración.

¿La inteligencia artificial también puede ser atacada desde un archivo?

El segundo gran trabajo presentado en Black Hat puso el foco en el lugar donde la inteligencia artificial procesa determinados archivos.

Simcha Kosman, investigador de Palo Alto Networks, presentó la investigación "A Billion-User Blast Radius: Owning ChatGPT's Secure Sandbox". El trabajo estudió el entorno aislado o sandbox utilizado para ejecutar determinadas tareas con archivos y herramientas. El programa oficial de Black Hat incluyó la presentación dentro de sus sesiones de seguridad de IA y nube.

La demostración describió una cadena de ataque basada en un archivo de planilla especialmente preparado. Según la presentación, los investigadores consiguieron manipular el entorno de ejecución y superar distintas barreras destinadas a mantenerlo aislado, llegando a establecer una forma de control dentro del sandbox.

El punto relevante para los usuarios no es imaginar que cualquier Excel infectado automáticamente abre la puerta a todas sus conversaciones. No funciona de esa manera.

El riesgo depende de las capacidades disponibles, los permisos otorgados y las barreras de seguridad presentes en cada sistema. Precisamente por eso, la investigación resulta importante y muestra que el aislamiento técnico también debe considerarse parte de la superficie de ataque cuando una inteligencia artificial puede manipular archivos y utilizar herramientas externas.

¿Qué significa esto para quienes usan agentes de inteligencia artificial?

La conclusión de las investigaciones no es que haya que abandonar los agentes. El problema está en concederles más poder del que necesitan.

La recomendación central es aplicar el principio de mínimo privilegio, conectar únicamente los servicios indispensables, revisar periódicamente los permisos y mantener controles humanos para operaciones sensibles.

También existe una lección importante para quienes desarrollan estas herramientas. Las defensas que dependen exclusivamente de que el modelo "comprenda" que una instrucción es peligrosa pueden resultar insuficientes. En la investigación sobre Atlas, Zenity destacó que las barreras más resistentes fueron aquellas implementadas fuera de la capacidad de decisión del modelo, mediante límites determinísticos.

Más noticias en Urgente24

Jorge Rial confirmó por fin la noticia sobre Morena Rial que sacude a todos

Casa Rosada prepara un aumento salarial para las Fuerzas Armadas y de Seguridad

Muerte de Jorge Messi: Revelaron el dato que ya circulaba y nadie se animó a contar

Destaparon el peor secreto de Susana Giménez y estalló todo

Racing 1-0 Belgrano: la Academia venció al Pirata en un partido electrizante

FUENTE: Black Hat USA 2026, Zenity Labs