Saltar al contenido
Houston Noticias
⌕ Buscar
Dólar oficial $1.540,00 -0,32%Dólar blue $1.560,00 -0,32%Dólar MEP $1.548,70 -0,50%Riesgo país 607 pb -3,34%
MIÉ, 30 SEPT 2026
Tecnología

Cuando robar una cookie es peor que robar una contraseña: así entran a tu cuenta de inteligencia artificial

Un informe reciente advierte que los atacantes ya no necesitan tus claves: les alcanza con capturar las sesiones abiertas. El problema golpea a cientos de empresas y deja al descubierto historiales de chat, código fuente y hasta el consumo de servicios pagos.

AK
Ariel KaplanTecnología y ciencia · · lectura 3 min
Cuando robar una cookie es peor que robar una contraseña: así entran a tu cuenta de inteligencia artificial

¿Puede alguien meterse en tu cuenta sin pedirte la clave? Sí, y la explicación es más simple de lo que parece. Imaginate que dejaste una ventana de tu casa abierta con la llave puesta en el cerrojo: cualquiera puede trepar y entrar sin forzar nada. Eso mismo es lo que pasa cuando un programa malicioso roba lo que los técnicos llaman cookies y tokens de sesión, esos pequeños permisos digitales que mantienen tu cuenta abierta aunque ya cerraste el navegador.

La empresa de ciberseguridad ESET acaba de poner el foco sobre una modalidad de ataque que crece en silencio: el robo de sesiones de inteligencia artificial. El mecanismo es tan elegante como preocupante. Primero, un software de la familia de los infostealers, esos programas robar información, se cuela en una computadora con Windows o Mac. Después, extrae las cookies y los tokens guardados en el navegador. Y por último, los reutiliza desde otro equipo como si fueras vos, ya autenticado, sin que el servicio te vuelva a pedir el segundo factor de verificación.

Qué encontraron los investigadores

El equipo de SOCRadar, una plataforma de monitoreo de superficie de ataque, revisó ninety días de registros y detectó 5.434 credenciales filtradas asociadas a 1.500 direcciones de correo corporativo y 482 empresas distintas. El dato no es menor: significa que el problema ya no golpea a usuarios aislados sino a organizaciones enteras, con todo lo que eso implica.

¿Qué se llevan, concretamente? El historial de conversaciones. Y acá viene lo jugoso, porque muchos empleados le cargan a estos chatbots de todo: fragmentos de código fuente, datos de clientes, borradores de contratos, consultas legales. Toda esa información queda expuesta cuando alguien entra con una sesión válida ajena.

Por qué cambiar la contraseña no alcanza

Acá hay un dato que a mí me llamó la atención y que vale la pena repetir: si te roban la sesión activa, cambiar la contraseña puede no servir de nada. El atacante conserva su token y sigue adentro como si nada. Por eso los especialistas recomiendan tratar el incidente como un compromiso del dispositivo entero, no solo de la cuenta.

  • Acortar la duración de las sesiones para que expiren rápido.
  • Renovar los tokens de acceso de las aplicaciones conectadas.
  • Cambiar las claves API, esas cerraduras digitales que permiten vincular programas externos con servicios de IA.
  • Revisar ingresos desde lugares o horarios inusuales, incluso fuera del horario laboral.
  • Centralizar el acceso mediante un inicio de sesión único para tener visibilidad de qué se usa y qué no.
  • Detectar qué cuentas de IA se utilizan en la empresa sin que los responsables de seguridad lo sepan.

El problema se agranda cuando la cuenta de IA está enganchada a otras plataformas. Una sesión comprometida en un servicio de automatización como Zapier, por ejemplo, puede abrir la puerta al correo electrónico, a documentos en la nube o a otras herramientas críticas. Es como si al ladrón no solo le dieras la llave de tu casa, sino también las de la oficina y el garage, todo en el mismo manojo.

Qué cambia para el usuario común

Para el que usa ChatGPT, Gemini o Claude en su trabajo diario, el mensaje es directo: tomar estas herramientas a la ligera ya no es una opción. No alcanza con tener una buena contraseña y el doble factor activado. Hay que prestar atención a dónde queda abierta la sesión, cerrar sesión al terminar y, sobre todo, no cargar información sensible en plataformas que la empresa no haya evaluado previamente. La próxima vez que un chatbot te pida que le pegues un contrato o un listado de clientes, pensá dos veces: ese texto podría terminar en manos equivocadas sin que nadie haya forzado ninguna contraseña.

AK
Ariel KaplanTecnología y ciencia

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo