Robo de sesiones de inteligencia artificial: una amenaza silenciosa para empresas y usuarios
Una investigación reciente advierte que programas maliciosos pueden extraer cookies y tokens de acceso para ingresar a cuentas de IA sin necesidad de contraseña. El problema ya afecta a cientos de organizaciones y pone en riesgo historiales de chat, datos confidenciales y servicios pagos.

Proteger una cuenta de inteligencia artificial ya no se reduce a tener una contraseña robusta. Un informe de la firma de ciberseguridad ESET advierte sobre una modalidad de ataque que aprovecha sesiones ya abiertas para colarse en plataformas de IA sin necesidad de conocer las credenciales. Para las empresas, las consecuencias pueden ir desde la filtración de información confidencial hasta el consumo no autorizado de servicios pagos, con el consiguiente impacto en la facturación.
El riesgo no es menor. Un análisis complementario de SOCRadar identificó 5.434 registros asociados a 1.500 direcciones de correo corporativo y 482 empresas durante un período de 90 días. En otras palabras, cientos de organizaciones tienen cuentas de IA expuestas en mercados clandestinos de datos robados, y muchas veces sin saberlo.
Cómo funciona el robo de sesiones
El mecanismo empieza con programas maliciosos conocidos como infostealers, pensados para vaciar la memoria del equipo donde se instalan. Funcionan como un ladrón que revisa los cajones después de que uno se va de la casa: se cuelan en computadoras con Windows o Mac y extraen cookies y tokens, que son los identificadores que el navegador guarda para mantener una cuenta abierta sin pedir la contraseña cada vez. Cuando un atacante consigue esos datos y los reutiliza, el servicio lo reconoce como un usuario ya autenticado y suele saltarse la verificación en dos pasos.
Dicho de otro modo, es como si alguien encontrara una copia de la llave de la casa escondida debajo del felpudo: la puerta principal sigue cerrada con llave, pero ya no sirve de barrera. Mientras esa copia esté en circulación, cambiar la cerradura puede no alcanzar si el intruso conserva un camino alternativo de entrada.
- Acortar la duración de las sesiones para reducir la ventana de oportunidad de un atacante.
- Renovar periódicamente los identificadores de sesión y las claves API, que son los códigos que permiten vincular aplicaciones externas con servicios de IA.
- Centralizar el acceso mediante un inicio de sesión único corporativo, que facilita desactivar permisos en un solo lugar cuando un empleado se desvincula.
- Revisar ingresos desde lugares o horarios inusuales, una señal clásica de que alguien más está usando la cuenta.
- Inventariar qué cuentas de IA se utilizan dentro de la organización, incluso las que no conoce.
Qué cambia para el usuario común
El problema alcanza tanto a empresas como a usuarios particulares. Si una sesión queda comprometida, el atacante puede acceder al historial de conversaciones, que muchas veces contiene código fuente, borradores de contratos, datos de clientes o información financiera que los empleados volcaron en sus chats con la IA. Además, cuando la cuenta tiene asociado un plan pago, el intruso puede consumir créditos o invocar funciones de pago en nombre de la víctima, lo que se traduce en gastos imprevistos.
La recomendación de los especialistas es tratar la aparición de una cuenta corporativa en registros de datos robados como un incidente de seguridad del dispositivo, y no como un simple cambio de contraseña. Si el equipo estuvo infectado por un infostealer, cambiar la clave puede resultar insuficiente mientras el atacante conserve una sesión válida. Por eso, los expertos sugieren revisar los dispositivos, cerrar sesiones activas y, en el caso de conexiones con servicios de automatización como Zapier, evaluar el alcance del compromiso, ya que una sesión vulnerada en una plataforma intermediaria puede abrir la puerta al correo electrónico y a otras herramientas conectadas.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Artemis: El Robot Futbolista con Habilidades al Estilo Lionel Messi

Manifestando deseos con la ayuda de la Inteligencia Artificial: la última tendencia viral

La Revolución de la Inteligencia Artificial en Cirugía Robótica: ¿Qué Futuro Nos Espera?
