Saltar al contenido
Tetris NoticiasTetris Noticias
⌕ Buscar
Dólar oficial $1.540,00 0,00%Dólar blue $1.560,00 0,00%Dólar MEP $1.551,90 +0,21%Riesgo país 636 pb +4,78%
VIE, 02 OCT 2026
Tecnología

Sesiones abiertas en cuentas de inteligencia artificial: la nueva puerta de entrada para los ciberdelincuentes

Roban identificadores de computadoras con Windows o Mac y se meten sin pedir la contraseña. El riesgo llega al historial de chats y a los servicios pagos.

RC
Ramiro CeballosTecnología y conectividad · · lectura 3 min
Sesiones abiertas en cuentas de inteligencia artificial: la nueva puerta de entrada para los ciberdelincuentes

Proteger una cuenta de inteligencia artificial no termina en tener una clave fuerte. Hay un agujero más silencioso: las sesiones que quedan abiertas en el navegador o en aplicaciones de terceros. Un informe de la empresa de ciberseguridad ESET, citado por SOCRadar, advierte que programas maliciosos llamados infostealers pueden extraer cookies y tokens de computadoras con Windows o Mac y, con eso, entrar a cuentas de ChatGPT, Claude, Gemini o Copilot sin volver a tipear la contraseña ni pasar por el segundo factor de autenticación.

Lo traduzco con algo que pasa en cualquier casa o pyme del Alto Valle. Dejás la computadora encendida, te parás a tomar un mate y alguien se sienta y sigue usando tu sesión sin que nadie le pida nada. Eso es, a escala, lo que hacen estos atacantes: toman la cookie de sesión que el navegador guarda como señal de que ya pasaste los chequeos y la reusan desde otra máquina. El servicio los reconoce como un usuario ya autenticado y los deja pasar.

Qué encontraron los investigadores

SOCRadar relevó durante 90 días unos 5.434 registros asociados a 1.500 direcciones de correo corporativo y 482 empresas que tenían cuentas de IA expuestas. No estamos hablando de un truco de película: son cuentas reales de empleados en organizations concretas, con historiales de conversaciones que pueden incluir código fuente, contratos o datos de clientes que se filtran sin querer cuando uno le pega un archivo a un chat para pedirle un resumen.

El problema se agranda cuando la cuenta de IA está enganchada a otros servicios. Un análisis del equipo de Ramiro Ceballos recuerda que plataformas como Zapier o Make funcionan como engranajes: si alguien entra a la sesión de una herramienta de automatización, puede moverse hacia el correo electrónico, la nube o los sistemas internos sin que suene ninguna alarma. Para una pyme neuquina o rionegrina que usa IA para responder clientes o redactar propuestas, eso significa que un día puede amanecer con gastos en tokens que nadie autorizó o con información sensible circulando afuera.

  • Acortar la duración de las sesiones y renovarlas seguido para que el token servido caduque antes.
  • Rotar las claves API, esos códigos que permiten conectar aplicaciones a ChatGPT, Claude o Gemini, y limitar quién puede generarlas.
  • Revisar ingresos desde lugares raros o en horarios en los que la oficina está cerrada.
  • Detectar qué cuentas de IA usan los empleados sin que el área de sistemas lo sepa, porque lo que no se ve no se defiende.
  • Tratar cualquier cuenta filtrada como un incidente del dispositivo y no solo como un cambio de contraseña: si el atacante conserva la sesión activa, cambiar la clave no alcanza.

La conclusión es directa y la escribo para alguien de pueblo chico que usa IA para laburar y no quiere sorpresas. La contraseña dejó de ser la última trinchera hace rato: ahora hay que mirar qué sesiones siguen abiertas, qué aplicaciones tienen permisos y cuánto tiempo vive cada token sin renovarse. Es el equivalente digital a cerrar la puerta con llave cuando salís, no solo a confiar en que la calle está tranquila.

RC
Ramiro CeballosTecnología y conectividad

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo