Saltar al contenido
Corriente RiojaCorriente Rioja ⌕ Buscar
Dólar oficial $1.540,00 -0,32%Dólar blue $1.560,00 -0,32%Dólar MEP $1.548,70 -0,50%Riesgo país 607 pb -3,34%
MIÉ, 30 SEPT 2026
Tecnología

Robos de sesiones de inteligencia artificial: el truco que deja entrar a tu cuenta sin pedir la contraseña

Un informe advierte que los atacantes usan cookies y tokens extraídos de equipos infectados para entrar a cuentas de IA, leer conversaciones y hasta gastar saldo de servicios pagos.

SO
Sofía OliveraTecnología y ciencia · · lectura 2 min
Robos de sesiones de inteligencia artificial: el truco que deja entrar a tu cuenta sin pedir la contraseña

¿Puede alguien entrar a tu cuenta aunque nunca hayas escrito la contraseña? Sí, y los ataques que lo permiten ya están en la calle. Investigadores de ESET y SOCRadar detectaron una nueva camada de maniobras que apuntan a sesiones activas de plataformas de inteligencia artificial: los atacantes no necesitan adivinar claves ni romper sistemas de verificación, sino robar los identificadores que mantienen abierta la sesión de un usuario legítimo.

Cómo funciona el mecanismo

El primer paso es un programa malicioso llamado infostealer, capaz de cosechar cookies y tokens de equipos con Windows o Mac. Las cookies son archivos que guardan tu estado de inicio de sesión; los tokens son identificadores digitales que funcionan como una especie de credencial temporal. Cuando alguien los roba y los reutiliza, el servicio reconoce a esa persona como un usuario ya autenticado y no vuelve a pedir el segundo factor de verificación. Es decir, el atacante hereda tu identidad.

Lo peligroso es el botín expandido. Una sesión comprometida en una plataforma de automatización como Zapier puede permitir accesos a correo, calendarios y otras aplicaciones encadenadas. Si alguien entra a tu cuenta de IA, además, puede leer el historial de conversaciones: consultas con código fuente, borradores de contratos, datos de clientes. Y si la cuenta tiene saldo o crédito pago, también lo puede gastar.

Qué midieron los investigadores

SOCRadar revisó registros durante 90 días y encontró 5.435 entradas vinculadas a 1.500 direcciones de correo corporativo y 482 empresas. La muestra da una foto del problema: no se trata de casos aislados, sino de un tendal de cuentas de organizaciones que quedaron al alcance de terceros.

Qué recomiendan hacer

  • Acortar la duración de las sesiones para reducir la ventana de uso de un token robado.
  • Renovar identificadores y claves API, las llaves que conectan aplicaciones externas con los servicios de IA.
  • Limitar y rotar de forma periódica esas claves API para reducir el daño de una filtración.
  • Centralizar el acceso con un inicio de sesión único (SSO), que permite cortar permisos de forma masiva desde un solo lugar.
  • Revisar ingresos desde lugares o horarios inusuales, señal típica de un uso no autorizado.
  • Investigar el equipo del empleado cuya cuenta aparece en registros robados como si fuera un incidente de seguridad del dispositivo, porque cambiar la contraseña no alcanza si el atacante conserva una sesión válida.
  • Detectar qué cuentas de IA se usan dentro de la organización sin que los responsables de área lo sepan.

Para qué sirve esto en La Rioja

En una provincia con creciente adopción de asistentes de IA por parte de estudios contables, escribanos, áreas municipales y PyMEs, la recomendación práctica es directa: tratar la cuenta de IA como una caja fuerte, no como un buscador. Activar verificación en dos pasos, cerrar sesión al terminar y pedir al área de sistemas que revise si hay herramientas de IA corriendo en la red sin registro formal. El robo de sesiones no avisa: deja entrar sin tocar la puerta.

SO
Sofía OliveraTecnología y ciencia

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo