Tu cuenta de IA ya puede estar en manos de un desconocido: cómo se cuelan sin pedirte la clave
Roban sesiones activas en plataformas de inteligencia artificial y se meten como si fueran vos. Un relevamiento detectó 482 empresas afectadas y advierte que cambiar la contraseña no alcanza si el atacante conserva una sesión válida.
¿Te imaginás abriendo la app de IA con la que trabajás todos los días y encontrando conversaciones que no escribiste? Es exactamente lo que empieza a pasar: en lugar de adivinar claves, los atacantes directamente se llevan la sesión ya abierta. Es como si alguien te fotocopiara la credencial del estacionamiento en vez de robarte el auto: con eso entra y sale sin volver a pasar por la ventanilla.
Un informe de ESET describe un mecanismo que empieza con programas maliciosos llamados infostealers, instalados en equipos Windows o Mac. Esos softwares hacen lo que su nombre sugiere: roban información. Extraen cookies y tokens de los navegadores. Las cookies son esos paquetitos que guardan tus preferencias y te mantienen logueado en un sitio; los tokens son identificadores digitales que cumplen la misma función en aplicaciones y servicios. Con esos datos en la mano, el atacante puede ingresar a la plataforma y el sistema lo reconoce como vos: no le vuelve a pedir usuario, contraseña ni verificación en dos pasos.
El tamaño del problema
SOCRadar, una de las firmas que monitorea información filtrada, relevó en un período de 90 días 5.434 registros asociados a 1.500 direcciones de correo corporativo y 482 empresas con cuentas expuestas. El dato más preocupante es que no hablamos de contraseñas filtradas, sino de sesiones activas en poder de terceros. Si el atacante logra reusarlas, puede leer historiales de chat, copiar código fuente, contratos o datos de clientes que los empleados subieron a sus conversaciones, y hasta gastar saldo de los planes pagos.
El riesgo se multiplica cuando esas cuentas de IA están enganchadas a otras herramientas mediante integraciones. Una sesión comprometida en una plataforma de automatización como Zapier puede abrir la puerta al correo electrónico, a la nube o a sistemas internos. Por eso los especialistas piden tratar cada cuenta afectada como un incidente en el dispositivo, no como un simple olvido de clave.
Qué conviene hacer, según el informe
- Acortar la duración de las sesiones: que venzan rápido reduce la ventana útil para el atacante.
- Rotar las claves API, esos códigos que conectan aplicaciones con los servicios de IA, y renovarlas cada cierto tiempo.
- Revisar ingresos desde lugares o horarios fuera de lo habitual, una señal típica de uso indebido.
- Centralizar los accesos con un login único para tener visibilidad de qué cuentas de IA circulan en la organización, incluso las que no están aprobadas formalmente.
- Investigar el equipo del empleado afectado antes de cerrar el caso: si el malware sigue ahí, cambia la contraseña y al rato vuelve a entrar.
Para el usuario común el cambio es concreto: la próxima vez que veas un mail sospechoso o un archivo adjunto raro, pensá que no te quieren robar la cuenta del banco sino la sesión de la IA con la que redactás informes. Ahí guardaste código, guiones o datos sensibles sin darte cuenta. Vale la pena cerrar sesiones desde dispositivos viejos y activar los avisos de inicio de sesión que muchas plataformas ya ofrecen. Un minuto de configuración puede ahorrarte un dolor de cabeza grande.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Grupo Noticias 365