Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Robo de sesiones de IA: cómo entrar a una cuenta sin necesidad de adivinar la clave

Un informe de ESET y otro de SOCRadar encadenan el riesgo: programas maliciosos extraen cookies y tokens de equipos Windows o Mac, y los reutilizan para saltear la verificación en dos pasos. Detectaron 482 empresas con cuentas corporativas comprometidas en 90 días.

Por Carla RiverosCiencia y tecnología · · hace 2 h
Robo de sesiones de IA: cómo entrar a una cuenta sin necesidad de adivinar la clave

En 90 días, SOCRadar detectó 5.434 registros vinculados a 1.500 direcciones de correo corporativo y 482 empresas con cuentas de IA expuestas. El mecanismo empieza en una pc infectada y termina en una sesión abierta que el atacante puede usar sin escribir una sola contraseña.

Que un infostealer robe una cookie y nadie tenga que tipear la clave

La puerta de entrada son los infostealers, programas maliciosos que extraen cookies y tokens de equipos con Windows o Mac. Esos identificadores funcionan como una credencial ya emitida: si alguien los roba y los presenta ante el servicio, la plataforma lo reconoce como un usuario autenticado y vuelve a abrir la puerta sin volver a pedir el segundo factor. En criollo: si elBanco le entrega a un cliente una tarjeta magnética válida por 24 horas, quien la levante del mostrador puede pasar por ventanilla sin que nadie le pida el DNI.

ESET, la firma de seguridad que dio la alerta, advierte que el riesgo no se limita al chat: la sesión válida abre el historial de conversaciones y habilita el consumo de servicios pagos. Las consultas guardadas pueden contener código fuente, borradores de contratos o datos de clientes que el propio empleado subió al chat.

  • Acortar la vida de las sesiones para que un token robado caduque antes de ser útil.
  • Renovar las claves API que conectan aplicaciones con los servicios de IA y rotarlas de forma periódica.
  • Centralizar el acceso mediante un inicio de sesión único corporativo, con autenticación de dos factores reforzada.
  • Vigilar ingresos desde geografías o franjas horarias atípicas, incluso cuando la sesión figure como válida.
  • Si aparece un correo corporativo en un listado de credenciales filtradas, tratar el caso como un incidente del dispositivo y no como un simple cambio de contraseña.

Por qué una sesión en Zapier puede abrir la puerta del correo

El daño se multiplica cuando la cuenta de IA está enlazada a otras plataformas. Una sesión comprometida en un servicio de automatización como Zapier puede arrastrar permisos hacia el correo, hacia almacenamiento en la nube o hacia herramientas internas. ESET y SOCRadar coinciden en que la exposición deja de ser local apenas esos tokens se reutilizan fuera del equipo original.

“Cuando alguien roba y reutiliza esos identificadores, el servicio puede reconocerlo como un usuario ya autenticado y no volver a solicitar la verificación en dos pasos.”SOCRadar, en su informe sobre sesiones de IA comprometidas

El paso siguiente que las firmas recomiendan es un inventario interno: identificar qué cuentas de IA pagan o usan los empleados sin que los responsables de seguridad lo sepan. Sin ese mapa, cualquier cookie robada puede ser la única señal de un intruso que ya lleva días adentro.

CR
Carla RiverosCiencia y tecnología

Te puede interesar