Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instanteBuscar ⌕
Raíz Salteña

Raíz Salteña

Robo de sesiones de inteligencia artificial: la nueva puerta de entrada a cuentas corporativas sin necesidad de contraseñas

Un informe de ESET y un relevamiento de SOCRadar exponen cómo los infostealers extraen cookies y tokens para mantener abiertos accesos a plataformas de IA, con riesgo para el historial de chats, los servicios pagos y la información sensible de 482 empresas relevadas.

MY
Micaela YapuraComunidades y territorio · · 4 min de lectura
Robo de sesiones de inteligencia artificial: la nueva puerta de entrada a cuentas corporativas sin necesidad de contraseñas

Vuelvo a mirar la pantalla con una sensación que ya me resulta familiar en estos tiempos: la de tener que explicar, una vez más, que la seguridad informática se juega tanto en lo que se ve como en lo que queda invisible después de que un usuario cierra la pestaña. La advertencia que llegó en las últimas horas desde el laboratorio de ESET y el análisis complementario de SOCRadar pone el foco en un punto concreto: robar la sesión de una plataforma de inteligencia artificial es, a efectos prácticos, equivalente a robar la cuenta, porque la contraseña deja de ser necesaria cuando hay identificadores válidos circulando por ahí. Y cuando ese acceso corresponde a un empleado de una compañía, lo que se filtra no es solo un chat: es código fuente, contratos, datos de clientes y, en muchos casos, dinero que se gasta en servicios pagos sin que nadie lo advierta.

El mecanismo, como me lo describieron los especialistas, empieza en programas maliciosos conocidos como infostealers, capaces de recorrer computadoras con Windows o Mac y llevarse, sin que el usuario lo note, las cookies y los tokens que mantienen abiertas las sesiones. Esos identificadores son los que permiten, por ejemplo, entrar a un servicio y permanecer autenticado durante horas o días sin volver a tipear la clave. Si caen en manos equivocadas y se reutilizan, la plataforma reconoce al visitante como un usuario legítimo y ni siquiera se molesta en pedir la verificación en dos pasos. La consecuencia directa es que cambiar la contraseña, la reacción más instintiva de cualquier empleado o administrador, puede resultar insuficiente: el atacante conserva una sesión válida y, con ella, el camino libre hacia adentro.

Lo que encontró el relevamiento

El análisis de SOCRadar revisó un período de noventa días y detectó 5.434 registros asociados a 1.500 direcciones de correo corporativo distintas, que terminaron exponiendo a 482 empresas. La cifra no es menor y, según me comentaron, describe apenas la punta visible de un problema que crece a la sombra del boom de la inteligencia artificial generativa: cada vez más áreas de una organización, desde marketing hasta desarrollo o legales, abren cuentas en herramientas como ChatGPT, Claude o Gemini para resolver tareas del día a día, muchas veces sin que los responsables de sistemas lo sepan. Esa dispersión, que en la jerga se conoce como Shadow IT, es la que vuelve tan difícil el rastreo y, al mismo tiempo, tan jugosa para los atacantes.

“Cuando un infostealer roba una cookie o un token, no necesita tu contraseña: le alcanza con ese identificador para que el sistema lo trate como si fueras vos. Cambiar la clave no sirve de nada si la sesión sigue viva.”Camila Domínguez, analista de concientización en ciberseguridad de ESET Latinoamérica

Qué recomiendan los especialistas para cortar el riesgo

  • Acortar la duración de las sesiones activas en las plataformas de inteligencia artificial, de modo que los tokens venzan en pocas horas y no en días.
  • Renovar periódicamente las claves API que conectan aplicaciones y servicios internos con los modelos de IA, y limitar quién puede generarlas.
  • Centralizar el acceso mediante un inicio de sesión único corporativo, para poder revocar permisos de manera masiva cuando un empleado se va o un equipo es vulnerado.
  • Monitorear ingresos desde geografías o horarios inusuales, una señal clásica de que un token robado está siendo reutilizado por terceros.
  • Inventariar qué cuentas de IA se usan dentro de la organización, incluso las que no fueron aprobadas formalmente, y tratar cualquier compromiso como un incidente de seguridad del dispositivo, no solo de la cuenta.

La dimensión económica tampoco es menor. Muchos de estos servicios funcionan con créditos o suscripciones pagas, y una sesión comprometida puede consumir consultas, generar imágenes o procesar documentos a costa de la empresa sin que quede una factura clara. Cuando lo trasladé a una fuente del sector, la respuesta fue tajante: hay casos de compañías que descubrieron el agujero recién cuando llegó el resumen de fin de mes con consumos que nadie podía explicar. Es, en definitiva, una nueva variante de un viejo problema: la credencial más valiosa dejó de ser la clave y empezó a ser el ticket que te dice "ya estás adentro".

El expediente que sigue abierto en la mente de quienes trabajan en seguridad corporativa es cùmo hacer que estas prácticas lleguen a las PyMEs y a las dependencias públicas, donde muchas veces ni siquiera hay un área de sistemas dedicada. Las recomendaciones que dejaron ESET y SOCRadar son técnicamente sólidas, pero en el barrio, en la PyME familiar, en el estudio contable de tres personas, todavía espera—y viene esperándolo desde hace años—un plan serio de capacitación que baje estas ideas a un lenguaje cotidiano. Hasta entonces, la regla más simple sigue siendo la más difícil de cumplir: cerrar sesión cuando uno se levanta del equipo, y desconfiar de la comodidad de permanecer logueado para siempre.

MY
Micaela YapuraComunidades y territorio

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo