Saltar al contenido
Alerta LitoralAlerta Litoral ⌕ Buscar
Dólar oficial $1.540,00 -0,32%Dólar blue $1.560,00 -0,32%Dólar MEP $1.548,70 -0,50%Riesgo país 607 pb -3,34%
MIÉ, 30 SEPT 2026
Tecnología

Te robaron la sesion de ChatGPT y ni te diste cuenta: asi entran a tu cuenta sin pedirte la clave

Un informe de ESET y otro de SOCRadar muestran como los infostealers se quedan con cookies y tokens para moverse como Pedro por su casa adentro de cuentas de inteligencia artificial. El problema ya toco a 482 empresas.

IM
Ignacio MüllerTecnología · · lectura 4 min
Te robaron la sesion de ChatGPT y ni te diste cuenta: asi entran a tu cuenta sin pedirte la clave

¿A vos tambien te pasa de dejar la cuenta de ChatGPT abierta en la compu del trabajo y olvidarte por tres dias? Bueno, esa ventanita que queda ahi es el agujero por donde ahora se cuelan los ciberdelincuentes. Y no, no necesitan saber tu clave.

Un informe de ESET, compania especializada en seguridad informatica (si, esa misma que te protege la notebook del virus ese que te aparece cada dos por tres), confirma lo que veniamos sospechando: los atacantes estan entrando a cuentas de inteligencia artificial sin tipear una sola contrasena. ¿Como lo hacen? Roban las sesiones que quedan abiertas. ¿Que es una sesion? Pensa en el ticket que te dan en el estacionamiento del centro: mientras lo tengas, entras y sales sin volver a sacar el auto. Lo mismo pasa aca.

¿Que son los benditos infostealers y por que deberian preocuparte?

Los infostealers son programas maliciosos, o sea softwares malignos, pensados para una sola cosa: chupar informacion sensible de tu computadora. Se meten en maquinas con Windows o Mac y extraen cookies (pequenos de archivos que guardan tu inicio de sesion) y tokens (codigos temporales que te identifican ante el servicio). Con eso en la mano, el atacante se presenta ante ChatGPT, Gemini, Claude o la plataforma que sea y el sistema lo reconoce como usuario legitimo. Chau doble factor de autenticacion, ese segundo paso que te manda un codigo al celular. Directamente lo saltean.

  • SOCRadar analizo 90 dias de registros robados y encontro 5.434 sesiones de IA comprometidas.
  • Esas sesiones pertenecian a 1.500 correos corporativos distintos.
  • En total, 482 empresas quedaron con al menos una cuenta expuesta.
  • El contenido en riesgo incluye conversaciones con codigo fuente, contratos y datos de clientes.
  • Tambien quedan amenazados los servicios pagos: el atacante consume tokens de pago, esos creditos que se gastan cada vez que le pedis algo a la IA, sin que la empresa se entere.

¿Y que hago yo, dueño de una pyme o administrador de sistemas, para no quedar pagando?

ESET y SOCRadar coinciden en un punto: cambiar la contrasena no alcanza. Si el atacante tiene la sesion activa, esa sigue valiendo. Imaginate que le cambies la cerradura a la puerta de tu casa pero el ladrion todavia tenga la copia de la llave que le hiciste el martes. El plan, entonces, pasa por varias puntas.

  • Acortar la duracion de las sesiones: si la cookie, ese ticket del estacionamiento, vence a las dos horas en vez de a los treinta dias, el margen para explotarla se achica.
  • Renovar los tokens de acceso periodicamente, igual que cambias las lamparas de la cocina antes de que se quemen.
  • Implementar un inicio de sesion unico o SSO, que es un sistema que centraliza el acceso a todas las aplicaciones con una sola identidad verificada.
  • Rotar y limitar las claves API, esos codigos que permiten conectar aplicaciones entre si, como una llave que conecta Zapier, plataforma para automatizar tareas, con tu cuenta de IA.
  • Monitorear ingresos desde lugares o horarios raros: si tu contador de Rosario se conecta a las tres de la manana desde una IP de otro continente, algo huele mal.
  • Auditar que cuentas de IA se usan en la empresa sin que el area de sistemas lo sepa. spoiler: siempre hay alguna.

¿Por que el efecto domino es lo que mas preocupa?

El verdadero dolor de cabeza no es la cuenta de IA en si. Es lo que esa cuenta toca. Una sesion comprometida en una plataforma de automatizacion como Zapier puede abrir la puerta al correo electronico, a hojas de calculo con datos financieros y hasta a sistemas internos. ESET lo resume en una idea que repite SOCRadar: si el empleado aparece en registros de credenciales filtradas, hay que tratarlo como incidente de seguridad del dispositivo, no como un simple cambio de password.

Mi lectura, apoyado en los numeros: 482 empresas con cuentas expuestas en tres meses es un termometro, no una casualidad. Los infostealers llevan anos perfeccionandose con bancos y redes sociales. Ahora le tocaba a la IA, que es donde guardamos cada vez mas cosas sensibles. La tecnologia existe, las recomendaciones existen, pero la mayoria de las companias sigue configurada por defecto, el plazo de la cookie a un mes y pensando que con la doble autenticacion estan a salvo. Spoiler: no, no lo estan.

Mientras las plataformas de IA no obliguen a sesiones mas cortas y a revocacion, es decir, a la posibilidad de cancelar permisos de forma remota, los infostealers van a seguir teniendo campo libre. Veremos si 2026 los pilla actualizados o si seguimos siendo el country del hacker. Veremos.

IM
Ignacio MüllerTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo