Saltar al contenido
Miércoles, 30 de septiembre de 2026
Actualidad y noticias, al instanteBuscar ⌕
Nodo SJ

Nodo SJ

Te roban la sesión de IA y entran como si fueras vos: ni la contraseña te salva

Un informe advierte que programas maliciosos extraen cookies y tokens de computadoras con Windows y Mac. Las víctimas ni se enteran y los atacantes pueden leer chats, gastar saldo de servicios pagos y hasta abrir otras cuentas conectadas.

GT
Gonzalo TelloTecnología · · 4 min de lectura
Te roban la sesión de IA y entran como si fueras vos: ni la contraseña te salva

A mí ya me pasó dos veces: una tarde estaba por contestar un mensaje importante, encendí la compu y alguien había enviado tres mails en mi nombre. Cero drama, ¿no? Bueno, eso es exactamente lo que cuentan ahora los atacantes que están robando sesiones de inteligencia artificial ajenas: entran sin pedirte la clave, hacen de cuenta que sos vos y se van tan panchos. Acá te cuento cómo funciona el tema, porque la explicación técnica existe y es más simple de lo que parece.

La empresa de ciberseguridad ESET publicó un análisis que se apoya en datos de SOCRadar y la conclusión es bastante incómoda: hay programas maliciosos llamados infostealers, o "ladrones de información" si lo traducimos a criollo, que se instalan en tu PC con Windows o tu Mac y se llevan dos tesoros. Uno son las cookies, esos paquetitos que los sitios guardan en tu navegador para acordarse de que ya entraste. El otro son los tokens, que son como digitales. Espera, no, mejor así: son como llaves digitales temporales que usan servicios como ChatGPT, Claude o Gemini para no pedirte usuario y contraseña cada vez que volvés.

El truco está en no necesitar tu contraseña

Acá viene lo jugoso del asunto. Cuando vos iniciás sesión en una IA, el sistema te da una de esas llaves digitales y dice "listo, ya sos vos, pasá". Si un atacante copia esa llave de tu computadora infectada y la usa desde la suya, el servicio lo reconoce como si fueras vos. No te pide verificación en dos pasos, no te manda mail de alerta, nada. Directamente lo deja entrar. Como cuando un delivery se queda con la tarjeta de acceso del edificio y entra y sale cuando quiere, sin que nadie en la portería le diga nada.

“Si el atacante conserva una sesión válida, cambiar la contraseña puede resultar insuficiente.”Informe de ESET
  • Acortar la duración de las sesiones para que las llaves digitales caduquen más rápido
  • Renovar periódicamente los tokens, que son esos identificadores temporales que mantienen tu cuenta abierta
  • Implementar inicio de sesión único corporativo, o sea SSO, que es como tener una sola llave maestra para todas las puertas en lugar de un llavero gigante
  • Cambiar las claves API con regularidad, esas son las contraseñas especiales que conectan tu empresa con servicios externos
  • Revisar ingresos desde lugares o horarios raros, porque si alguien entra a las tres de la mañana un martes, algo huele mal

Los números que maneja SOCRadar no son menores. En 90 días detectó 5.434 registros robados vinculados a 1.500 direcciones de correo corporativo distintas y 482 empresas. O sea, no estamos hablando de un caso aislado ni de un hacker en el garage de la madre. Estamos hablando de un negocio que funciona y al que le va bien. Lo más grave es lo que se llevan: no solo el acceso, sino el historial completo de conversaciones. Y en una empresa, esas conversaciones pueden incluir código fuente, borradores de contratos o datos de clientes que un empleado subió sin pensar mucho.

Y como si fuera poco, el problema se estira. Muchas empresas usan plataformas de automatización tipo Zapier, que conectan tu cuenta de IA con el mail, con el calendario o con el sistema de ventas. Si te roban la sesión en una de esas plataformas, el atacante puede saltar a las otras sin pedir permiso nuevo. Es como dejar la llave del auto puesta con el motor encendido en la puerta de tu casa: una sola apertura y se te va todo el barrio.

Qué hacer si te toca (o si querés que te toque)

Ahora, el consejo práctico que te prometí al principio. Lo escribo en imperativo porque es así como tiene que sonar. Primero: revisá si tu mail corporativo aparece en bases de datos de cuentas filtradas; hay páginas como Have I Been Pwned que te lo dicen en dos segundos. Segundo: tratá cualquier cuenta de IA usada en la empresa como un activo crítico, no como un juguete. Tercero: activá todos los registros de actividad que ofrezca el servicio y configurá alertas por mail cuando haya ingresos desde dispositivos nuevos. Y cuarto, el más importante: no asumas que cambiar la contraseña alcanza. Si alguien tiene una sesión activa válida, tu contraseña nueva no le hace ni cosquillas. Hay que cerrar todas las sesiones abiertas y renovarlas desde cero.

En resumen, y para que no te marees con tanto dato técnico: ya no alcanza con tener una contraseña larga y el doble factor activado. Ahora hay que controlar también cuánto tiempo viven esas sesiones abiertas y qué pasa cuando alguien copia las llaves digitales que tu navegador guarda sin que vos le des permiso. Si sos de los que deja la sesión de ChatGPT abierta en la compu del laburo las 24 horas, este es tu momento de replantearte la vida. O, al menos, cerrar la pestaña antes de irte.

GT
Gonzalo TelloTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo