Los atacantes informáticos han perfeccionado una técnica que ya no requiere robar una clave de acceso para apoderarse de una cuenta de inteligencia artificial. Un método emergente permite secuestrar sesiones que ya están activas en plataformas como Claude y ChatGPT, sin necesidad de vulnerar la autenticación de dos factores ni conocer las credenciales originales. De acuerdo con un reporte de la firma ESET, especializada en ciberseguridad, este fenómeno ya ha golpeado a usuarios del asistente desarrollado por Anthropic. Además, un estudio de SOCRadar identificó 482 empresas con cuentas de IA expuestas durante los últimos tres meses.
El nuevo blanco: cookies y tokens, no contraseñas
Cuando un usuario ingresa a una herramienta de IA, el sistema genera identificadores como cookies o tokens de sesión que evitan teclear la clave cada vez que se accede. Programas maliciosos llamados infostealers pueden extraer esos datos de un ordenador infectado, ya sea con Windows o Mac. Con esa información, los delincuentes reutilizan los identificadores para ingresar a la cuenta haciéndose pasar por el dueño legítimo. Dado que el servicio reconoce una sesión ya autenticada, en muchos casos no vuelve a solicitar la contraseña ni el código de verificación en dos pasos.

“Una cookie robada es una sesión activa”, explicó Jeremy Kirk, investigador de Okta, en declaraciones recogidas por SOCRadar. “Los ciberdelincuentes buscan específicamente los tokens de sesión y las claves API porque a menudo es posible reutilizar esos secretos y eludir la autenticación basada en credenciales”, agregó. Cambiar la contraseña, en estos casos, resulta inútil: el intruso permanece conectado sin necesidad de volver a autenticarse.
ChatGPT acapara el 90% de las cuentas corporativas comprometidas
El análisis de SOCRadar sobre registros de robo de datos de los últimos 90 días encontró 5.434 registros vinculados a 1.500 direcciones de correo corporativas distintas. De las 482 empresas afectadas, 295 aparecieron en registros activos durante ese período, lo que indica una exposición reciente. Una sesión de ChatGPT u OpenAI se detectó en 358 de esas compañías, aproximadamente el 90% del total examinado. Otras plataformas como Zapier, Notion, Hugging Face, Replit, Lovable y ElevenLabs quedaron muy por detrás. Esto no implica necesariamente una vulnerabilidad de seguridad de OpenAI, sino un patrón de uso: muchos empleados se registran con su correo laboral desde dispositivos personales, fuera de las políticas internas de sus empresas.

Claude y Gemini casi no figuran en esos datos, lo que SOCRadar interpreta como una señal de “IA oculta” y no como una prueba de mayor seguridad. Anthropic lo confirmó a finales de agosto, cuando un malware comenzó a secuestrar sesiones de Claude para agotar cuotas de uso pagado. La compañía tuvo que cerrar sesiones de forma masiva y emitir reembolsos por fraude. Los usuarios lo notaron en Reddit cuando sus límites de uso “se recargaban y luego se agotaban” de la noche a la mañana.
El mercado negro de claves API y el LLMjacking
Durante julio, agosto y septiembre de 2026, foros clandestinos ofrecieron abiertamente claves API de Claude, cookies de cuentas Pro de ChatGPT y sesiones de Cursor, en algunos casos con garantía de reembolso. Esta práctica, conocida como LLMjacking, consiste en robar claves guardadas en notas o archivos de configuración para ejecutar cargas de trabajo de IA a costa de la víctima, que termina pagando la factura mientras el atacante obtiene la potencia de cálculo. El riesgo se agrava con las plataformas de automatización: una sesión robada de Zapier otorga autorización permanente para acceder a sistemas de CRM, correo electrónico y almacenamiento de archivos, lo que permite a un atacante crear flujos de trabajo que extraigan datos de forma programada sin necesidad de robar credenciales adicionales.

Por sector, las empresas tecnológicas concentran el mayor número de casos, con 144 compañías y el 40% de los registros totales, aunque los sectores financiero, sanitario, industrial, minorista y energético también muestran una exposición significativa.
Medidas para blindar las cuentas de IA
El historial de conversaciones dentro de una cuenta comprometida representa un riesgo extra: empleados suelen pegar código fuente, datos de clientes y contratos en las indicaciones de la IA, información a la que un atacante accede directamente sin tener que vulnerar los sistemas internos de la empresa. Entre los controles recomendados figuran implementar el inicio de sesión único en las plataformas de IA, usar sesiones de corta duración con rotación de tokens, limitar y rotar periódicamente las claves API, e identificar accesos desde ubicaciones inusuales o fuera del horario laboral. El informe también sugiere tratar la aparición de un empleado en un registro de robo de datos como un incidente de seguridad de punto final, y no como un simple restablecimiento de contraseña, además de identificar primero las cuentas de IA ocultas dentro de la organización.
Fuente: Infobae