El nuevo ataque BioShocking engaña a los navegadores de IA para que filtren las credenciales de los usuarios – CYBERDEFENSA.MX

Convenza a un navegador de IA de que está jugando y podrá entregarle sus datos de inicio de sesión. Ese es el hallazgo detrás BioShockinguna técnica de la firma de seguridad LayerX que engañó a seis navegadores y asistentes de inteligencia artificial para que copiaran las credenciales de un usuario y las enviaran a un atacante.

Los objetivos incluían ChatGPT Atlas de OpenAI, Comet de Perplexity y la extensión del navegador Claude de Anthropic.

Un navegador con IA es aquel que puede actuar por usted, no solo leer páginas. Cámbielo al modo de agente y podrá hacer clic, escribir y acceder a los sitios en los que ya ha iniciado sesión. Ese acceso es el objetivo y también es el problema.

Ciberseguridad

El truco funciona debido a la forma en que leen estos agentes. La página web y sus propias instrucciones llegan como un único flujo de texto. Eso permite que una página maliciosa introduzca comandos disfrazados de contenido ordinario o reglas de juego, y el agente no puede notar la diferencia de manera confiable. Los investigadores llaman a esto inyección rápida indirecta.

Cómo funciona el truco

El ataque comienza con una página web construida a modo de rompecabezas. Para encajar con su tema distópico, el rompecabezas recompensa las respuestas incorrectas, como insistir en que 2 + 2 = 5. Una vez que el agente acepta que «incorrecto» es el movimiento ganador, sigue la lógica del juego en lugar de la lógica de seguridad. El paso final del rompecabezas le pide que obtenga las credenciales del usuario, y ninguno de los seis agentes señaló que esto fuera algo que debiera rechazar.

La parte peligrosa es donde mira el agente. En la prueba, se envió un enlace al repositorio GitHub del trabajo de la víctima, de donde extrajo las credenciales de inicio de sesión SSH y se las pasó al atacante.

CapaX usó un archivo de texto sin formato inofensivo, pero el mismo truco podría indicarle al agente otros recursos a los que puede acceder en esa sesión: pestañas abiertas, cuentas iniciadas y herramientas internas. El agente no dudó. Posteriormente, informó alegremente del robo como una victoria.

El nombre hace un guiño a BioShock, donde un personaje con el cerebro lavado obedece la frase desencadenante «¿Sería tan amable?» El agente no es diferente. Confía en el contexto que se le presenta. Cambie el contexto y cambiará lo que hará.

LayerX ha mostrado este patrón antes, demostrando que un solo clic podría secuestrar el cometa Perplexity y robar datos silenciosamente.

Qué hicieron los vendedores y qué hacer

Según LayerX, las respuestas fueron desiguales. Informó el problema a los proveedores entre octubre de 2025 y enero de 2026. OpenAI lo solucionó en ChatGPT Atlas. Perplejidad cerró el informe sin actuar al respecto.

Fellou, Genspark y Sigma no respondieron. Anthropic intentó parchear su extensión Claude, pero LayerX dice que la solución no funcionó.

Para detener el ataque, LayerX quiere que los navegadores de IA pregunten antes de leer desde las cuentas iniciadas. Un mensaje, «Estoy a punto de copiar datos de su repositorio de GitHub. ¿Continuar?», rompería la cadena.

Ciberseguridad

También quiere que los agentes se den cuenta cuando una página les dice que las reglas normales ya no se aplican y permitir a los usuarios establecer límites estrictos sobre lo que un agente puede tocar. Ganar un juego no es motivo para abrir un repositorio privado.

Para los usuarios, los consejos son más breves. Trate el modo agente con cuidado: cualquier cosa en la que haya iniciado sesión es un juego limpio, así que decida qué debe ver el navegador y corte ese acceso cuando haya terminado. Para los equipos de seguridad, la misma lógica se aplica.

Un navegador de IA en modo agente es efectivamente otra cuenta con acceso a los sistemas de la empresa, y debería obtener el acceso más estrecho que una tarea necesita en lugar de un pase permanente a todo lo que el usuario puede tocar.

El hilo conductor de estos hallazgos es que entregarle a un agente de inteligencia artificial las claves de sus cuentas iniciadas convierte el jailbreak de un truco de fiesta en un acceso real.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *