282 aplicaciones de IA de iOS pierden claves API y abren acceso a proxy de IA en un estudio de tráfico de red – CYBERDEFENSA.MX

Los investigadores probaron 444 aplicaciones de chatbot de IA para iPhone y descubrieron que 282 de ellas, casi dos tercios, expusieron acceso pago a IA a través del tráfico de su red.

En muchos casos, la ruta de entrada era visible simplemente observando lo que enviaba la aplicación: una clave API de texto sin formato, un token reutilizable o un servidor backend que aceptaba solicitudes sin ninguna clave.

Quien lo obtenga puede enviar solicitudes de modelo a la cuenta del desarrollador, y el desarrollador paga la factura. Tres meses después de que los investigadores advirtieran a los desarrolladores, sólo el 28% lo había solucionado.

El trabajo, de investigadores de la Universidad Wake Forest, es el primer estudio en profundidad del problema en iOS. Es sorprendente en parte por el poco esfuerzo que requirió el espionaje. El equipo utilizó una herramienta que construyeron, LLMKeyLensque observa el tráfico de una aplicación y extrae las credenciales a medida que pasan. Sin jailbreak, sin abrir la aplicación.

La clave es el secreto que permite a la aplicación llamar a un servicio como OpenAI o Google Gemini. Insértelo en la aplicación y quedará expuesto con cada solicitud que realice la aplicación.

Ciberseguridad

Los 282 se clasificaron en uno de tres grupos:

  • Teclas de texto sin formato (54 aplicaciones): la clave se envía de forma abierta, legible desde una única solicitud capturada.
  • No se necesita clave (92 aplicaciones): la aplicación enruta las solicitudes a través de un servidor que responde a cualquiera, sin comprobar quién pregunta. Un relevo abierto a una cuenta AI paga.
  • Tokens reproducibles (136 aplicaciones, las más comunes): la aplicación entrega tokens de acceso temporales en lugar de la clave sin formato, el enfoque que se supone es más seguro, pero los tokens se filtran en el mismo tráfico y, por lo general, seguían siendo válidos cuando se capturaban. Algunos no fueron en absoluto temporales, como lo muestran los casos siguientes.

Para 28 de las 54 aplicaciones de texto sin formato, la misma solicitud también expuso el mensaje oculto del sistema de la aplicación, las instrucciones detrás de escena que definen lo que hace el asistente y cómo funciona el producto. Una captura, dos premios.

Las filtraciones abarcan al menos diez proveedores de IA, siendo OpenAI el más común, y abarcan 13 categorías de aplicaciones. Las aplicaciones de productividad fueron el grupo más grande; Las aplicaciones de salud y fitness tuvieron la tasa de fuga más alta. Las aplicaciones médicas y financieras, en particular, no filtraron nada. La mayoría de las aplicaciones afectadas eran pequeñas, pero no todas: una tenía más de dos millones de valoraciones de usuarios.

Esto no es dinero teórico. Las claves de IA robadas alimentan una práctica que la industria llama LLMjacking, donde los atacantes ejecutan las claves de otras personas para obtener acceso gratuito al modelo. Sysdig calculó el peor de los casos en el que las credenciales robadas podrían generar más de 46.000 dólares al día en cargos de inteligencia artificial.

Los investigadores notificaron a los 282 desarrolladores y esperaron tres meses. Sólo el 28% lo había solucionado claramente.

Otro 23% todavía estaba muy abierto; el acceso filtrado estaba funcionando. El resto se desconectó, se volvió inaccesible o devolvió errores. Las aplicaciones de tokens eran a menudo las peores: una aplicación popular, con más de 100.000 valoraciones, fijó su token de acceso para que expirara en el año 2125, un pase de cien años.

El token de una hora de otra aplicación todavía funcionaba 128 días después de haber expirado.

Ciberseguridad

La solución es un viejo consejo que pocos siguieron: no introduzcas la clave en la aplicación. Enrute las llamadas de IA a través de su propio servidor, haga que ese servidor verifique quién llama y revoque cualquier clave que ya se haya filtrado.

Los investigadores también quieren que los proveedores de inteligencia artificial etiqueten las claves del lado del cliente como inseguras en su documentación y marquen las claves que de repente son utilizadas por miles de dispositivos, y quieren que Apple revise esto durante la revisión de la App Store.

El patrón me resulta familiar. Un estudio de 2025, LM-exploradorencontró el mismo cableado de IA inseguro en aplicaciones de Android y automáticamente accedió a 120 de ellas. Una auditoría más grande, Aplicaciones con fugasextrajeron secretos de miles de aplicaciones de Android e iOS y descubrieron que los desarrolladores habitualmente no revocan las claves incluso después de eliminarlas, dejando las antiguas activas.

Otros han investigado el ecosistema de aplicaciones LLM más amplio para agujeros similares. La fiebre de la IA no ha cambiado el hábito. Ha aumentado la factura, porque ahora se carga una clave filtrada con el token.

Una advertencia: la cifra de dos tercios es un piso. Muchas aplicaciones bloquearon la interceptación por completo y el estudio cubre solo la App Store de EE. UU. a finales de 2025, por lo que la tasa real probablemente sea mayor.