
Tener una contraseña segura y activar la autenticación en dos pasos ya no alcanza para proteger por completo una cuenta de inteligencia artificial. Los ciberdelincuentes encontraron otra vía para acceder a servicios como ChatGPT o Claude: apropiarse de una sesión que ya fue iniciada en el dispositivo de lavíctima.
La advertencia surge de un reciente informe de amenazas elaborado por Anthropic, la compañía responsable de Claude. El documento señala el uso de infostealers, programas maliciosos diseñados para extraer información almacenada en computadoras y teléfonos, entre ella cookies de sesión y tokens de autenticación.
El riesgo está en que el atacante puede utilizar esos datos para intentar ingresar a una cuenta sin conocer la contraseña y, en determinados casos, sin tener que superar nuevamente la autenticación de dos factores.
Cómo funciona el robo de una cuenta
El proceso puede comenzar con la infección de un dispositivo mediante un infostealer. Entre las familias de malware asociadas a este tipo de actividad aparecen Vidar, RedLine, StealC y Atomic Stealer, según información citada por Malwarebytes.
Una vez instalado, el programa busca información almacenada en el equipo, especialmente en los navegadores. Allí puede encontrar cookies y otros datos vinculados con sesiones que permanecen abiertas.
El problema se vuelve más complejo cuando una herramienta de inteligencia artificial está conectada con otras aplicaciones o servicios. Para permitir esa comunicación se utilizan tokens de autorización, que funcionan como credenciales digitales y permiten acceder sin introducir la contraseña cada vez.
Si esos elementos son robados, los atacantes pueden intentar trasladarlos a otro dispositivo y aprovechar una sesión que ya había sido validada.

Por qué cambiar la contraseña puede no ser suficiente
Uno de los aspectos más importantes de este tipo de ataque es que modificar la contraseña no necesariamente corta el acceso de inmediato.
Si el dispositivo continúa infectado, el malware puede volver a capturar nuevas credenciales, cookies o tokens. Por eso, el primer paso ante una sospecha debería ser detectar y eliminar la amenaza del equipo.
Josep Albors, director de Investigación y Concienciación de ESET España, advirtió sobre la importancia que adquirieron las sesiones autenticadas como objetivo para los ciberdelincuentes.
Una contraseña puede estar protegida por un segundo factor de autenticación, pero una sesión que ya fue validada puede permitir que un servicio siga reconociendo al usuario sin pedirle nuevamente sus credenciales.
Qué pueden hacer los delincuentes con una cuenta de IA
El interés de los atacantes no se limita a leer conversaciones privadas. Una cuenta comprometida también puede tener valor económico y operativo.
Las suscripciones pagas ofrecen mayores límites de uso y, dependiendo del servicio y la configuración, un atacante podría consumir rápidamente esos recursos. En determinados casos también podrían generarse cargos adicionales si existe algún sistema de recarga automática.
Otro objetivo especialmente sensible son las claves API, utilizadas para conectar determinados servicios y aplicaciones con modelos de inteligencia artificial. Según el informe de Anthropic, hubo grupos que utilizaron claves robadas como infraestructura para llevar adelante ataques contra distintas empresas tecnológicas durante períodos prolongados.
Una cuenta comprometida también puede convertirse en una herramienta para automatizar fraudes, generar contenido malicioso o facilitar otras operaciones.
Qué hacer si una cuenta fue comprometida
Ante la sospecha de que un dispositivo fue infectado, cambiar únicamente la contraseña no alcanza. El procedimiento debería comenzar con un análisis completo del equipo mediante una solución de seguridad para detectar y eliminar posibles programas maliciosos.
Una vez controlado el dispositivo, es recomendable:
- Cerrar las sesiones activas en otros dispositivos.
- Cambiar las contraseñas de las cuentas afectadas.
- Revisar y revocar las claves API que puedan haber quedado expuestas.
- Eliminar accesos de aplicaciones o complementos que no sean necesarios o no sean oficiales.
- Revisar las aplicaciones conectadas a la cuenta y quitar aquellas que no se reconozcan.
El objetivo es cortar primero el acceso del atacante desde el dispositivo comprometido. De lo contrario, el malware podría volver a capturar los nuevos datos de autenticación y mantener abierta la puerta a la cuenta.
Comentarios