¿Qué ocurriría si alguien entrara a tu casa con una copia de la llave que dejaste puesta en la puerta? No necesitaría forzar la cerradura ni conocer la combinación de una caja fuerte. Algo parecido puede pasar hoy con una cuenta de inteligencia artificial.
El hallazgo, advertido por Anthropic y analizado por firmas de seguridad como Malwarebytes, revela que los ciberdelincuentes apuntan a perfiles de ChatGPT o Claude con una estrategia distinta: secuestrar sesiones ya abiertas, incluso sin robar la contraseña.
La pieza clave son los infostealers (programas maliciosos que roban datos guardados). Familias como Vidar, RedLine, StealC y Atomic Stealer buscan especialmente información dentro del navegador, donde suelen quedar guardadas las puertas digitales de muchos servicios.

Josep Albors, director de Investigación y Concienciación de ESET España, subraya que una sesión autenticada es un objetivo de alto valor. “Una sesión ya validada puede permitir el acceso continuado a un servicio sin volver a solicitar credenciales”.
También te puede interesar:El Próximo Modelo de Anthropic podría anunciarse en las próximas semanasLa llave que queda puesta en la cerradura digital
El mecanismo se entiende con una escena doméstica. La contraseña sería la llave con la que una persona abre su casa. La autenticación en dos factores sería, además, el portero que confirma por teléfono que quien llega es realmente el dueño.
Pero una sesión abierta funciona como dejar la llave puesta del lado de adentro. Si un delincuente logra copiarla, puede usarla en otra puerta equivalente y entrar como si fuera el usuario legítimo. No necesita volver a preguntar por la contraseña ni recibir el código de verificación.
En ese engranaje aparecen las cookies (archivos pequeños que recuerdan una sesión) y los tokens de autenticación (credenciales digitales temporales). Estas piezas permiten que una página mantenga la cuenta abierta y evite pedir los datos de acceso cada pocos minutos.
El problema crece cuando una herramienta de IA está conectada con extensiones, aplicaciones u otras plataformas. Cada permiso autorizado puede convertirse en otro cableado hacia la cuenta. Si el programa malicioso copia ese acceso, el atacante puede trasladarlo a otro equipo e intentar reutilizarlo.
También te puede interesar:El Próximo Modelo de Anthropic podría anunciarse en las próximas semanasLas cuentas de pago resultan especialmente atractivas. Tienen límites de uso más altos y, en algunos casos, opciones de recarga automática. Un intruso podría agotar los recursos contratados, generar gastos adicionales o utilizar la cuenta para producir campañas de fraude y contenido malicioso.
Qué hacer antes de cambiar la contraseña

La oportunidad de frenar el ataque no empieza, necesariamente, al modificar la clave. Si el equipo sigue infectado, el infostealer puede capturar la nueva contraseña o la nueva sesión apenas el usuario vuelve a iniciar sesión.
- Primero, realizar un análisis completo del dispositivo con una solución de seguridad y eliminar los programas maliciosos detectados.
- Después, cerrar las sesiones activas en otros equipos y cambiar las contraseñas desde un dispositivo ya limpio.
- También conviene revisar las claves API (códigos que conectan aplicaciones con modelos de IA) y revocar las que puedan haber quedado expuestas.
- Por último, eliminar permisos de complementos, intermediarios o aplicaciones no oficiales que ya no sean necesarios.
Anthropic también advierte que las claves API robadas pueden servir como infraestructura para atacar a empresas tecnológicas durante semanas. No son una contraseña común: son una especie de pase de servicio que permite a programas externos usar funciones de inteligencia artificial.
La seguridad de estas cuentas ya no depende solo de una clave robusta. La central del problema está en cortar el acceso desde el dispositivo comprometido. Cuando se retira esa llave digital de la cerradura, la cuenta vuelve a estar del lado correcto de la puerta.

Directora de operaciones en GptZone. IT, especializada en inteligencia artificial. Me apasiona el desarrollo de soluciones tecnológicas y disfruto compartiendo mi conocimiento a través de contenido educativo. Desde GptZone, mi enfoque está en ayudar a empresas y profesionales a integrar la IA en sus procesos de forma accesible y práctica, siempre buscando simplificar lo complejo para que cualquiera pueda aprovechar el potencial de la tecnología.











