¿Y si te roban ChatGPT sin saber tu contraseña?

Los ciberdelincuentes utilizan malware para copiar sesiones activas y entrar a cuentas de IA sin superar la autenticación de dos factores.

Fecha de publicación:

Fecha de modificación:

Las cuentas de inteligencia artificial se han convertido en un nuevo objetivo para los ciberdelincuentes. Ya no necesitan necesariamente robar una contraseña para acceder a servicios como ChatGPT o Claude: también pueden apropiarse de una sesión que permanece abierta en el dispositivo de la víctima.

Un reciente informe de amenazas de Anthropic, compañía responsable de Claude, advierte sobre el uso de infostealers, un tipo de malware diseñado para robar información almacenada en los equipos. Entre los datos que pueden obtener se encuentran las cookies de sesión y los tokens de autenticación.

Cuando una sesión ya fue validada, estos elementos pueden permitir que un atacante intente utilizar la cuenta como si fuera el usuario legítimo, sin volver a introducir sus credenciales ni superar la autenticación de dos factores (2FA).

Así pueden secuestrar una cuenta de IA

El ataque comienza cuando un dispositivo se infecta con un infostealer. Entre las familias de malware utilizadas para este tipo de robos están Vidar, RedLine, StealC y Atomic Stealer, según información citada por Malwarebytes.

Estos programas buscan información almacenada principalmente en los navegadores. Allí pueden encontrar cookies y otros elementos que permiten mantener abiertas las sesiones de diferentes servicios.

El riesgo aumenta cuando las herramientas de IA están conectadas con otras aplicaciones, navegadores, complementos o plataformas. Para comunicarse entre sí, estos servicios pueden utilizar tokens de autorización, que funcionan como credenciales digitales y permiten acceder sin introducir la contraseña cada vez.

Si el malware copia esos tokens o las cookies de sesión, los ciberdelincuentes pueden transferirlos a otro dispositivo e intentar utilizar la sesión robada.

Por eso, cambiar la contraseña inmediatamente no siempre resuelve el problema. Si el dispositivo continúa infectado, el malware podría volver a capturar las nuevas credenciales o sesiones.

Una cuenta de IA también puede tener valor económico

El acceso a una cuenta comprometida no solo permite consultar conversaciones o utilizar las funciones contratadas. También puede convertirse en una herramienta para otras actividades de los atacantes.

Una suscripción de pago puede ofrecer límites de uso mayores que una cuenta gratuita. Si los ciberdelincuentes consiguen acceder, pueden consumir rápidamente los recursos disponibles y provocar cargos adicionales cuando existen mecanismos de recarga automática.

Las claves API representan otro riesgo. Estas permiten conectar determinados servicios y aplicaciones con modelos de inteligencia artificial. Según el informe de Anthropic, grupos de ciberdelincuentes utilizaron claves sustraídas como infraestructura para realizar ataques contra numerosas empresas tecnológicas durante semanas.

Una cuenta comprometida también puede facilitar campañas de fraude, generación de contenido malicioso u otras operaciones de los atacantes.

El robo de una sesión puede superar al de una contraseña

Josep Albors, director de Investigación y Concienciación de ESET España, señaló que una sesión autenticada también puede convertirse en un objetivo de alto valor para los ciberdelincuentes.

La diferencia es importante. Una contraseña puede estar protegida mediante autenticación de dos factores, mientras que una sesión que ya fue validada permite que el usuario continúe utilizando un servicio sin volver a introducir sus credenciales.

Por eso, la seguridad de las cuentas de inteligencia artificial no depende únicamente de utilizar una contraseña difícil o activar el 2FA.

¿Qué hacer si sospechas que tu cuenta fue comprometida?

Ante una posible infección, no basta con cambiar la contraseña. Primero se debe realizar un análisis completo del dispositivo con una solución de seguridad para identificar y eliminar posibles programas maliciosos.

Después conviene cerrar las sesiones activas en otros dispositivos, cambiar las contraseñas y revisar las claves API que puedan haber quedado expuestas. También es importante eliminar o revocar accesos concedidos a aplicaciones, complementos o intermediarios que no sean oficiales.

El objetivo es cortar primero el acceso desde el dispositivo comprometido. De lo contrario, el atacante podría volver a capturar credenciales o tokens de sesión y recuperar el acceso a la cuenta.