- RAFE ROSNER-UDDIN
Los nuevos hallazgos de Asymmetric Security aportan más evidencias sobre las novedosas tácticas empleadas por las herramientas de IA para llevar a cabo ataques informáticos.
El software de OpenAI ocultó los intentos de extraer datos de agencias gubernamentales cruciales según nuevas evidencias que muestran que la magnitud y la gravedad de los ataques informáticos de la IA en los últimos meses son mucho mayores de lo que se creía.
Asymmetric Security, una empresa de análisis forense digital, descubrió que los modelos de OpenAI extrajeron datos de 55 páginas web pertenecientes a empresas, organizaciones sin ánimo de lucro y agencias gubernamentales, según un informe al que ha tenido acceso Financial Times. Entre estas entidades se encontraban los Centros para el Control y la Prevención de Enfermedades y la Comisión del Mercado de Valores de Estados Unidos, la Agencia Internacional de la Energía y la Clínica Mayo.
La investigación de Asymmetric también reveló tácticas novedosas que el software utilizó para acceder a la web, como el borrado de registros o hacerlos inaccesibles, lo que dificultó a auditores e investigadores externos el escrutinio de las acciones de OpenAI.
La noticia sale a la luz en un momento en que el fabricante de ChatGPT, valorado en 852.000 millones de dólares (754.400 millones de euros), se enfrenta a acusaciones de que sus modelos de IA han vulnerado los sistemas de varias organizaciones, incluyendo la plataforma de IA Hugging Face y varios portales web del servicio de salud pública australiano en junio, donde "accedió a archivos tanto públicos como privados".
El primer ministro australiano, Anthony Albanese, explicó que OpenAI envió inicialmente un correo electrónico a un buzón público el 10 de septiembre, y que tardó cinco días más en llegar al departamento de ciberseguridad del país.
En una publicación de blog esta semana, OpenAI afirmó que debería haber gestionado mejor su respuesta al ataque y que está trabajando para hacerlo en el futuro.
El comportamiento sin precedentes de las potentes nuevas herramientas de IA ha puesto de manifiesto las capacidades en rápido avance de los modelos de frontera desarrollados por empresas como OpenAI, Anthropic y Google.
La investigación de Asymmetric reveló que las tácticas utilizadas por OpenAI incluían la creación de buzones de correo temporales y cuentas privadas utilizando el servicio Urlquery —una herramienta para escanear sitios web en busca de malware— para descargar datos.
Los investigadores señalaron que estas acciones ocultas de los agentes de IA impidieron que los auditores externos rastrearan el tipo de datos que los bots extrajeron de páginas web como las de la agencia de estadísticas de salud y el programa de beneficios farmacéuticos de Australia.
Pippa Thompson, cofundadora de Asymmetric Security, afirma que este tipo de acciones suelen llevarlas a cabo hackers humanos. "Es posible que los agentes usasen deliberadamente estas herramientas para borrar sus huellas", señala.
Asymmetric no pudo determinar si las acciones de los agentes de IA fueron deliberadas o un efecto secundario de un fallo debido a las limitaciones impuestas en un ejercicio de prueba. Los hallazgos refuerzan los temores en torno a la transparencia y la falta de supervisión de los principales laboratorios.
OpenAI declaró: "Estamos revisando la actividad anómala de los modelos y notificando a las organizaciones cuando identificamos posibles impactos en sus sistemas".
La compañía añadió que había descubierto que la mayor parte de la actividad detectada implicaba "tareas de investigación rutinarias" como el acceso a contenido web a disposición del público.
La SEC afirmó que no se accedió a información privada. Los CDC, la IEA y la Clínica Mayo no respondieron a las solicitudes de comentarios.
El grupo de investigación de IA Transluce indicó en un informe la semana pasada que el hackeo de la página web del Gobierno australiano formaba parte de una oleada más amplia de bots de IA que atacan sitios web para recopilar datos para ejercicios de entrenamiento.
Zainab Ali Majid, cofundadora de Asymmetric, afirma que OpenAI conserva el acceso principal a las "cadenas de pensamiento" de sus agentes, que son registros de actividad que explican el razonamiento detrás de sus acciones. Las víctimas de ciberataques también conservan algunos registros de los tipos de datos que se han descargado.
Advierte que esta falta de transparencia, junto con el lapso de tiempo entre que se producen los ataques y OpenAI los da a conocer, podría dificultar llevar a cabo una investigación exhaustiva.
© The Financial Times Limited [2026]. Todos los derechos reservados. FT y Financial Times son marcas registradas de Financial Times Limited. Queda prohibida la redistribución, copia o modificación. EXPANSIÓN es el único responsable de esta traducción y Financial Times Limited no se hace responsable de la exactitud de la misma.
El retraso de la salida a Bolsa de OpenAI aumenta la presión sobre la OPV del centro de datos de SoftBankChristophe Fouquet, consejero delegado de ASML: 'Sólo hay una empresa que fabrica esas máquinas'La iniciativa de los directivos de la IA a favor de la seguridad provoca una fractura interna en OpenAI y Anthropic Comentar ÚLTIMA HORA-
16:45
Magic World prevé facturar 50 millones en su tercer año con la transformación de la antigua Marina d?Or
-
16:43
Los agentes de OpenAI ocultaron sus intentos de hackeo de páginas web gubernamentales
-
15:26
Accenture crece un 5% y cierra su año fiscal con una facturación de 65.743 millones de euros
-
15:21
El Gobierno pone en duda la ampliación de la AP-7 que piden Illa y el empresariado catalán
-
14:50
El PNV votará en contra del segundo decreto y pone fin a la renovación automática de los contratos