🛡 MALWARE 🛡

Las cuentas de IA se convierten en el nuevo objetivo de los infostealers.

🛡CyberObservatorio
Las cuentas de IA se convierten en el nuevo objetivo de los infostealers.
Idioma

Las cuentas de IA se convierten en el nuevo objetivo de los infostealers.

Fuente: Security Affairs

**Vulnerabilidad en Cuentas de IA: Un Análisis de la Exposición y Riesgos Asociados**

La ciberseguridad sigue siendo un tema candente en el mundo empresarial actual, especialmente a medida que la inteligencia artificial (IA) se integra cada vez más en los flujos de trabajo de numerosas organizaciones. Un análisis reciente realizado por SOCRadar revela que 482 empresas han expuesto cuentas y credenciales de IA en los últimos 90 días. Esta situación no solo representa un riesgo significativo para las organizaciones afectadas, sino que también pone de manifiesto un problema más amplio en la gestión de la seguridad en un entorno laboral que cada vez depende más de soluciones de IA.

Entre las 482 empresas analizadas, 295 tenían registros activos en los últimos días, lo que indica que la exposición fue reciente y no el resultado de una limpieza histórica. En total, se identificaron 5,434 registros de robar datos asociados a 1,500 direcciones de correo electrónico corporativas distintas. Sin embargo, lo que más destaca es el uso de ChatGPT; esta plataforma fue mencionada en 358 de las 482 empresas, lo que representa aproximadamente el 90% de todos los registros en el estudio. Otras plataformas, como Zapier, Notion, Hugging Face, Replit, Lovable y ElevenLabs, quedaron muy por detrás en términos de exposición.

Imagen del articulo

Es importante señalar que esto no necesariamente indica un problema de seguridad inherente en OpenAI. Más bien, refleja cómo los empleados utilizan la IA en su trabajo. Muchos usuarios se registraron en ChatGPT con correos electrónicos corporativos y lo utilizaron en dispositivos personales, a menudo sin seguir las políticas de la empresa y sin que los equipos de TI fueran conscientes de ello. Esta tendencia sugiere una falta de control sobre el uso de herramientas de IA en entornos corporativos y resalta la necesidad de una mejor gestión de la seguridad.

Por otro lado, plataformas como Claude y Gemini apenas aparecen en los datos, lo que SOCRadar interpreta como una señal de "IA en la sombra", en lugar de una indicación de que esos servicios son más seguros. Un incidente en agosto pasado demostró esta vulnerabilidad cuando un malware de robo de información comenzó a aprovechar las sesiones de Claude para drenar el uso pagado, lo que llevó a la empresa a forzar un cierre de sesión general, eliminar métodos de pago y ofrecer reembolsos por fraude. Los usuarios se dieron cuenta de que sus límites de uso "se recargaban y luego se agotaban" durante la noche, lo que evidencia que las sesiones de Claude son un objetivo tan pronto como alcanzan un volumen suficiente.

La diferencia entre un inicio de sesión de IA robado y una contraseña robada es fundamental. Según el informe de SOCRadar, "una cookie robada es una sesión activa". Como señala Jeremy Kirk de Okta, "los tokens de sesión y las claves API son buscados específicamente por actores maliciosos, ya que a menudo es posible reproducir esos secretos y eludir la autenticación basada en credenciales". Esto significa que cambiar la contraseña no es suficiente si la cookie de sesión activa sigue siendo válida. El intruso permanece conectado y tiene acceso a información sensible.

La historia de conversaciones dentro de una cuenta de IA comprometida representa un tipo diferente de violación. Los empleados a menudo introducen en los prompts de IA código fuente, datos de clientes, contratos y planes no divulgados sin considerar que esto podría ser considerado como datos que están saliendo de la empresa. Una vez que un atacante toma el control de la sesión, puede acceder a todo ese historial sin necesidad de penetrar en los sistemas internos de la compañía. La cuenta de IA se convierte así en parte de la memoria corporativa de la empresa, y la sesión robada proporciona acceso a ella.

Las claves API añaden un riesgo financiero adicional a la exposición de datos. Durante los meses de julio, agosto y septiembre de 2026, foros subterráneos ofrecieron abiertamente claves API de Claude, cookies de ChatGPT de cuentas pagadas y Pro, así como sesiones de Cursor, en algunos casos con garantías de devolución de dinero. Este tipo de abuso es conocido como "LLMjacking", donde los atacantes roban claves de notas, archivos de configuración o configuraciones de espacio de trabajo y las utilizan para ejecutar cargas de trabajo de IA a expensas de la víctima, o revenden el acceso a un precio reducido. La víctima termina recibiendo la factura mientras que el atacante se beneficia del poder de cómputo.

El impacto de la exposición se agrava con las plataformas de automatización. Una sesión de Zapier robada otorga autorización permanente para acceder a sistemas de CRM, correos electrónicos y almacenamiento de archivos. Un atacante con acceso puede construir un flujo de trabajo que exfiltra datos de manera programada, desde una dirección IP de proveedor confiable, sin que se requiera un robo adicional de credenciales.

Es relevante observar la distribución sectorial de las empresas afectadas. Las firmas tecnológicas representan el grupo más grande, con 144 empresas y el 40% de todos los registros, lo cual es significativo ya que estas compañías también manejan datos de clientes. Sin embargo, sectores como la industria, servicios financieros, salud, retail y energía también están notablemente representados. La exposición de agentes y automatización, que implica la autorización del empleado en otros sistemas, se concentra especialmente en sectores como la salud, servicios financieros y tecnología, que son precisamente los menos capaces de absorber este tipo de movimientos laterales.

Este panorama se desarrolla mientras la industria de la IA debate sobre riesgos de seguridad en frontera, enjambres de agentes autónomos y la velocidad de desarrollo. Aunque estas discusiones son importantes, el informe se centra en un problema más inmediato y considerablemente más manejable: No se necesita un enjambre autónomo para perder la memoria corporativa. Un solo empleado, un portátil no gestionado, una contraseña de ChatGPT guardada y un infostealer de uso común, disponible en canales de Telegram desde 2022, pueden ser suficientes para comprometer la información de una empresa.

Las recomendaciones del informe son claras y directas. Se sugiere implementar plataformas de IA detrás de un inicio de sesión único, usar sesiones de corta duración y rotar los tokens de actualización para que las cookies robadas expiren rápidamente. También se aconseja limitar y rotar regularmente las claves API y marcar actividades desde ubicaciones inusuales o fuera del horario laboral habitual. Si un empleado aparece en un registro de robo, debe tratarse como un incidente de seguridad en el punto final, no simplemente como un restablecimiento de contraseña. Además, es fundamental localizar primero las cuentas de IA en la sombra; no se puede rotar credenciales o asegurar cuentas que ni siquiera se sabe que existen.

La respuesta de Anthropic al incidente de agosto es el ejemplo que el informe destaca: la empresa no solo recomendó un cambio de contraseña, sino que invalidó las sesiones, eliminó métodos de pago que los atacantes estaban abusando y notificó a los usuarios afectados que sus máquinas habían sido comprometidas. Este último paso marca la diferencia entre un simple flujo de datos y una verdadera alarma de incendio.

La ciberseguridad en el ámbito de la inteligencia artificial es un reto que requiere atención inmediata y medidas proactivas para proteger tanto los datos como la integridad de las empresas. En un entorno donde la IA se convierte en una herramienta esencial, la gestión de la seguridad debe evolucionar para enfrentar estos nuevos desafíos.

AI Accounts Are Becoming the New Target for Infostealers

Source: Security Affairs

SOCRadar analyzed stealer log data from the last 90 days and found 482 companies with exposed AI accounts and credentials. Of those, 295 appeared in active logs during that period, suggesting the exposure is recent rather than the result of historical cleanup. Together, these companies account for 5,434 stealer log records linked to 1,500 distinct corporate email addresses. The number that really stands out is the ChatGPT figure. A capturedChatGPTor OpenAI session appeared at 358 of the 482 companies, accounting for roughly 90% of all records in the study. Other platforms, including Zapier, Notion, Hugging Face, Replit, Lovable and ElevenLabs, were far behind. This doesn’t necessarily point to a security problem with OpenAI. It says more about how employees use AI at work. Many people simply signed up for ChatGPT with a work email and used it on a personal device, often outside company policies and without IT teams even knowing it was happening. Claude and Gemini barely appear in the data, and SOCRadar is explicit about what that means and what it doesn’t. The researchers read the absence as a shadow-AI signal, not evidence that those platforms are safer to steal from. Anthropic demonstrated that in late August when infostealer malware started hijacking Claude sessions to drain paid usage, forcing a company-wide sign-out, payment method removal, and fraud refunds. Users noticed on Reddit when their usage limits “refilled and then drained” overnight. Claude sessions are targeted the moment they exist in enough volume; there are just fewer of them in corporate environments today. A stolen AI login is categorically different from a stolen password, and the report makes a clear case for why the industry needs to treat it that way. “A stolen cookie is a live session. As Okta’s Jeremy Kirk put it, “session tokens and API keys are sought specifically by threat actors because it is often possible to replay those secrets and bypass credential-based authentication.”” reads thereportpublished by SOCRadar. “Rotating the password alone leaves the intruder signed in.” That quote comes from Okta researcher Jeremy Kirk, cited in the report after Okta’s team pulled a 7 GB stealer dump off Telegram and found thousands of still-replayable tokens inside, including two dozen valid API keys for major AI providers. Rotating the password after a credential theft doesn’t help if the active session cookie is still valid. The attacker stays logged in regardless. The conversation history inside a compromised AI account creates a different kind of breach. Employees often paste source code, customer data, contracts and unreleased plans into AI prompts without thinking of it as data leaving the company. But once an attacker takes over the session, they can access that entire history without ever breaking into the company’s internal systems. The AI account has effectively become part of the company’s corporate memory, and the stolen session provides access to it. API keys add a financial risk on top of the data exposure. During July, August and September 2026, underground forums were openly offering Claude API keys, ChatGPT cookies from paid and Pro accounts, and Cursor sessions, in some cases with money-back guarantees. This fuels a type of abuse known as LLMjacking: attackers steal keys from notes, configuration files or workspace settings and use them to run AI workloads at the victim’s expense, or resell the access at a discount. The victim gets the bill. The attacker gets the computing power. “Keys copied into a notes app or a workspace settings page get lifted with everything else, then billed to the victim or resold. Underground vendors sell discounted access to Claude, Gemini and Cursor accounts and money-back guarantees.” states the report. Automation platforms make the exposure worse. A stolen Zapier session carries standing authorization into CRM systems, email, and file storage. An attacker with access can build a workflow that exfiltrates data on a schedule, from a trusted vendor IP address, without any further credential theft required. The sector breakdown is worth noting. Technology firms are the largest group at 144 companies and 40% of all records, which matters because those companies hold downstream client data too. But industrials, financial services, healthcare, retail, and energy all appear in force. Agent and automation exposure, the category that carries an employee’s authorization into other systems, concentrates specifically in healthcare, financial services, and technology, which are exactly the sectors least able to absorb that kind of lateral movement. All of this is happening while the AI industry debates frontier safety risks, autonomous agent swarms, and the pace of development. That conversation is real and worth having. This report is about something more immediate and considerably more actionable: You don’t need an autonomous swarm to lose your corporate memory. One employee, one unmanaged laptop, one saved ChatGPT password and a commodity infostealer, widely available in Telegram channels since 2022, can be enough. The controls recommended in the report are straightforward. Put AI platforms behind single sign-on, use short-lived sessions and rotate refresh tokens so stolen cookies expire quickly. Limit and regularly rotate API keys, and flag activity from unusual locations or outside normal working hours. If an employee shows up in a stealer log, treat it as an endpoint security incident, not simply a password reset. And find shadow AI accounts first: you can’t rotate credentials or secure accounts you don’t even know exist. Anthropic’s own response to the August incident is the template the report points to: the company didn’t just advise a password change, it invalidated sessions, removed payment methods attackers were abusing, and notified affected users that their machines were compromised. That last step is the difference between a data feed and an actual fire alarm. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, AI accounts)

Las cuentas de IA se convierten en el nuevo objetivo de los infostealers. | Ciberseguridad - NarcoObservatorio