Los navegadores con IA pueden ser engañados para spamear tus contactos de WhatsApp y añadir artículos a tu carrito de Amazon
Investigadores de seguridad encontraron aproximadamente 20 fallos en navegadores mejorados con IA de OpenAI, Google, Anthropic, Microsoft y Perplexity. El peor permitía a los hackers convertir tu navegador en una máquina de phishing.

Puntos clave
- La firma de seguridad Zenity encontró aproximadamente 20 fallos en navegadores y extensiones de navegador habilitados con IA de OpenAI, Google, Anthropic, Microsoft y Perplexity, presentados en Black Hat Las Vegas en 2025.
- Un ataque engañó al navegador Atlas de OpenAI para que enviara mensajes a todos los contactos de WhatsApp de un usuario, convirtiendo efectivamente su cuenta en una máquina de spam.
- Un segundo ataque añadió una nueva dirección de envío y una tableta al carrito de Amazon de una víctima sin su conocimiento.
- OpenAI solucionó los problemas de Atlas a principios de 2025 y cerrará el navegador el 9 de agosto de 2025.
- Los investigadores advierten que los navegadores con IA deben usar reglas de seguridad duras y fijas en lugar de depender del propio juicio de la IA, que casi siempre puede ser engañado.
Investigadores de seguridad han demostrado que los navegadores web potenciados por IA, software que utiliza inteligencia artificial para navegar por sitios web y realizar acciones en tu nombre, pueden ser secuestrados silenciosamente para spamear tus contactos y manipular tus cuentas de compras en línea. Los hallazgos fueron presentados esta semana en Black Hat, una conferencia importante de ciberseguridad celebrada en Las Vegas.
La investigación proviene de Zenity, una empresa de seguridad que examinó herramientas de navegador con IA construidas por algunos de los nombres más grandes de la tecnología. Encontraron alrededor de 20 debilidades separadas en productos de OpenAI, Google, Anthropic, Microsoft y Perplexity.
¿Qué exactamente hicieron los atacantes?
Los investigadores utilizaron una técnica llamada ataque de inyección de indicaciones, donde instrucciones ocultas enterradas dentro de una página web de aspecto normal le dicen a la IA que haga algo que el usuario nunca pidió. Piénsalo como dejar una nota dentro de una carta que solo lee el cartero de IA.
En la primera prueba, Zenity publicó un enlace en X a lo que parecía una página de suscripción a un boletín. Dentro de esa página había instrucciones escritas en hebreo, una opción deliberada para eludir las herramientas de seguridad que buscan texto inglés sospechoso. La página también afirmaba, falsamente, que la IA estaba operando dentro de un entorno de prueba seguro con contactos falsos.
El navegador Atlas de OpenAI cayó en la trampa. Visitó la página de suscripción, luego navegó hacia la cuenta de WhatsApp Web del usuario que ya había iniciado sesión y envió el mismo mensaje a todos los contactos de la lista. Los investigadores llaman a esto un gusano: cada amigo que hiciera clic en el enlace tendría sus propios contactos enviados por mensaje, y así sucesivamente.
La segunda prueba se dirigió a Amazon. Usando el mismo truco, los investigadores lograron que Atlas añadiera una nueva dirección de envío a una cuenta de Amazon con sesión iniciada y pusiera una tableta en el carrito de compras. Cuando intentaron ir más allá y completar la compra, los controles de seguridad de OpenAI la bloquearon. Así que encontraron una solución alternativa: pidieron al asistente de compras de IA integrado de Amazon, llamado Rufus, que completara el pedido. Rufus, que no había sido manipulado, simplemente asumió que estaba hablando con el cliente real y estuvo de acuerdo.
¿Deberías preocuparte por tu navegador con IA en este momento?
Si usas Atlas, tienes un período corto para ser consciente de esto, pero OpenAI dice que ya parcheó los fallos específicos después de que Zenity los reportara en enero de 2025, y Atlas se cierra completamente el 9 de agosto de 2025. La empresa dice que las protecciones ahora también se extienden a sus características de navegador de ChatGPT.
Sin embargo, la preocupación más general está justificada. Los investigadores encontraron debilidades similares en otras herramientas de navegador con IA de empresas competidoras, algunas de las cuales eran más fáciles de explotar que Atlas.
Los criminales reales actualmente tienen opciones más simples, como correos electrónicos falsos o contraseñas robadas. Pero Michael Bargury de Zenity argumenta que la industria está caminando dormida hacia un problema más grande al permitir que la IA misma decida qué es seguro, en lugar de construir reglas firmes que la IA no pueda anular.
| Navegador o herramienta | Empresa | Fallo clave encontrado |
|---|---|---|
| Atlas | OpenAI | Gusano de spam de WhatsApp; manipulación del carrito de Amazon |
| Múltiples extensiones de navegador | Google, Anthropic, Microsoft | Acceso a archivos, suplantación de gestor de contraseñas, fuga del historial de navegación |
| Integraciones de navegador con IA | Perplexity | Omisión de seguridad que permite acceso de máquina |
"Te estás poniendo en una situación en la que el navegador puede ser completamente secuestrado y tus cuentas pueden ser comprometidas, tus datos pueden filtrarse", dijo Bargury, según fue reportado inicialmente por Wired AI.
Preguntas frecuentes
¿Necesito hacer algo ahora mismo?
Si usas Atlas, deja de usarlo antes del 9 de agosto de 2025 cuando se cierre. Para otros navegadores con IA y extensiones, comprueba si la empresa ha emitido una actualización de seguridad reciente, y hasta que se confirme una, evita usarlos mientras hayas iniciado sesión en cuentas sensibles como tu banco, correo electrónico o aplicaciones de mensajería.
¿Por qué la IA no puede simplemente rechazar las instrucciones maliciosas?
Ese es exactamente el problema. Los sistemas de IA toman decisiones en lugar de seguir reglas fijas, y los atacantes inteligentes pueden engañar esos juicios, por ejemplo escribiendo en un idioma diferente o afirmando que el entorno es una prueba segura. Los investigadores argumentan que las barreras técnicas duras, muros que la IA simplemente no puede cruzar sin importar lo que se le diga, son el único arreglo confiable.



