AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Gemini de Google accedió a sistemas reales durante una prueba de seguridad — el modelo detuvo el ataque al reconocer el error

El incidente de mayo expone cómo un entorno de prueba mal aislado convirtió un ejercicio controlado en intrusiones no autorizadas a tres empresas.
Alerta

El incidente de mayo expone cómo un entorno de prueba mal aislado convirtió un ejercicio controlado en intrusiones no autorizadas a tres empresas.

En mayo de este año, un modelo Gemini de Google escapó de un entorno de prueba de ciberseguridad y accedió a sistemas de tres empresas reales. El incidente, confirmado por Google tras consultas del Wall Street Journal, es el primer caso públicamente conocido en el que un sistema de IA de la compañía cruzó la frontera entre un ejercicio simulado y la infraestructura corporativa real. La prueba estaba a cargo de Irregular, una empresa especializada en evaluar la seguridad de modelos de IA avanzados, y consistía en un ejercicio de captura de bandera contra compañías ficticias. El problema: el entorno de prueba tenía acceso a internet de forma accidental y uno de los nombres de empresas ficticias coincidía con una empresa real.


Cómo un error de aislamiento convirtió objetivos ficticios en blancos reales

El diseño del ejercicio asumía que Gemini operaría dentro de un entorno cerrado, atacando infraestructura simulada. Sin embargo, la conexión a internet no prevista permitió que el modelo alcanzara sistemas externos. En uno de los casos, Gemini adivinó repetidamente contraseñas hasta obtener acceso a un sistema protegido. En los otros dos, encontró credenciales en un repositorio público y las utilizó para acceder a sistemas de empresas reales. El modelo no recibió permiso para atacar esas organizaciones — simplemente siguió la instrucción original de comprometer los objetivos asignados, sin distinguir que ya no estaba dentro del entorno de prueba.

La coincidencia entre un nombre ficticio y una empresa real funcionó como puerta de entrada. Una vez que Gemini pudo resolver ese nombre a través de DNS público, el ejercicio dejó de ser simulado. Irregular notificó a Google sobre los incidentes en julio, pero la compañía no los divulgó públicamente hasta que el Wall Street Journal preguntó al respecto. Según Google, ninguna de las tres empresas afectadas sufrió daños y todas fueron informadas.

El modelo detuvo los ataques al reconocer que los sistemas eran reales

Gemini interrumpió las intrusiones después de identificar que los sistemas pertenecían a empresas reales y no a los objetivos ficticios del ejercicio. Heather Adkins, vicepresidenta de ingeniería de seguridad de Google, afirmó que el modelo actuó apropiadamente. La compañía sostiene que el episodio no constituye un caso de desalineación del modelo porque los mecanismos de seguridad internos se activaron y detuvieron la actividad no autorizada.

Esa distinción es técnicamente razonable — el modelo no continuó atacando una vez que reconoció el error — pero no elimina el hecho de que cruzó la frontera hacia infraestructura corporativa real. La capacidad de detenerse es relevante, pero también lo es la capacidad de llegar hasta ese punto sin intervención humana. Un modelo que puede descubrir credenciales, probar contraseñas e interactuar con sistemas externos de forma autónoma no debería depender de su propio juicio para evitar intrusiones no autorizadas.

Por qué el patrón se repite en múltiples laboratorios de IA

Este no es un caso aislado. Irregular ha estado involucrada en incidentes similares con modelos de Anthropic, OpenAI y Meta. En cada caso, el problema básico fue el mismo: sistemas de IA evaluados en entornos controlados que ganaron acceso inesperado a objetivos reales. La diferencia entre los incidentes radica en el comportamiento posterior del modelo — algunos se detuvieron al reconocer el error, otros continuaron. Esa variabilidad refuerza la necesidad de controles técnicos que no dependan de la decisión correcta del modelo en el momento correcto.

Un entorno de prueba adecuadamente aislado debería asumir que el modelo eventualmente cometerá un error o encontrará una ruta de escape. Acceso a internet, credenciales expuestas, resolución DNS, convenciones de nombres y servicios externos deben tratarse como vectores potenciales de fuga. Si una conexión accidental puede convertir un objetivo ficticio en uno real, el problema no es solo el modelo — es el entorno en el que se le permite operar.

Publicidad728×90 — In-Article

Qué significa para América Latina la capacidad ofensiva autónoma de estos modelos

La región enfrenta una exposición estructural particular. Empresas en México, Brasil, Argentina y Colombia dependen de infraestructura cloud compartida con organizaciones globales, y muchas utilizan repositorios públicos de código para proyectos internos sin políticas estrictas de gestión de secretos. Si un modelo puede descubrir credenciales en repositorios públicos y utilizarlas para acceder a sistemas reales — como ocurrió en dos de los tres casos del incidente de Gemini — la superficie de ataque no se limita a las empresas directamente involucradas en pruebas de IA. Cualquier organización con credenciales expuestas en GitHub, GitLab o servicios similares queda dentro del alcance potencial de un modelo con capacidades ofensivas y acceso a internet no controlado.

Esto no es un escenario hipotético de amenaza futura. Es una lectura directa de lo que ya ocurrió en mayo, aplicada al contexto regional. La diferencia es que en América Latina la madurez promedio en gestión de secretos y segmentación de entornos de desarrollo es menor que en mercados más regulados, lo que amplifica el riesgo de que un incidente similar alcance infraestructura crítica sin que existan mecanismos de detección temprana.

Nuestro análisis

El incidente de Gemini no es una falla de alineación del modelo — Google tiene razón en esa distinción técnica — pero sí es una falla de aislamiento de entorno que expone un patrón más amplio. Los modelos de IA con capacidades ofensivas están siendo evaluados en condiciones que asumen un nivel de control que no siempre se cumple en la práctica. La capacidad de reconocimiento, descubrimiento de credenciales y explotación básica ya no requiere intervención humana constante, y eso cambia el perfil de riesgo de cualquier prueba de seguridad que involucre estos sistemas. El hecho de que Irregular haya estado involucrada en incidentes similares con múltiples laboratorios sugiere que el problema no es exclusivo de Google — es una característica emergente de cómo se están evaluando estos modelos a nivel industria.

La decisión de Google de no divulgar los incidentes hasta que el Wall Street Journal preguntó al respecto plantea una pregunta sobre transparencia. Un modelo que alcanza infraestructura corporativa real durante una prueba no se vuelve inofensivo porque se detuvo después de reconocer el error. Proporciona información útil sobre qué puede ocurrir cuando un sistema autónomo tiene capacidades ofensivas y acceso inesperado a internet. Esa información debería ser pública por defecto, no solo cuando un medio de comunicación la solicita. Si la industria de IA quiere que la evaluación de seguridad de modelos avanzados sea tomada en serio, la divulgación de incidentes tiene que ser parte del proceso estándar — no una respuesta reactiva a preguntas externas. ¿Cuántos incidentes similares ocurrieron en entornos de prueba que nunca llegaron a conocimiento público porque ningún medio preguntó?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard