Un análisis de logs de malware reveló 482 empresas con cuentas de IA expuestas en 90 días: las sesiones robadas permiten acceso sin autenticación adicional.
SOCRadar analizó datos de stealer logs de los últimos 90 días y encontró 482 empresas con cuentas de IA expuestas y credenciales comprometidas. De ese total, 295 aparecieron en logs activos durante el período analizado, lo que sugiere exposición reciente en lugar de arrastre histórico. Las 482 empresas suman 5.434 registros de stealer logs vinculados a 1.500 direcciones de correo corporativo distintas. El dato más significativo es que una sesión capturada de ChatGPT u OpenAI apareció en 358 de las 482 empresas, representando aproximadamente el 90% de todos los registros del estudio. Otras plataformas mencionadas como objetivos incluyen Zapier, Notion, Hugging Face, Replit, Lovable, ElevenLabs, Claude, Gemini y Cursor, pero con presencia considerablemente menor en los logs analizados.
Por qué rotar la contraseña ya no cierra la sesión del atacante
Una sesión robada de IA es categorialmente distinta de una contraseña comprometida. El equipo de Okta extrajo un dump de stealer de 7 GB de Telegram y encontró miles de tokens aún reproducibles, incluyendo dos docenas de claves API válidas para proveedores principales de IA. Investigadores de Okta señalaron que los tokens de sesión y las claves API son buscados específicamente por actores de amenaza porque es posible reproducir esos secretos y eludir la autenticación basada en credenciales. Rotar la contraseña después de un robo de credenciales no ayuda si la cookie de sesión activa sigue siendo válida: el atacante permanece autenticado independientemente del cambio de contraseña.
Este patrón se manifestó de forma concreta en agosto de 2026, cuando malware infostealer comenzó a secuestrar sesiones de Claude para drenar uso pagado. Anthropic se vio forzada a implementar cierre de sesión en toda la empresa, eliminación de métodos de pago y reembolsos por fraude. Usuarios reportaron en Reddit que sus límites de uso se recargaban y luego se drenaban durante la noche, evidenciando explotación automatizada de sesiones capturadas.
El historial de conversación como vector de fuga de datos corporativos
El historial de conversación dentro de una cuenta de IA comprometida crea un tipo diferente de brecha. Empleados frecuentemente pegan código fuente, datos de clientes, contratos y planes no publicados en prompts de IA sin considerarlo como datos que salen de la empresa. Una vez que un atacante toma control de la sesión, puede acceder a ese historial completo sin necesidad de comprometer los sistemas internos de la compañía. La cuenta de IA se convierte efectivamente en parte de la memoria corporativa, y la sesión robada proporciona acceso a ella sin autenticación adicional.
Las claves API agregan riesgo financiero además de la exposición de datos. Durante julio, agosto y septiembre de 2026, foros clandestinos ofrecían abiertamente claves de API de Claude, cookies de ChatGPT de cuentas pagadas y Pro, y sesiones de Cursor, en algunos casos con garantías de devolución de dinero. Esto alimenta un tipo de abuso conocido como LLMjacking: atacantes roban claves de aplicaciones de notas, archivos de configuración o ajustes de workspace y las usan para ejecutar cargas de trabajo de IA a expensas de la víctima, o revenden el acceso con descuento. La víctima recibe la factura. El atacante obtiene el poder de cómputo.
Plataformas de automatización como multiplicador de exposición lateral
Las plataformas de automatización amplifican la exposición. Una sesión robada de Zapier lleva autorización permanente hacia sistemas CRM, correo electrónico y almacenamiento de archivos. Un atacante con acceso puede construir un flujo de trabajo que exfiltra datos de forma programada, desde una dirección IP de proveedor confiable, sin requerir robo de credenciales adicional. La exposición de agentes y automatización se concentra específicamente en salud, servicios financieros y tecnología, sectores que menos pueden absorber ese tipo de movimiento lateral.
El desglose sectorial muestra que empresas de tecnología son el grupo más grande con 144 compañías y 40% de todos los registros, lo cual importa porque esas empresas también mantienen datos de clientes downstream. Pero industriales, servicios financieros, salud, retail y energía aparecen con presencia significativa en los logs analizados.
Cómo la IA de sombra convierte laptops personales en puntos de fuga corporativa
La predominancia de ChatGPT en los datos no señala necesariamente un problema de seguridad con OpenAI. Refleja cómo los empleados usan IA en el trabajo: muchos simplemente se registraron en ChatGPT con un correo corporativo y lo usaron en un dispositivo personal, frecuentemente fuera de políticas de la empresa y sin que los equipos de IT supieran que estaba ocurriendo. Claude y Gemini apenas aparecen en los datos, y SOCRadar es explícito sobre lo que eso significa y lo que no: los investigadores leen la ausencia como una señal de IA de sombra, no como evidencia de que esas plataformas sean más seguras de robar. Las sesiones de Claude son atacadas en el momento en que existen en volumen suficiente; simplemente hay menos de ellas en entornos corporativos hoy.
En América Latina, donde la adopción de IA generativa en empresas medianas y grandes creció aceleradamente durante 2025 y 2026 sin marcos de gobernanza consolidados, la exposición a través de cuentas personales con correo corporativo replica el mismo patrón documentado por SOCRadar. Sectores como fintech en Brasil y México, donde empleados técnicos usan herramientas de IA para desarrollo sin supervisión formal de IT, presentan exposición estructural equivalente: dispositivos personales, credenciales corporativas, ausencia de single sign-on y stealer logs circulando en los mismos canales de Telegram accesibles globalmente desde 2022.
Nuestro análisis
Este reporte documenta un cambio de categoría en el robo de credenciales corporativas. La industria de IA debate riesgos de seguridad de frontera, enjambres de agentes autónomos y ritmo de desarrollo, pero la exposición documentada aquí es más inmediata y considerablemente más accionable: no se necesita un enjambre autónomo para perder memoria corporativa. Un empleado, una laptop no gestionada, una contraseña de ChatGPT guardada y un infostealer commodity, ampliamente disponible en canales de Telegram desde 2022, pueden ser suficientes. La respuesta de Anthropic al incidente de agosto establece el patrón de contención: la compañía no solo recomendó cambio de contraseña, invalidó sesiones, removió métodos de pago que los atacantes estaban abusando y procesó reembolsos por fraude.
Los controles recomendados en el reporte son directos: colocar plataformas de IA detrás de single sign-on, usar sesiones de corta duración y rotar tokens de refresco para que cookies robadas expiren rápidamente, limitar y rotar regularmente claves API, y marcar actividad desde ubicaciones inusuales o fuera de horario laboral normal. Si un empleado aparece en un stealer log, tratarlo como un incidente de seguridad de endpoint, no simplemente un reseteo de contraseña. Y encontrar cuentas de IA de sombra primero: no se pueden rotar credenciales ni asegurar cuentas cuya existencia se desconoce. La pregunta que queda abierta es si las empresas implementarán estos controles antes de que el próximo dump de 7 GB aparezca en Telegram con sus propias sesiones activas adentro.