AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

OpenAI bloqueó 15.000 cuentas por extracción masiva de capacidades de razonamiento

La compañía atribuyó el núcleo de la operación a individuos vinculados con Moonshot AI y advirtió que la misma vulnerabilidad existe en otros modelos del mercado.
Alerta

La compañía atribuyó el núcleo de la operación a individuos vinculados con Moonshot AI y advirtió que la misma vulnerabilidad existe en otros modelos del mercado.

OpenAI detectó y desarticuló entre julio y finales del mismo mes una campaña coordinada para extraer capacidades de razonamiento de sus modelos de inteligencia artificial mediante un método que la compañía calificó como novedoso. La operación comenzó con actividad de bajo nivel el 1 de julio, escaló hasta alcanzar 16.000 prompts de 4.000 usuarios con un patrón de extracción similar los días 24 y 25 de julio, y llegó a involucrar 15.000 cuentas sospechosas para el 28 de julio, cuando OpenAI declaró haber interrumpido completamente la actividad. La compañía atribuyó un núcleo central de la operación a individuos trabajando en nombre de Moonshot AI, una empresa rival de IA con sede en China que ya había sido acusada anteriormente de destilación de modelos estadounidenses.

Cómo funcionó la explotación del cifrado entre conversaciones

El método empleado por los atacantes no implicó romper el cifrado de OpenAI ni comprometer bases de datos directamente. En cambio, manipularon las interacciones con el modelo para reproducir datos de razonamiento protegidos en formatos visibles para el solicitante. La técnica consistió en copiar datos de razonamiento cifrados de una conversación y luego pedir al modelo en una conversación separada que descifrara el contenido y lo transcribiera en texto plano. Esta explotación aprovechó un bug que permitía a los usuarios tomar datos cifrados de una conversación y descifrarlos en otra, una falla que OpenAI corrigió tras detectar la campaña.

Investigadores externos reportaron una vulnerabilidad similar a OpenAI en agosto, lo que sugiere que el vector de ataque no era conocido únicamente por los operadores de esta campaña específica. OpenAI confirmó que la misma vulnerabilidad existe en otros modelos de IA del mercado y compartió información del incidente con grupos como el Frontier Model Forum, un consorcio de empresas de IA enfocado en seguridad y gobernanza de modelos de frontera.

La atribución a Moonshot AI sin evidencia técnica pública

OpenAI señaló que individuos trabajando en nombre de Moonshot AI estaban detrás de un núcleo central de la actividad, pero no citó evidencia técnica ni razonamiento específico para respaldar la atribución en su publicación. La compañía indicó a medios especializados que no compartiría información adicional por razones de seguridad. Moonshot AI opera Kimi, uno de varios modelos chinos de código abierto que ofrecen rendimiento competitivo a usuarios y organizaciones de forma gratuita o a bajo costo, lo que ha generado tensiones con empresas estadounidenses que acusan a competidores chinos de realizar ataques de destilación sistemáticos sobre sus modelos más recientes.

Expertos en ciberseguridad de Google y otras firmas han documentado que empresas chinas dependen de mercados negros o grises para adquirir miles de cuentas individuales de modelos como Claude y ChatGPT, que luego inundan con millones de prompts y solicitudes de datos para copiar capacidades del modelo y datos de entrenamiento. Este patrón de destilación a escala industrial ha sido identificado como una amenaza persistente para la ventaja competitiva de las empresas estadounidenses de IA.

Controles reforzados tras la detección del patrón de extracción

Además de prohibir las cuentas involucradas, OpenAI implementó controles mejorados de registro, controles de infraestructura expandidos y monitoreo de red ampliado para detectar patrones similares en el futuro. La compañía también corrigió el bug específico que permitía la transferencia de datos cifrados entre conversaciones. Sin embargo, la confirmación de que la misma vulnerabilidad existe en otros modelos del mercado plantea interrogantes sobre la exposición de competidores que podrían no haber detectado aún actividad similar en sus propias plataformas.

Publicidad728×90 — In-Article

La escala de la operación (15.000 cuentas sospechosas en menos de un mes) sugiere un nivel de coordinación y recursos que excede las capacidades de actores individuales o grupos pequeños. El patrón de escalamiento gradual desde el 1 de julio hasta el pico del 24 y 25 de julio indica una fase de prueba seguida de una ejecución a gran escala, lo que es consistente con operaciones de destilación industrial documentadas previamente. Para empresas y organizaciones en América Latina que dependen de modelos de IA comerciales para operaciones críticas, este incidente expone una vulnerabilidad estructural: la posibilidad de que capacidades de razonamiento propietarias sean extraídas y replicadas por competidores con acceso a infraestructura de cuentas a escala, lo que podría erosionar la ventaja competitiva de proveedores que invierten en desarrollo de modelos avanzados.

Nuestro análisis

Este incidente revela una brecha entre las capacidades de cifrado implementadas por proveedores de IA y la superficie de ataque real que presentan las interacciones con modelos conversacionales. La explotación no requirió romper el cifrado mediante fuerza bruta ni comprometer infraestructura backend, sino manipular la lógica del modelo para que reprodujera contenido protegido en un contexto diferente. Este patrón se asemeja a ataques de confusión de contexto documentados en otros sistemas de IA, donde la separación entre sesiones o conversaciones no es suficientemente robusta para prevenir la transferencia de información sensible. La confirmación de OpenAI de que la misma vulnerabilidad existe en otros modelos sugiere que se trata de un problema de diseño arquitectónico común en la industria, no de una falla aislada de implementación.

La atribución a Moonshot AI sin evidencia técnica pública plantea preguntas sobre los estándares de transparencia en la industria de IA cuando se trata de acusaciones de destilación. A diferencia de incidentes de ciberseguridad tradicionales donde se publican indicadores de compromiso o análisis técnico detallado, las empresas de IA tienden a limitar la divulgación de detalles sobre ataques de destilación, lo que dificulta la verificación independiente y la defensa coordinada del sector. Si el patrón de destilación a escala industrial documentado por Google y otras firmas se convierte en la norma, ¿qué mecanismos técnicos y de gobernanza serán necesarios para que los modelos de IA comerciales mantengan ventajas competitivas basadas en capacidades de razonamiento propietarias?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard