Salta al contenuto
24 julio 2026

Descubierta falla en OpenAI que permitía crear agentes de IA maliciosos con un solo clic

Investigadores de Zenity Labs descubrieron una vulnerabilidad crítica en OpenAI que permitía infiltrar agentes de IA en sistemas corporativos con un solo clic

Descubierta falla en OpenAI que permitía crear agentes de IA maliciosos con un solo clic

En el mundo de la seguridad informática las vulnerabilidades pueden esconderse en los lugares más inesperados. Recientemente, investigadores de Zenity Labs descubrieron una falla crítica en OpenAI que permitía a los atacantes infiltrar agentes de IA en sistemas corporativos con un simple clic. Esta vulnerabilidad, bautizada como AgentForger fue corregida por OpenAI el 8 de junio de 2026 pero no sin antes revelar un método alarmante de ataque.

La vulnerabilidad permitía a un atacante crear y controlar un agente de IA autónomo dentro de los sistemas de ChatGPT Workspace de una organización víctima. Este agente podía acceder a datos sensibles y herramientas conectadas, todo sin que la víctima o la organización se dieran cuenta. La falla residía en el Agent Builder de ChatGPT, una herramienta que permite a los usuarios construir flujos de trabajo de agentes mediante un interfaz de arrastrar y soltar.

El mecanismo del ataque

El ataque ocurría cuando un empleado, sin sospechar nada, hacía clic en un enlace de ChatGPT que parecía inofensivo. Este enlace contenía parámetros URL que inyectaban instrucciones maliciosas en el Agent Builder. Una vez abierto, el Builder ejecutaba automáticamente estas instrucciones, creando un agente controlado por el atacante. Este agente podía realizar una serie de acciones, como monitorear correos electrónicos y ejecutar tareas específicas enviadas por el atacante.

Para que el ataque tuviera éxito, se requerían tres condiciones: la víctima debía estar conectada a ChatGPT, tener acceso a Workspace Agents y tener al menos un conector autorizado, como GmailOutlookSlack o Teams. Con estas condiciones, el agente malicioso podía operar sin necesidad de aprobación adicional, ya que el conector preexistente permitía el acceso sin disparar alertas de seguridad.

Las capacidades del agente malicioso

Una vez creado, el agente malicioso podía realizar una variedad de acciones peligrosas. Podía realizar reconocimiento interno encontrar datos sensibles, cosechar credenciales y suplantar a la víctima frente a otros empleados. Además, podía distribuir enlaces de phishing interno y preparar ataques de Business Email Compromise (BEC) todo de forma autónoma y sin dejar rastros visibles para los controles de seguridad tradicionales.

El agente también podía operar de manera persistente, ejecutando tareas cada hora y reportando los resultados al atacante. Esto lo convertía en una herramienta poderosa para mantener el acceso a largo plazo dentro de la red corporativa. Según el investigador de Zenity LabsMike Takahashi el agente se convertía en un operador persistente instalado con un solo clic y mantenido vivo por un programa de tareas.

La respuesta de OpenAI

OpenAI fue notificada sobre la vulnerabilidad el 4 de junio de 2026 y corrigió la falla en solo tres días, el 8 de junio de 2026. La compañía también anunció que deprecaría el producto Agent Builder a partir del 30 de noviembre de 2026 instando a los usuarios a migrar a la Agents SDK. Esta medida busca mejorar la seguridad y prevenir futuros ataques similares.

La vulnerabilidad AgentForger es un recordatorio de los riesgos que conllevan las herramientas de IA y la importancia de mantener sistemas seguros. Como señaló Michael Bargury cofundador y CTO de Zenity, «No es una solicitud falsificada, es un infiltrado falsificado. Los atacantes ya no tienen que entrar por la fuerza para robar datos. Pueden forjar un insider que vaya a buscarlos por ellos.»

Autore

Sofía Herrera

Sofía Herrera cubre lo que pasa en TikTok antes de que llegue a la televisión. Combina análisis cultural con periodismo de actualidad ligera.