BioShocking: cuando los agentes de IA "de juegos" dejan de ser un juego.

| Julio 1 , 2026
Impactante biológico: solo hay una salida.

Los navegadores y agentes con inteligencia artificial prometen simplificar las tareas web. Pueden resumir páginas, extraer datos de tus cuentas e incluso funcionar como un asistente inteligente que escribe y hace clic por ti. Sin embargo, una nueva investigación revela que cuando estos asistentes pierden la noción de qué es real y qué es solo un juego, tus credenciales y datos confidenciales podrían sufrir daños colaterales.

La prerrogativa de cada tipo de ataque es eludir una de las reglas básicas:

“Los sistemas LLM están diseñados con barandillas de seguridad destinadas a prevenir acciones perjudiciales.”

El investigador Roy Paz ideó y reveló un ataque que él denomina "BioShocking", una técnica que convence a los navegadores de IA de abandonar sus medidas de seguridad presentándoles un escenario ficticio como si fuera la realidad.

Con esto, BioShocking se sitúa en la intersección de la inyección de indicaciones y la manipulación de objetivos. La inyección de indicaciones funciona porque los modelos de IA no distinguen entre las instrucciones de la aplicación y las del atacante, por lo que a veces siguen las incorrectas. Los ataques de manipulación de objetivos modifican sutilmente lo que el agente cree que debe optimizar, transformando el objetivo de "ayudar al usuario" en "ganar el juego a toda costa".

En la prueba de concepto de BioShocking, el atacante controla una página web aparentemente inofensiva ambientada en el universo del juego BioShock. La página presenta un rompecabezas que el agente de IA, que actúa como un navegador autónomo, debe resolver en nombre del usuario. Pero aquí está el giro: el rompecabezas recompensa las respuestas incorrectas e indica explícitamente al agente que se trata de un entorno especial donde las reglas habituales no se aplican.

El último paso del rompecabezas le indica al agente que visite un repositorio de GitHub, localice datos confidenciales como contraseñas o credenciales en el código y los comparta como parte de la finalización del juego. En pruebas contra seis navegadores y complementos de IA convencionales: ChatGPT Atlas, Comet, Fellou, Genspark Browser, Sigma Browser y Claude Chrome extensión: todos los agentes siguieron las instrucciones en lugar de rechazar la solicitud.

Así, al sumergir al agente de IA en una realidad ficticia, el atacante lo convenció de sobrepasar los límites establecidos.

El bioshocking no es un fenómeno aislado. Es un ejemplo más de una creciente clase de ataques que utilizan a los propios agentes de IA como objetivo. Un estudio reciente sobre el agente de correo electrónico con IA de OpenClaw demostró que tácticas básicas de phishing lograron engañar al agente para que filtrara credenciales de AWS y registros de clientes.

Obviamente, el punto débil común reside en cómo estos navegadores gestionan los contextos autenticados. Cuando un navegador de IA opera en "modo agente", suele heredar el estado de sesión del usuario en plataformas sensibles como el correo electrónico, los repositorios de código, los paneles de control en la nube, los gestores de contraseñas, etc. Desde la perspectiva del modelo de IA, se trata simplemente de otra página que leer y más campos que copiar. No tienen ninguna relevancia especial para ellos.

Si el discurso predominante afirma que copiar credenciales forma parte de un desafío inofensivo, muchas implementaciones actuales lo aceptarán.

Lo preocupante es la respuesta, o la falta de ella, por parte de los proveedores. Paz informó del problema de BioShocking a seis proveedores afectados en octubre de 2025. Según el informe, tres de ellos no respondieron, y solo ChatGPT Atlas de OpenAI implementa actualmente una solución que bloquea la prueba de concepto. Anthropic intentó parchear su Claude Chrome Se ha implementado un complemento, pero, según se informa, la mitigación sigue siendo ineficaz contra el escenario de ataque. Al momento de redactar este informe, Perplexity AI cerró el problema sin ofrecer ninguna solución.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.