Un nuevo tipo de ataque de inyección de mensajes demuestra por qué otorgar a los asistentes de IA acceso a navegadores, herramientas de código y datos privados requiere una precaución adicional.
Investigadores de IA describen la "inyección de contexto criptográfico", un ataque que oculta instrucciones maliciosas dentro de datos cifrados. Posteriormente, se induce a la IA a descifrar esos datos utilizando su propia herramienta de ejecución de código. Como resultado, la IA puede tratar el texto resultante como si fuera información interna confiable.
Una inyección de instrucciones es similar a dejar una instrucción falsa dentro de un documento para que la lea un asistente de IA. En lugar de seguir únicamente la solicitud del usuario, el asistente puede ser engañado para que siga las instrucciones de un atacante ocultas en una página web, correo electrónico o archivo.
Como informamos hace meses, los expertos han advertido que los ataques de inyección de comandos son un problema que quizás nunca se solucione. Este tipo de ataque funciona porque los modelos de IA no pueden distinguir con fiabilidad entre las instrucciones legítimas y las del atacante, por lo que a veces obedecen las incorrectas.
Para reducir este riesgo, los proveedores de IA configuran sus modelos con medidas de seguridad: protecciones diseñadas para evitar que los sistemas de IA hagan cosas que no deberían, ya sea intencionadamente o no.
Los investigadores descubrieron que las instrucciones maliciosas podían ocultarse de algunos sistemas de seguridad de la IA cifrándolas. Posteriormente, se podía engañar a la propia IA para que descifrara esas instrucciones utilizando sus herramientas de codificación.
Para cuando las instrucciones se volvieron legibles, ya habían superado los controles de seguridad iniciales. La IA pudo entonces confundirlas con instrucciones legítimas y seguirlas.
Es algo así como ocultar instrucciones maliciosas en un idioma que el sistema de seguridad no entiende. La IA las traduce solo después de que hayan superado los controles de seguridad, y entonces puede seguir su contenido.
Los investigadores probaron su método con dos agentes de IA, obteniendo resultados diferentes. En Grok, el ataque permitió robar información como el nombre del usuario, su ubicación aproximada, su plan de suscripción y su historial de conversaciones. En Gemini, utilizaron la técnica para eludir los controles de seguridad y generar contenido que el modelo normalmente no produciría.
En Grok, un simple "resumir esta página" roba los datos de chat del usuario sin necesidad de clics ni avisos. En Gemini, genera contenido que la modelo normalmente rechaza. Ambos son sistemas de producción en vivo.
Los investigadores no proporcionaron todos los detalles porque xAI no había tomado medidas después de que se le informara del fallo en Grok en junio de 2026. Gemini, por otro lado, ha realizado mejoras, pero aún no ha solucionado completamente el problema.
Cómo mantenerse seguro
Un asistente de IA puede ser útil, pero no se le debe confiar automáticamente datos confidenciales ni herramientas potentes.
- Trate con precaución los resúmenes generados por IA de páginas web, documentos y enlaces compartidos desconocidos, especialmente cuando el asistente puede navegar o ejecutar código.
- No pegue contraseñas, códigos de recuperación, claves API, información financiera ni detalles confidenciales sobre su salud o trabajo en los chats de IA a menos que comprenda cómo se manejará esa información.
- Revisa las herramientas conectadas y los permisos del asistente de IA. Elimina el acceso que no necesita, en particular al correo electrónico, el almacenamiento en la nube, los repositorios de código fuente y las integraciones externas.
- Desconfía si una herramienta de IA te pide que descifres, decodifiques, ejecutes un script, abras un nuevo enlace o subas datos como parte de una tarea aparentemente ordinaria.
- Mantenga actualizados el navegador y las aplicaciones de IA, y consulte los avisos de seguridad del proveedor cuando utilice funciones como la navegación, los agentes autónomos o la ejecución de código.
- Utilice una solución antimalware actualizada y en tiempo real para detectar y bloquear descargas maliciosas y conexiones sospechosas.
¿Te parece que algo no va bien? Compruébalo antes de hacer clic.
Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.
Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.




