Ir al contenido principal
← Volver a Newlatests
InternacionalIA y Privacidad

Fallos de inyección permiten a navegadores de IA actuar sobre WhatsApp y Amazon

6 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Fallos de inyección permiten a navegadores de IA actuar sobre WhatsApp y Amazon

Zenity presentó cerca de 20 fallas en navegadores y extensiones con IA. Una página maliciosa logró que Atlas enviara mensajes a contactos de WhatsApp y modificara una cuenta de Amazon mediante instrucciones ocultas.

El contenido web compite con la intención del usuario

Investigadores de Zenity demostraron ataques de prompt injection contra navegadores y extensiones con agentes de OpenAI, Google, Microsoft, Anthropic y Perplexity. El patrón, denominado intent collision, ocurre cuando el agente mezcla la solicitud legítima del usuario con instrucciones maliciosas alojadas en una página.

En una prueba, una página escrita parcialmente en hebreo convenció al navegador Atlas de abrir la sesión activa de WhatsApp Web y enviar el mismo mensaje a numerosos contactos. La cadena funcionó como un gusano de phishing, aunque no explotó una vulnerabilidad de WhatsApp.

Acciones entre servicios y cuentas abiertas

Otra demostración logró añadir una dirección de envío y un producto al carrito de una cuenta de Amazon. Los controles de Atlas impidieron la compra directa, pero el agente pidió al asistente Rufus que la completara bajo la apariencia de una instrucción legítima del cliente.

Zenity reportó los problemas en enero. OpenAI indicó que desplegó correcciones y que Atlas será retirado el 9 de agosto; las protecciones se trasladan a las capacidades de navegación de la aplicación ChatGPT. Los investigadores sostienen que las barreras sensibles deben ser deterministas y no depender únicamente de otra clasificación del modelo.

  • La investigación abarcó aproximadamente 20 fallas.
  • Las pruebas incluyeron acceso a archivos, historial y gestores de contraseñas.
  • Atlas tenía más barreras que otras herramientas evaluadas, pero también pudo ser manipulado.

Controles recomendados

  • Separar lectura web de acciones capaces de modificar cuentas o enviar mensajes.
  • Exigir confirmación humana clara para transferencias, compras, envíos masivos y cambios de dirección.
  • Aplicar listas de destinos permitidos y mínimo privilegio a las sesiones del agente.
  • Tratar toda página, documento y mensaje como contenido no confiable.
  • Registrar cada acción del agente y permitir revocación inmediata de sesiones conectadas.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    WIRED ↗
    prensa especializada
  2. 2
    Zenity Labs ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista