Ciberdelincuentes apuntan a cuentas de ChatGPT y Claude sin robar contraseñas

— Agencias 25/09/2026

Ciberdelincuentes utilizan malware para robar sesiones de ChatGPT y Claude, acceder a cuentas y aprovechar tokens, suscripciones y claves API.

Las cuentas de servicios de inteligencia artificial como ChatGPT y Claude se han convertido en objetivos de ciberdelincuentes que buscan algo más que contraseñas.

De acuerdo con información citada en un reciente informe de amenazas de Anthropic, los atacantes pueden utilizar infostealers, programas maliciosos capaces de extraer información almacenada en los dispositivos, incluidas cookies de sesión y tokens de autenticación.

El riesgo radica en que una sesión que ya fue validada puede permitir el acceso a una cuenta sin que el atacante tenga necesariamente la contraseña o tenga que superar nuevamente la autenticación de dos factores.

El malware puede aprovechar sesiones abiertas

El proceso puede comenzar con la infección de una computadora mediante un infostealer, una clase de malware diseñada para recopilar información almacenada en el equipo.

Entre las familias mencionadas en el reporte se encuentran Vidar, RedLine, StealC y Atomic Stealer, capaces de buscar información en navegadores, incluidas cookies y otros datos relacionados con sesiones activas.

Cuando una sesión es comprometida, el atacante puede intentar utilizarla desde otro dispositivo, por lo que el cambio inmediato de contraseña no necesariamente soluciona todo el problema si el equipo original continúa infectado.

Las claves API también representan un riesgo

El peligro aumenta cuando una cuenta de inteligencia artificial está conectada con otras aplicaciones, plataformas, complementos o herramientas.

Estos servicios pueden utilizar tokens de autorización, que funcionan como credenciales digitales para permitir conexiones sin solicitar nuevamente la contraseña.

Las claves API también pueden representar un objetivo de interés para los ciberdelincuentes, debido a que permiten conectar aplicaciones con determinados servicios de inteligencia artificial.

El informe de Anthropic señala que grupos de delincuentes llegaron a utilizar claves sustraídas como infraestructura para realizar ataques contra empresas tecnológicas.

Una cuenta comprometida puede generar pérdidas

El acceso no autorizado a una cuenta de inteligencia artificial también puede tener consecuencias económicas.

Los atacantes podrían aprovechar una suscripción de pago para consumir los recursos disponibles, especialmente cuando existen límites de uso elevados o mecanismos de recarga automática.

Además, una cuenta comprometida podría utilizarse para automatizar campañas de fraude, generar contenido malicioso o facilitar otras operaciones digitales.

El 2FA no elimina todos los riesgos

La autenticación de dos factores continúa siendo una medida importante de seguridad, pero el robo de una sesión autenticada representa un escenario diferente.

Josep Albors, director de Investigación y Concienciación de ESET España, señaló que estos incidentes muestran que las sesiones activas también pueden convertirse en objetivos para los ciberdelincuentes.

Por ello, proteger una cuenta de ChatGPT, Claude u otros servicios de IA requiere medidas adicionales a una contraseña segura y la activación del 2FA.

Qué hacer ante una cuenta comprometida

Si existe sospecha de que un dispositivo fue infectado, se recomienda realizar un análisis de seguridad antes de continuar utilizando normalmente la cuenta.

También es importante cerrar sesiones activas, cambiar las contraseñas, revisar las claves API y revocar accesos que puedan haber quedado expuestos.

En caso de utilizar aplicaciones o complementos conectados con servicios de inteligencia artificial, conviene revisar cuáles tienen autorización y eliminar aquellos que no sean reconocidos o necesarios.

Estas medidas buscan impedir que una sesión o credencial comprometida continúe dando acceso a la cuenta.

Instala la nueva aplicación de El Tiempo MX

ver en sitio completo: Ciberdelincuentes apuntan a cuentas de ChatGPT y Claude sin robar contraseñas