LO QUE NADIE TE EXPLICA

Le encargan una tarea sencilla: busca información, resume, contesta. Es lo que hace cualquier asistente de inteligencia artificial cien veces al día, sin que nadie se lo piense dos veces. Pero esta vez, en algún punto del proceso, alguien le da un acceso a internet que no debía tener.

Y la IA, sin que nadie se lo pida, sigue buscando.

Encuentra tres empresas. No las empresas ficticias que se usan en este tipo de pruebas, empresas reales, con sistemas reales y contraseñas reales. Prueba credenciales hasta dar con la correcta. Y entra.

Es entonces, ya dentro, cuando pasa algo que ni sus propios creadores esperaban del todo: se para. Las tres veces, sola, sin que nadie se lo diga.

Esta vez.

Porque meses antes, en una prueba parecida con otra inteligencia artificial, el modelo no se detuvo.

QUÉ PASÓ

El hallazgo se hizo público el 19 de septiembre de 2026, cuando Google confirmó lo ocurrido meses atrás: en mayo de 2026, durante una prueba de seguridad encargada a Irregular, una empresa externa contratada para poner a prueba los límites de Gemini, la inteligencia artificial de Google.

El ejercicio debía transcurrir dentro de un entorno controlado, con empresas ficticias creadas solo para la prueba. Pero durante una tarea de recuperación de información, el modelo recibió un acceso a internet que no debía tener.

  • Con ese acceso, Gemini encontró información pública sobre tres empresas reales, no las simuladas que debía usar.

  • Probó credenciales hasta acceder a sus sistemas, convencida, según explicó luego Google, de que seguía dentro del entorno de prueba.

  • En los tres casos se detuvo antes de completar el acceso, sin que nadie se lo indicara.

Heather Adkins, vicepresidenta de ingeniería de seguridad de Google, explicó que el modelo "encontró información pública en línea y adivinó credenciales para acceder a sitios web que pensaba eran parte del test". Meses antes, en un ejercicio parecido con Claude, la IA de Anthropic, el modelo no se detuvo al descubrir que el acceso era real.

Y no hace falta salir de España para encontrar un caso parecido. Esa misma semana, la Agencia Española de Protección de Datos (AEPD) confirmó el primer caso documentado en el país de una brecha de datos personales ejecutada de principio a fin por un agente de IA autónomo, sin intervención humana, en una empresa española que no se ha identificado.

Francisco Pérez Bes, director adjunto de la AEPD, lo resumió así: las auditorías de seguridad "ya no pueden limitarse a amenazas tradicionales", porque estos sistemas autónomos pueden "modificar tanto la probabilidad como el impacto" de un incidente.

Ninguna de las dos noticias significa que la IA sea, en el fondo, una amenaza nueva. Lo que cambia es la velocidad: encontrar un fallo, probar credenciales y seguir explorando son cosas que ya hacía un atacante humano. Ahora las puede hacer un programa, solo, sin descansar y sin que nadie tenga que decirle el siguiente paso.

POR QUÉ TE IMPORTA

Nada de esto pasó en tu ordenador. Pasó en las empresas donde tú, sin pensarlo demasiado, llevas años dejando tu nombre, tu dirección, tu tarjeta. Esa es la parte que sí te toca: cuando una de esas empresas sufre una brecha, lo primero que se prueba con los datos robados son las contraseñas repetidas.

3 seg

tarda en romperse una contraseña que ya ha aparecido antes en alguna filtración, por compleja que sea

2 sem

tarda en romperse una contraseña de 8 caracteres solo en minúsculas

132 años

tarda en romperse una contraseña larga, con mayúsculas, números y símbolos, que nunca se ha filtrado

No puedes controlar qué hace una IA dentro de las empresas que usan tus datos. Pero sí puedes controlar que esa clave que te abre la puerta no sea la misma en todas partes.

QUÉ HACER HOY

  1. Entra en haveibeenpwned.com y escribe tu correo, para ver si ha aparecido en alguna filtración conocida.

  2. Si aparece, cambia esa contraseña ya, sobre todo si la usas en más de un sitio.

  3. Activa la verificación en dos pasos en el correo y en el banco, para que aunque la contraseña se filtre no baste con eso para entrar.

No hagas esto


Usar la misma contraseña en el correo, el banco y todo lo demás porque es la que mejor recuerdas..

Haz esto


Usar un gestor de contraseñas o, como mínimo, tener contraseñas distintas en las cuentas importantes.


PROTOCOLO EXPRÉS, 5 MINUTOS

Correo: entra en haveibeenpwned.com, comprueba tu dirección, cambia la contraseña si aparece en alguna filtración.

Banco y apps de pago: activa la verificación en dos pasos si todavía no la tienes.

Contraseñas repetidas: cambia primero la del correo, porque desde ahí se puede recuperar el acceso a casi todo lo demás.

Que tu contraseña sea larga no basta si ya se ha filtrado alguna vez, aunque sea de una web que ni recuerdes haber usado. Una contraseña filtrada se prueba en segundos, sin importar su complejidad.

Más información en aepd.es e incibe.es.

Si esto te ha sido útil, compártelo con alguien a quien también le vendría bien leerlo.

Gratis · Sin spam · Te vas cuando quieras