por ComputerHoy

9 de agosto de 2025

Investigadores han descubierto una vulnerabilidad en ChatGPT que puede ser explotada para robar claves API y otros datos sensibles almacenados en plataformas en la nube.

Básicamente, el ataque utiliza prompt injections para convertir a ChatGPT en una herramienta muy útil para los ciberdelincuentes.

Este ataque se conoce como AgentFlayer y permite ocultar instrucciones dentro de un único documento que aparenta ser inofensivo.

Es decir, un atacante puede compartir dicho archivo con la víctima a través de Google Drive sin necesidad de que esta haga clic para iniciar el ataque.

Se trata de una amenaza del tipo zero-click que se aprovecha de una vulnerabilidad con Connectors, una nueva función de ChatGPT que enlaza el asistente con aplicaciones, servicios y sitios web externos.

Así que los investigadores utilizaron Google Drive para demostrar los riesgos graves de estas prompt injections ocultas en documentos.

El documento fraudulento incluyó uno de estos prompts maliciosos de 300 palabras, oculto a simple vista al estar en color blanco y con un tamaño de fuente de 1. Aunque es invisible para los humanos, es interpretado y ejecutado por el chatbot.

Este prompt malicioso instruye a ChatGPT a buscar claves API en Google Drive de la víctima, adjuntarlas a una URL específica y conectar con un servidor externo. Una vez compartido el documento, el ataque comienza, y el ciberdelincuente recibe las claves la próxima vez que la víctima use ChatGPT.

Los investigadores revelaron el ataque a OpenAI a principios de este año, y la compañía ha implementado mitigaciones para impedir que AgentFlayer funcione en Connectors.

Los expertos advierten que, aunque solo se pueden traer una cantidad limitada de datos por petición, esto podría derivar en una preocupación más amplia para los sistemas de inteligencia artificial.

Conoce cómo trabajamos en ComputerHoy.

Etiquetas: Malware

Más Noticias de ComputerHoy

Sam Altman sentencia Python, C o JavaScript y acaba con la esperanza de los programadores:

Sam Altman sentencia Python, C o JavaScript y acaba con la esperanza de los programadores: "Solo necesitamos un poco más de tiempo"

El CEO de OpenAI lo deja claro: la inteligencia artificial sustituirá a muchos programadores, y el cambio está más cerca de lo que crees. La transición es inevitable.

Hace 6 horas
Adiós Family Link, cómo configurar los controles parentales directamente en el router WiFi

Adiós Family Link, cómo configurar los controles parentales directamente en el router WiFi

Es una forma eficaz de proteger a los menores del acceso a contenidos inapropiados en Internet, sin necesidad de instalar aplicaciones externas en cada dispositivo.

Hace 7 horas
YouTube lanza en Android TV su función con IA para saltar partes aburridas de los vídeos

YouTube lanza en Android TV su función con IA para saltar partes aburridas de los vídeos

YouTube amplía la función Jump Ahead a Android TV, una herramienta basada en IA que permite a los usuarios Premium saltar automáticamente secciones omitidas por otros, como patrocinios.

Hace 7 horas
El comando mágico que deja Windows 10 como el primer día sin perder un solo archivo

El comando mágico que deja Windows 10 como el primer día sin perder un solo archivo

Con esta instrucción podrás eliminar archivos basura, configuraciones erróneas y aplicaciones innecesarias que se acumulan con el tiempo sin que pierdas tus archivos personales.

Hace 7 horas
La DGT las hará obligatorias en 2026 y ahora están rebajadas: la luz V16 conectada, por 29 euros

La DGT las hará obligatorias en 2026 y ahora están rebajadas: la luz V16 conectada, por 29 euros

Se coloca sin bajarte del coche, tiene GPS, está conectada a la DGT 3.0 y cuesta menos de lo que imaginas. Es el momento de hacerte con una.

Hace 7 horas
Adiós a Steam en Chromebooks: Google y Valve cancelan el experimento

Adiós a Steam en Chromebooks: Google y Valve cancelan el experimento

Google y Valve pondrán fin al programa beta de Steam en Chrome OS el próximo 1 de enero de 2026, un experimento que termina sin haber salido nunca de pruebas.

Hace 7 horas
He realizado estos sencillos cambios en la configuración de mi viejo iPhone y ahora vuela, parece nuevo

He realizado estos sencillos cambios en la configuración de mi viejo iPhone y ahora vuela, parece nuevo

Aunque no recuperan la velocidad original, estos ajustes en la configuración de iOS logran que el uso de un iPhone antiguo sea mucho más fluido y responsivo.

Hace 8 horas
OpenAI “revive” GPT-4o tras la avalancha de críticas a GPT-5

OpenAI “revive” GPT-4o tras la avalancha de críticas a GPT-5

OpenAI devuelve GPT-4o a ChatGPT después de que miles de usuarios lamentaran su reemplazo por GPT-5, una decisión que responde a quejas por pérdida de personalidad y conexión emocional.

Hace 8 horas