los peligros de los nuevos agentes de ia para navegadores cuando la web te hackea el asistente

Los peligros de los nuevos agentes de IA para navegadores: cuando la web te hackea el asistente

No hace falta que te lo cuente: la IA está entrando a toda velocidad en nuestros navegadores web. Pero mientras nos maravillamos con asistentes que pueden controlar Chrome y hacer tareas por nosotros, ha surgido un problema de seguridad que debería preocuparnos: los sitios web pueden secuestrar estos agentes de IA con instrucciones ocultas. Y no, no es ciencia ficción ni una preocupación teórica.

El problema: tu asistente de IA puede ser manipulado sin que lo sepas

¿Recuerdas cuando la mayor preocupación al navegar era no pillar un virus? Ahora tenemos que vigilar que ninguna web manipule al asistente de IA que usamos para navegar. Según pruebas realizadas por Anthropic (creadores de Claude), estos agentes pueden ser engañados para realizar acciones dañinas casi una cuarta parte del tiempo cuando no tienen protecciones adecuadas.

El panorama se volvió más serio en agosto de 2025, cuando Anthropic lanzó Claude para Chrome, una extensión que permite a este asistente interactuar directamente con tu navegador. La idea parece útil: Claude puede ver lo que hay en tu pantalla y ayudarte con tareas como programar reuniones, responder emails o manejar informes de gastos.

El problema es que, sin las debidas precauciones, cualquier sitio web podría insertar instrucciones invisibles para manipular a estos asistentes. Imagina que visitas un sitio aparentemente inofensivo y, sin que te des cuenta, el código de esa página le está ordenando a tu asistente de IA que borre todos tus correos o que transfiera dinero.

La prueba está en los números

Anthropic no escondió estos riesgos. Sus pruebas con 123 casos que representaban 29 escenarios de ataque diferentes mostraron que, sin medidas de protección, los ataques tenían éxito el 23.6% de las veces.

Un ejemplo que me pareció particularmente alarmante: un correo electrónico malicioso que instruía a Claude a eliminar los emails del usuario bajo el pretexto de «higiene del buzón». Sin protecciones, Claude obedientemente borró todos los correos sin pedir confirmación al usuario.

No es una amenaza teórica: ya está ocurriendo

Para quienes piensan que esto suena a preocupación exagerada de expertos en seguridad, tengo malas noticias: ya estamos viendo ataques reales. La semana pasada, el equipo de seguridad de Brave descubrió que el navegador Comet de Perplexity podía ser engañado para acceder a las cuentas de Gmail de los usuarios a través de instrucciones ocultas en publicaciones de Reddit.

El mecanismo era astuto: cuando un usuario pedía a Comet que resumiera un hilo de Reddit, los atacantes podían incrustar comandos invisibles que ordenaban al asistente abrir Gmail en otra pestaña, extraer la dirección de correo electrónico e iniciar procesos de recuperación de contraseñas. Perplexity intentó parchearlo, pero Brave demostró que sus soluciones fueron insuficientes.

El investigador Simon Willison, quien acuñó el término «inyección de mensajes» para describir este tipo de ataques en 2022, lo ha dicho claramente: «Espero firmemente que todo el concepto de una extensión de navegador con agente de IA sea fatalmente defectuoso y no se pueda construir de manera segura». No es precisamente tranquilizador.

Las defensas actuales: insuficientes pero en evolución

Anthropic no se ha quedado de brazos cruzados. Han implementado varias medidas de protección:

  • Permisos a nivel de sitio (puedes decidir a qué sitios web puede acceder Claude)
  • Confirmación obligatoria antes de acciones de alto riesgo
  • Bloqueo predeterminado para sitios financieros, contenido para adultos y piratería

Estas salvaguardas redujeron la tasa de éxito de ataque del 23.6% al 11.2% en modo autónomo. Para ciertos tipos específicos de ataques, lograron reducirla del 35.7% al 0%. Suena bien, pero como señaló Willison, una tasa de éxito del 11.2% sigue siendo «catastrófica» cuando hablamos de seguridad.

El dilema del usuario final

Lo más problemático es que estas herramientas están evolucionando más rápido que nuestra capacidad para protegerlas adecuadamente. Y la carga de la seguridad recae en nosotros, los usuarios finales, que debemos tomar decisiones sobre tecnologías cuyas implicaciones de seguridad son difíciles de comprender incluso para expertos.

Como dice Willison: «No creo que sea razonable esperar que los usuarios finales tomen buenas decisiones sobre los riesgos de seguridad». Y tiene toda la razón.

¿Qué podemos hacer mientras tanto?

Si estás utilizando o planeas utilizar alguno de estos asistentes de navegación basados en IA, te recomiendo:

  1. Limitar su uso a sitios web de confianza
  2. No permitir que realicen acciones financieras o sensibles sin supervisión
  3. Revisar cuidadosamente cualquier acción que el asistente proponga realizar
  4. Mantener actualizado el software para recibir las últimas protecciones

Los generadores de imágenes con IA y otras herramientas más específicas pueden ser más seguras que estos asistentes generales de navegación, precisamente porque tienen un ámbito de acción más limitado.

El futuro de los agentes de navegación

A pesar de estos riesgos, la tendencia hacia asistentes de IA que puedan controlar navegadores probablemente continuará. Anthropic está utilizando su vista previa de investigación para identificar y abordar los patrones de ataque que surgen en el uso del mundo real antes de lanzar su extensión a un público más amplio.

Lo que está claro es que necesitamos un enfoque más cauteloso. La carrera por ser el primero en ofrecer estas capacidades está dejando la seguridad en segundo plano, y eso nunca es buena idea. Un detector de IA maliciosa en el navegador podría ser una solución parcial, pero estamos lejos de tener algo así implementado de manera efectiva.

Mientras tanto, conviene recordar que la tecnología más impresionante no siempre es la más segura. Y en el caso de los agentes de IA para navegadores, tal vez deberíamos asegurarnos de que no pueden ser secuestrados antes de confiarles las llaves de nuestra vida digital.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *