El hackeo de navegadores con IA de cero clics afecta a Claude y ChatGPT Atlas
Investigadores de seguridad de Zenity han revelado dos técnicas de hackeo de navegadores con IA de cero clics capaces de secuestrar la extensión de Chrome de Claude de Anthropic y el navegador ChatGPT Atlas de OpenAI. A diferencia de los ataques de phishing tradicionales, que requieren que el usuario haga clic en un enlace malicioso o abra un archivo adjunto, estos métodos supuestamente funcionan simplemente con que el agente de IA lea un correo electrónico manipulado o una publicación en X, sin necesidad de interacción alguna por parte del usuario, más allá de que la IA haga lo que fue diseñada para hacer: explorar contenido en tu nombre.
Esa distinción es importante. El hackeo de navegadores con IA de cero clics desplaza la superficie de ataque del usuario humano hacia el propio agente de IA. Si un asistente tiene permiso para leer tu bandeja de entrada, resumir páginas web o realizar acciones dentro de una sesión del navegador, cualquier contenido que encuentre se convierte en un posible mecanismo de entrega de instrucciones ocultas. La investigación de Zenity, según reportó SecurityWeek, muestra que tanto Claude en Chrome como ChatGPT Atlas eran vulnerables a este tipo de manipulación.
Cómo funcionan supuestamente los ataques
Las extensiones de navegador con IA y los navegadores agentivos como Atlas están diseñados para leer, interpretar y actuar sobre contenido en toda la web, incluidos correos electrónicos, publicaciones en redes sociales y texto incrustado en páginas. Esa funcionalidad es precisamente el argumento de venta de estas herramientas. Pero también significa que la IA no siempre puede distinguir entre una instrucción legítima de su usuario y una instrucción oculta enterrada en una página web, el cuerpo de un correo electrónico o una publicación en redes sociales que está procesando.
Esta clase de vulnerabilidad se conoce a menudo como inyección de instrucciones (prompt injection). Un atacante crea contenido que parece inofensivo para un lector humano, pero que contiene texto específicamente diseñado para ser interpretado como un comando por el modelo de IA. Cuando el navegador o la extensión de IA procesa ese contenido como parte de una tarea rutinaria (resumir un hilo de correos, consultar un sitio web, navegar por una cronología), puede ser engañado para ejecutar instrucciones que el usuario nunca aprobó.
Según el reportaje, los hallazgos de Zenity van más allá de dos errores aislados. La firma ha estado examinando un conjunto más amplio de debilidades en los navegadores con IA, y su trabajo se suma a un creciente cuerpo de investigación que muestra que las herramientas de navegación agentiva, aún nuevas en el mercado, están siendo analizadas en busca de brechas de seguridad antes de que sus defensas hayan madurado por completo. Esto refleja un patrón observado en otros ámbitos de la seguridad del software, donde las vulnerabilidades de día cero en plataformas confiables se explotan antes de que los parches las alcancen, como se ha visto en casos como el de hackers patrocinados por el estado ruso que explotan un día cero de Zimbra para atacar cuentas de correo vinculadas a la OTAN.
Por qué esto es importante para la privacidad
Los asistentes de navegador con IA se comercializan como herramientas de productividad: leen tu correo, resumen tus pestañas y pueden incluso realizar acciones como rellenar formularios o navegar por sitios en tu nombre. Ese nivel de acceso es precisamente lo que hace que el hackeo de navegadores con IA de cero clics sea tan preocupante desde el punto de vista de la privacidad. Si un atacante puede secuestrar el proceso de toma de decisiones de la IA a través del contenido que esta simplemente encuentra, potencialmente obtiene un punto de apoyo en todo aquello que la IA tiene permiso para ver o hacer, sin necesidad de que la víctima haga clic en nada.
Este es un modelo de amenaza fundamentalmente diferente de los ataques de robo de credenciales o distribución de malware a los que la mayoría de la gente está acostumbrada a protegerse. No se basa en engañar a una persona; se basa en engañar al software que actúa en nombre de esa persona. Se han dado dinámicas similares en otros contextos donde el software local de confianza se convierte en un objetivo, como cuando una herramienta legítima de seguridad bancaria coreana se convirtió en un vector de ataque mediante una explotación de día cero. El hilo común: las herramientas diseñadas para ayudar a los usuarios pueden ser reutilizadas por atacantes cuando sus límites de confianza no son herméticos.
Qué significa esto para ti
Si usas extensiones de navegador con IA o herramientas de navegación agentiva como Claude en Chrome o ChatGPT Atlas, esta revelación es un recordatorio para que pienses cuidadosamente qué permisos les concedes. Estas herramientas son poderosas precisamente porque pueden leer y actuar sobre el contenido de forma automática, pero esa misma automatización elimina una capa de juicio humano que solía servir como un control natural contra la manipulación.
Por ahora, la respuesta práctica es la precaución, no el pánico. Limita el alcance del acceso que das a los agentes de navegador con IA, especialmente a cuentas sensibles como el correo electrónico o plataformas financieras. Mantén estas extensiones y navegadores actualizados, ya que los proveedores suelen parchear las vulnerabilidades reveladas una vez que los investigadores las reportan de manera responsable. Y ten en cuenta que el contenido de remitentes o cuentas desconocidas, aunque parezca texto normal, podría estar diseñado para los ojos de una IA en lugar de los tuyos.
Puntos clave
- El hackeo de navegadores con IA de cero clics permite a los atacantes secuestrar agentes de IA como Claude en Chrome y ChatGPT Atlas sin necesidad de que el usuario haga clic, simplemente a través de correos electrónicos o publicaciones en redes sociales manipuladas.
- La técnica explota la forma en que los agentes de IA procesan y actúan sobre el contenido, una clase de vulnerabilidad conocida como inyección de instrucciones (prompt injection).
- Revisa y limita los permisos que concedes a los asistentes de navegador con IA, especialmente en lo que respecta al acceso al correo electrónico y a cuentas.
- Mantén actualizadas las herramientas de navegador con IA y estate atento a los parches de seguridad de los proveedores tras esta revelación.
- Trata a los agentes de IA como una parte más de tu superficie de ataque, no solo como una función de conveniencia, al evaluar tu postura de privacidad personal u organizacional.




