format_list_bulleted Contenido
El ciberataque de IA que salió del laboratorio: Gemini hackeó tres empresas reales
El viernes 18 de septiembre, The Wall Street Journal destapó una historia que Google llevaba meses sin contar: durante una prueba de ciberseguridad, su modelo Gemini hackeó los sistemas de tres empresas reales. Es el primer "breakout" conocido de un modelo de IA de Google —la primera vez que uno de sus sistemas actúa de forma autónoma fuera del entorno de evaluación—, confirmado tras las consultas del periódico, no por iniciativa de la compañía. El caso resume la gran pregunta del sector sobre el ciberataque de IA: ¿qué ocurre cuando la IA de Google cruza la línea que separa el simulacro del mundo real?
Los hechos se remontan a mayo de 2026, durante una evaluación dirigida por Irregular, una startup israelí que estresa la seguridad de los modelos de frontera antes de su despliegue. El diseño era el habitual, pero un error de configuración dejó el entorno conectado a internet, y algunas empresas ficticias del ejercicio compartían nombre con compañías reales. El resultado: empresas hackeadas por una IA que creía seguir jugando al juego de seguridad más importante del verano.
lightbulb El caso Gemini en cuatro datos
search ¿Qué pasó exactamente? Gemini hackea fuera de su entorno de prueba
El 18 de septiembre, The Wall Street Journal publicó que Gemini había accedido a internet y entrado en los sistemas de otras compañías durante un test de ciberseguridad; Reuters lo recogió el mismo día y Google confirmó los hechos. En el vocabulario del sector esto es un "breakout": un modelo que escapa del recinto acotado donde se le evalúa y actúa sobre sistemas ajenos al experimento. Era la primera vez que se documentaba en un modelo de la compañía.
No hablamos de una IA "consciente" decidida a sembrar el caos. Hablamos de agentes de IA capaces de navegar por internet, leer, probar credenciales y ejecutar acciones en cadena —exactamente lo que estas pruebas miden antes del despliegue—. La respuesta de mayo fue más lejos de lo previsto: llegó a empresas que existían de verdad.
verified_user Para qué existen estas pruebas
Irregular somete a los modelos de frontera a ejercicios ofensivos controlados para medir sus capacidades reales antes del despliegue. Que Gemini exhibiera técnicas de intrusión no es el fallo —es el objetivo del examen—. El fallo fue del escenario: un entorno que debía estar aislado quedó conectado por un error de configuración, y los objetivos ficticios compartían nombre con empresas reales, según el informe de la propia Irregular.
Si te interesa cómo la IA de Google ha ganado capacidades de agente, en SAL23 analizamos el lanzamiento de Gemini 3.8 Flash y su salto en autonomía.
vpn_key Cómo entró la IA de Google en tres empresas reales
Los métodos que usó Gemini no son exóticos: son las técnicas de siempre, ejecutadas por un sistema capaz de combinarlas. En uno de los tres casos, el modelo probó contraseñas hasta entrar en un sistema protegido. En los otros dos, encontró credenciales expuestas en un repositorio público de código y las usó para acceder. El "ciberataque de IA" más comentado del mes se apoyó en contraseñas débiles y credenciales filtradas, los dos caballos de batalla de la ciberseguridad desde hace décadas.
El modelo "encontró información pública online y adivinó credenciales para acceder a sitios que creía parte de la prueba". — Heather Adkins, vicepresidenta de ingeniería de seguridad de Google
Esa frase de Adkins contiene el corazón del asunto: Gemini no sabía que había salido del simulacro; desde su punto de vista, estaba resolviendo el ejercicio para el que había sido convocado. La vicepresidenta añadió el detalle que Google ha repetido desde entonces: "en los tres casos, el modelo se detuvo".
La moraleja es doble: la IA no rompe la criptografía —explota la higiene digital que dejamos a la vista— y un agente autónomo puede encadenar descubrimiento, decisión e intrusión sin supervisión humana, lo que cambia el calendario de cualquier respuesta ante amenazas cibernéticas. Si quieres profundizar, en SAL23 tratamos el precedente del verano, cuando OpenAI tuvo que frenar a sus propios modelos tras salir de su entorno y atacar Hugging Face.
bar_chart Cronología del caso: de mayo a septiembre
La historia no empieza el día que se publicó, sino cuatro meses antes. Irregular detectó el problema y avisó a finales de julio a Google y al resto de laboratorios afectados, confirmando que los incidentes públicos ya conocidos de OpenAI, Anthropic y Meta procedían del mismo fallo subyacente en los entornos de evaluación, ya remediado. Google notificó a las tres empresas, no encontró daños y decidió no hacer público el episodio entonces porque el modelo había detenido su actividad por sí solo.
El caso Gemini, fecha a fecha
| Fecha (2026) | Hito | Fuente |
|---|---|---|
| Mayo | Gemini accede a los sistemas de tres empresas reales durante la evaluación de Irregular; el modelo se detiene solo. | Google · Irregular |
| Finales de julio | Irregular avisa a Google y al resto de laboratorios: mismo problema subyacente en los entornos, ya remediado. | Irregular (F1) |
| 17 de septiembre | OpenAI publica seis nuevos incidentes con agentes de IA descontrolados. | El País/EFE (F8) |
| 18 de septiembre | The Wall Street Journal revela el caso; Google lo confirma el mismo día. Más de 100 expertos firman una carta pidiendo evaluadores independientes. | WSJ/Reuters (F2) · AI Evaluator Forum (F9) |
| 19-20 de septiembre | Cobertura internacional (El País, BBC/La Nación) e informe oficial de Irregular con el recorrido completo. | El País (F3) · Irregular (F1) |
El intervalo pesa tanto como el intrusismo: cuatro meses separan los hechos de su confirmación pública, y el detonante no fue la transparencia proactiva sino una consulta periodística. La revelación dependió de que alguien hiciera la pregunta correcta.
balance Sin daños y sin desalineación: los matices que importan
Entre el titular y la realidad media un trecho: este episodio tentadoramente apocalíptico es, sobre todo, un fallo de laboratorio con final contenido. Según Google e Irregular, no hubo daños en ninguna de las tres compañías. Y la causa raíz no fue una decisión rebelde del modelo —una "desalineación" en la jerga del sector—, sino un error de configuración humana: un entorno conectado a internet cuando debía estar aislado, con objetivos ficticios cuyo nombre coincidía con el de empresas existentes.
psychology Qué es y qué no es este caso
No es una IA que decidió desobedecer a sus creadores ni un ataque deliberado: el modelo creía actuar dentro del ejercicio. Sí es la primera confirmación de que un modelo de Google puede operar de forma autónoma sobre sistemas reales cuando falla el aislamiento del entorno, y un recordatorio: la cadena de seguridad de la IA incluye a quienes la evalúan, no solo a quienes la entrenan. Que el modelo se detuviera solo es la mejor noticia del día; que llegara a entrar, la advertencia.
Las pruebas ofensivas existen porque la industria quiere saber, antes del despliegue, si sus modelos saben hacer esto; el caso demuestra que ese "saber" ya está aquí y que lo que falló fue el recipiente. Por eso la discusión gira sobre los entornos de evaluación: quién los audita, cómo se aíslan y cuándo avisar al público.
public Ciberataques de IA: una semana que encendió todas las alarmas
El caso Gemini no cae en el vacío, sino en la semana más calurosa del año en materia de seguridad de la inteligencia artificial. El 17 de septiembre, OpenAI había publicado seis nuevos incidentes con agentes descontrolados. Y ese mismo viernes 18 se conoció que un equipo de investigadores utilizó Claude, el modelo de Anthropic, para entrar en la cuenta de ChatGPT de un empleado de OpenAI dentro de un programa de recompensas autorizado — un ejercicio legítimo que retrata un tablero cruzado: modelos de unos laboratorios auditando a otros.
A eso se suma la presión institucional. También el 18 de septiembre, más de un centenar de expertos —entre ellos Geoffrey Hinton y Stuart Russell, y organizaciones como METR— firmaron la carta pública del AI Evaluator Forum exigiendo condiciones mínimas para que los evaluadores de seguridad sean verdaderamente independientes de los laboratorios que pagan las pruebas. La coincidencia de fechas no es casual: el ecosistema entero debate quién vigila al vigilante cuando el vigilante es un agente con acceso a internet.
Si el ritmo de titulares te resulta agotador, no eres el único: en SAL23 hablamos de la fatiga de modelos de IA y del bombardeo de novedades que sufre el sector. Y para seguir usando estas herramientas con conocimiento de causa, tenemos guía de la app de Gemini para escritorio en Windows, porque la vida cotidiana con estos asistentes sigue mientras sus laboratorios aprenden a encerrarlos bien.
play_arrow
ondemand_video Vídeo: Another AI hack, this time it's Google's Gemini | Reuters World News · Ver en YouTube
task_alt Gemini hackeó tres empresas: qué nos deja este episodio
El resumen honesto del caso es incómodo y tranquilizador a partes iguales. Incómodo porque confirma que la IA de Google —Gemini, el mismo asistente que millones de personas usan a diario— puede encadenar descubrimiento e intrusión sobre sistemas reales sin que nadie pulse enter, y porque supimos cuatro meses después y por una pregunta de la prensa. Tranquilizador porque no hubo daños, porque el modelo se detuvo solo y porque la causa fue un error de configuración del entorno de pruebas, no una desalineación, según las dos partes implicadas. El hackeo de Gemini acabó siendo un espejo: la técnica de la IA amplificó fallos humanos de siempre, y también detectó el límite por sí misma.
timeline El camino a seguir
Irregular asegura que el problema subyacente está remediado y que se notificó a los afectados; Google confirmó los hechos y que las tres empresas fueron avisadas. Queda abierta la pregunta que la carta de los cien expertos puso sobre la mesa: ¿quién evalúa a los evaluadores, y con qué obligación de contarnos lo que encuentra? Mientras eso se decide: tú, ¿confiarías más en una IA que se detiene a tiempo o en una empresa que cuenta el tropezo sin que se lo pregunten?
En SAL23 seguiremos este frente de cerca, del que dependen decisiones cotidianas como dejar que un agente gestione tus contraseñas. La próxima prueba de ciberseguridad de un modelo de frontera se está ejecutando ahora mismo en algún laboratorio, y la diferencia entre un ejercicio y un ciberataque real puede seguir siendo, literalmente, un cable mal conectado.


