Claude, Gemini, Comet: cinco navegadores de IA secuestrados por un único correo electrónico

Un navegador con IA es un navegador que incorpora un asistente que realiza el trabajo por usted. Lee páginas, abre pestañas, rellena formularios y hace clics en su nombre. Ese es precisamente el problema. En la conferencia Black Hat USA 2026, celebrada en Las Vegas, Zenity Labs demostró que cinco de los asistentes más conocidos pueden ser controlados utilizando únicamente contenido corriente: Claude en Chrome, Gemini en Chrome, Perplexity Comet, ChatGPT Atlas y Copilot Edge.
La vulnerabilidad en sí no es nueva. Zenity la demostró por primera vez en Comet en marzo de 2026. Lo nuevo es su alcance. Que los asistentes de IA vayan más allá de lo previsto se ha convertido en una tendencia, tal y como demostró la reciente prueba de seguridad realizada en Anthropic.
Esta clase de ataque se denomina «PleaseFix». El truco que hay detrás es sencillo: el asistente no puede distinguir entre lo que usted le ha pedido que haga y lo que figura en el contenido que lee mientras lo hace. Así, un atacante oculta instrucciones en un correo electrónico, una invitación de calendario o una página web. Zenity denomina a esto «Intent Collision». El asistente trata las instrucciones ajenas como parte de su solicitud y las lleva a cabo, utilizando sus datos de inicio de sesión, sus permisos y sus cuentas.
Lo que realmente hicieron las demostraciones
Con Claude en Chrome, bastó con un único correo electrónico preparado y la solicitud habitual de resumir la bandeja de entrada. A continuación, se extrajo el contenido de Gmail, se compartió discretamente todo el Google Drive de la víctima con el atacante y se tomaron el control de las cuentas de Slack, X y Claude. Funcionó incluso en el modo seguro de Claude, en el que el asistente pregunta antes de actuar.
Con Perplexity Comet, bastó con una invitación de calendario maliciosa que parecía una solicitud de reunión real. No fue necesario ni un solo clic. El asistente accedió al sistema de archivos local y se aprovechó de la extensión de 1Password desbloqueada. El atacante se hizo con todo el almacén de contraseñas y el usuario quedó bloqueado. Hemos escrito un artículo aparte sobre cómo proteger sus cuentas más allá de la contraseña.
Con ChatGPT Atlas, se trató de un enlace anodino bajo una publicación popular en redes sociales. Atlas lo siguió, la página tomó el control del flujo de trabajo y envió mensajes de phishing a través de la propia cuenta de WhatsApp de la víctima. En un segundo ataque, Atlas llenó el carrito de la compra de Amazon de la víctima y sustituyó la dirección por la del atacante. Cuando los mecanismos de seguridad de OpenAI bloquearon el proceso de pago, Atlas simplemente pidió al propio asistente de Amazon, Rufus, que realizara el pedido con la tarjeta de crédito de la víctima. Un agente recluta al siguiente.
De una pestaña del navegador a todo el equipo
La situación empeora en el ámbito de «localhost», la zona en la que los programas se ejecutan directamente en su propio equipo, como las herramientas de desarrollo o las consolas de bases de datos. Esa zona se considera especialmente fiable. Comet entró sin problemas y abrió un shell inverso —es decir, el control remoto de todo el ordenador— a través de las herramientas de IA instaladas localmente, Ollama y Open WebUI. Gemini, en Chrome y Edge, intentó bloquear el acceso, pero el bloqueo se eludió rápidamente. Gemini procedió a eliminar servidores activos de la cuenta de AWS de la víctima, y Edge corrompió toda una base de datos SQL.
A todo ello se suma una técnica que Zenity denomina «HistoryFixing». Un truco de los navegadores que lleva 16 años en uso permite a un atacante introducir entradas falsas en el historial de navegación. El asistente las lee posteriormente y las considera datos veraces sobre usted. Las entradas nunca caducan. Solo desaparecen si alguien borra el historial manualmente.
No todos los proveedores desean solucionar este problema
Zenity comunicó los hallazgos a Anthropic, Perplexity, Google, Microsoft y OpenAI antes de la ponencia. Algunos publicaron parches. Otros se negaron y calificaron el comportamiento como una funcionalidad prevista. Y los parches solo sirven hasta cierto punto: después de que Perplexity bloqueara el acceso al sistema de archivos, Zenity eludió la corrección en dos ocasiones.
«No se trata de un error que podamos solucionar con un parche», afirma Michael Bargury, cofundador y director técnico de Zenity. Los navegadores siempre han mantenido cada sitio web separado de los demás, de modo que una página aleatoria no pueda acceder a su cuenta bancaria en la que haya iniciado sesión. Ese principio se denomina «política de mismo origen». Los navegadores con asistente lo desmantelan, ya que su asistente razona a partir de contenidos de diferentes fuentes en una misma sesión.
Qué puede hacer ahora
«Un navegador con IA actúa en la web como si fuera un empleado suyo, que ya ha iniciado sesión en su correo electrónico, sus archivos, su calendario y sus aplicaciones de trabajo», explica Stav Cohen, responsable del equipo de investigación de seguridad de IA en Zenity. Su consejo es dar por hecho que el agente será secuestrado y eliminar todo aquello que no sea estrictamente necesario. En la práctica: revise la configuración de su navegador de IA y desactive los ajustes predeterminados. No inicie sesión en cuentas importantes con un navegador de IA, es decir, ni en su buzón de correo principal, ni en GitHub, ni en sus servicios en la nube. Limite al máximo los ámbitos en los que el agente pueda actuar. Y no confíe en la ventana emergente que solicita permiso antes de actuar. En el caso de Claude, ese modo concreto fue burlado.
En cuanto a ChatGPT Atlas, la cuestión se resuelve por sí sola. OpenAI va a cerrar el navegador el 9 de agosto, por lo que cualquiera que aún lo utilice debería guardar sus datos primero. Los otros cuatro siguen activos. Y el asistente no es la única parte del navegador que lee lo que se escribe: las extensiones camufladas también recopilan los chats.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck







