• 4 min de lectura
El navegador Atlas de OpenAI podría enviar spam a tus contactos de WhatsApp
Investigadores de Zenity eludieron las protecciones de Atlas para enviar spam a contactos de WhatsApp y modificar una cuenta de Amazon, exponiendo riesgos en los agentes de navegación con IA.

Imagen: Wired
El navegador Atlas de OpenAI podría ser manipulado para enviar el mismo mensaje de phishing a todos los contactos de la cuenta de WhatsApp de un usuario, según investigaciones de la firma de seguridad Zenity presentadas en la conferencia de ciberseguridad Black Hat en Las Vegas.
Los investigadores también usaron instrucciones maliciosas incrustadas en una página falsa de boletín para que Atlas agregara una dirección de envío a una cuenta de Amazon donde el usuario estaba conectado y colocara una tableta en el carrito de la compra. No lograron que Atlas completara la compra directamente, pero persuadieron al asistente de compras de Amazon, Rufus, para que lo hiciera en su lugar.
Cómo funcionaron los ataques a Atlas
Los ataques de Zenity se basaron en la inyección de instrucciones: ocultar directivas en una página web no confiable y convencer al agente de IA del navegador de que las tratara como parte de la solicitud del usuario. En la demostración con WhatsApp, los investigadores pidieron a Atlas que se suscribiera a un boletín a través de un enlace publicado en X.
La página contenía instrucciones en hebreo que indicaban a Atlas que abriera la cuenta de WhatsApp Web donde el usuario estaba conectado y enviara el mensaje del boletín a cada contacto. Zenity afirma que eludió varias protecciones de OpenAI haciendo que la página pareciera legítima, usando un idioma diseñado para evadir herramientas de seguridad centradas en el inglés y afirmando falsamente que Atlas operaba dentro de una sandbox con usuarios falsos de WhatsApp.
El ataque no explotó una vulnerabilidad en WhatsApp. En cambio, combinó la solicitud legítima del usuario con instrucciones maliciosas suministradas por la página web: una técnica que Zenity denomina «colisión de intenciones».

Recomendado
Atacante de Snowflake se declara culpable por un robo masivo de datos
«Lo que hará será recorrer todos y cada uno de los contactos y enviarles las instrucciones para unirse a este boletín también: es decir, es un gusano. Así que ahora estás infectando al resto de tus amigos y familiares.»
La prueba con Amazon siguió el mismo patrón. Atlas pudo modificar la cuenta y el carrito de la compra, pero las protecciones de OpenAI bloquearon la compra final. Los investigadores entonces hicieron que Atlas pidiera a Rufus que completara el pedido. Según Zenity, Rufus no fue secuestrado ni inyectado; cumplió porque la solicitud parecía provenir del cliente.
Atlas era el más robusto, pero aún así se podía eludir
Zenity dijo haber encontrado alrededor de 20 fallos en navegadores con IA y extensiones de navegador de OpenAI, Google, Anthropic, Microsoft y Perplexity. Los problemas podrían exponer equipos locales, recuperar archivos, hacerse con un gestor de contraseñas o filtrar todo el historial de navegación de un usuario.
Entre los productos probados, Bargury dijo que Atlas tenía los mayores límites y protecciones de seguridad. Sin embargo, los investigadores encontraron formas de sortearlos. Otras herramientas de navegación con IA, según informaron, fueron más fáciles de comprometer.
«Han debilitado el control de seguridad de los navegadores: ahora volvemos a ver los tipos de ataques que se veían en los navegadores hace 20 años.»
Los hallazgos reflejan un problema fundamental con los agentes de navegador: pueden leer y actuar sobre sitios web cuyo contenido no puede ser confiable. Las protecciones tradicionales del navegador, como la política de mismo origen, pueden volverse «prácticamente inútiles» cuando se permite a un agente de IA interpretar las instrucciones de una página y luego operar a través de varias pestañas y servicios.
OpenAI dice que Atlas será descontinuado
Zenity informó los hallazgos a OpenAI en enero. Un portavoz de OpenAI dijo que la compañía desplegó una actualización a principios de este año para abordar el problema y reforzar las protecciones de Atlas. La compañía también dijo que Atlas será descontinuado el 9 de agosto, mientras que su comunicado describía el navegador como cerrado la semana siguiente.
OpenAI dijo que las protecciones reforzadas se extienden a las capacidades de navegador en su nueva app ChatGPT. La compañía añadió que los ataques de inyección de instrucciones siguen siendo un área activa de investigación y que ha publicado varios estudios sobre el problema.
WhatsApp declinó comentar sobre los hallazgos, mientras que Amazon no respondió a la solicitud de comentarios de WIRED.
Los investigadores reconocen que los ataques son complejos y que los delincuentes disponen de opciones más sencillas, como el phishing convencional y las credenciales robadas. Su advertencia está dirigida al diseño de los navegadores agentes: los permisos críticos deberían aplicarse mediante barreras deterministas, no dejarse únicamente al juicio de un sistema de IA. Las demostraciones muestran por qué un agente que puede acceder a mensajería, compras y datos de cuentas necesita permisos definidos de forma estricta —incluso cuando el propio navegador cuenta con protecciones más fuertes que las de sus competidores.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía Wired


