OpenAI lanzó ChatGPT Atlas, un navegador integrado con IA que automatiza tareas web. Aunque ofrece conveniencia, presenta riesgos de seguridad que requieren medidas preventivas por parte de usuarios y organizaciones.

Riesgos de Seguridad Identificados

  • Inyección de prompts: Contenido malicioso en páginas web puede manipular las acciones del agente
  • Filtración de datos: El autocompletado de formularios puede enviar información sensible a servidores no confiables
  • Acceso excesivo: Accede a pestañas abiertas, historial, correos y calendario
  • Sesiones vulnerables: Sesiones autenticadas prolongadas susceptibles a secuestro
  • Inyección de OCR: Instrucciones ocultas en imágenes pueden ser ejecutadas como comandos
  • Inyección en portapapeles: Contenido del clipboard puede ser manipulado

Mitigaciones de OpenAI

OpenAI implementó varias protecciones: sin ejecución de código arbitrario ni descargas automáticas, sin acceso a contraseñas del sistema, control total del historial por el usuario, memoria desactivada por defecto, privacidad en entrenamientos, y procesos separados para sitios críticos como banca. Sin embargo, las mitigaciones son insuficientes para entornos corporativos sensibles.

Recomendaciones para Usuarios y Organizaciones

Evitar usar ChatGPT Atlas en dispositivos con acceso a sistemas críticos. No proporcionar datos personales o corporativos para entrenamiento. Usar el agente en entornos virtuales aislados cuando sea necesario. Capacitar a usuarios en los riesgos antes de adoptar la herramienta. Las organizaciones deben evaluar el cumplimiento con LGPD, GDPR y normativas locales antes de implementar.

La rapidez del reporte y la conservación de evidencias son claves para reducir el impacto de un incidente.

Qué hacer ahora

  • No usar ChatGPT Atlas en dispositivos con acceso a sistemas críticos
  • Deshabilitar la memoria y el entrenamiento en la configuración
  • Evitar iniciar sesión en servicios sensibles mientras el agente está activo
  • Usar el agente en entornos virtuales o navegadores aislados
  • Capacitar al personal antes de permitir el uso corporativo
  • Verificar cumplimiento con normativas de privacidad (LGPD, GDPR)
  • Revisar regularmente los permisos concedidos al agente
#chatgpt#openai#ia#navegador#privacidad#inyeccion-prompts