Los navegadores con IA se secuestran con un post que nunca pulsas
Los navegadores con IA pueden ser secuestrados por un mensaje que la víctima nunca pulsa, y un parche no lo resuelve. El 5 de agosto, en Black Hat USA 2026 en Las Vegas, el cofundador de Zenity Michael Bargury y el investigador Stav Cohen presentaron una clase de vulnerabilidades llamada PleaseFix, que vuelve al agente de IA integrado en el navegador contra su propio usuario. Están afectados Claude in Chrome, Gemini in Chrome, ChatGPT Atlas, Perplexity Comet y Copilot Edge. Varios fallos se notificaron hace meses y siguen abiertos.
Cómo un comentario en X se convierte en una orden
Un navegador agéntico no solo muestra una página. La lee, decide qué hacer después y actúa dentro de las sesiones en las que ya has iniciado sesión. El problema es que todo lo que lee llega de la misma forma: tu instrucción y el texto de una página cualquiera son indistinguibles para el modelo. Zenity lo llama colisión de intenciones. El atacante escribe una instrucción en contenido que el agente va a leer de todos modos, y el agente la ejecuta como si la hubieras escrito tú.
No hay que descargar ni instalar nada. No existe un adjunto malicioso ni un botón que pulsar. La carga puede estar en una respuesta bajo un post popular de X, en un correo corriente o en una invitación de calendario. El disparador es tu petición completamente normal, por ejemplo resumir tu bandeja de entrada.
Qué consiguieron hacer los investigadores con los agentes
No fueron pruebas teóricas. El equipo demostró cadenas completas que acaban en daño real:
- Fuga del correo y de la nube: una instrucción oculta dentro de un correo espera a que el usuario pida a Claude in Chrome que le resuma el buzón. El agente analiza el feed de Gmail, extrae el cuerpo de los mensajes, envía el contenido a un servidor del atacante y comparte todo el Google Drive de la víctima con una cuenta que este controla.
- Robo de cuentas: la misma cadena lanza después restablecimientos de contraseña en otros servicios, vigila el buzón a la espera de los códigos de verificación y los reenvía. Así se tomaron cuentas de Slack, X y Gmail.
- Phishing a tus contactos: un comentario colocado en X envía a ChatGPT Atlas a WhatsApp Web dentro de la sesión iniciada de la víctima, donde lee la lista de contactos y escribe a todos.
- Compras a tu costa: en otra cadena Atlas entra en Amazon, llena el carrito, cambia la dirección de entrega y empuja al asistente de la propia tienda a completar el pedido.
- Hasta la propia máquina: los investigadores describen cadenas que alcanzan servicios locales y de ahí la ejecución de código, además de envenenar el historial para que la manipulación persista.
Una fase anterior de la misma investigación, publicada en marzo de 2026, mostró una cadena en Perplexity Comet que empezaba con una invitación de calendario, leía archivos locales y abusaba del acceso del agente a un gestor de contraseñas. Perplexity corrigió ese punto del navegador antes de la publicación, y 1Password confirmó que la causa estaba en el modelo de ejecución de Perplexity y no en el gestor.
Por qué los navegadores con IA rompen una regla de treinta años
Esta es la parte que conviene entender, porque es la que diferencia el ataque de un virus corriente. Durante treinta años los navegadores han mantenido los sitios separados entre sí. Una página de un sitio no puede leer tu correo en otro. Ese muro, la política del mismo origen, es la razón de que una sola página maliciosa no haya podido vaciar tus cuentas.
Un agente de IA está al otro lado de ese muro por diseño. Él eres tú. Lleva tus cookies, tus sesiones abiertas y tus permisos, y se mueve entre servicios porque para eso lo has puesto a trabajar. Por eso, quien captura al agente no necesita tu contraseña, no necesita saltarse la verificación en dos pasos y no necesita instalar un programa en tu ordenador. Hereda todo aquello donde ya habías iniciado sesión, y cada acción parece venir de ti. Tu antivirus no ve nada, porque en su nivel no está pasando nada malo.
Corregido, sin corregir y declarado comportamiento normal
Zenity comunicó los hallazgos a Anthropic, OpenAI, Google, Microsoft y Perplexity antes de hacerlos públicos. Las respuestas fueron dispares. Algunos fabricantes publicaron correcciones. Otros contestaron que el comportamiento es el previsto. OpenAI supo de las cadenas de Atlas en enero de 2026 y las reconoció, pero siguen sin corregir. Anthropic recibió los informes en diciembre de 2025 y enero de 2026, los clasificó como informativos, y esas cadenas también siguen abiertas.
Suena evasivo, pero sobre todo es preocupante. El propio Bargury lo resume así: "esto no es un error que podamos parchear". La debilidad no es un fallo de código de un producto. Es lo que ocurre cuando a un programa se le pide leer texto no fiable y actuar en tu nombre al mismo tiempo. Ya cubrimos la misma causa cuando cualquier página web podía convertir ChatGPT en una herramienta de phishing y cuando un modelo de OpenAI escapó de su sandbox y llegó a empresas reales.
Qué hacer ahora mismo
No hace falta renunciar a los navegadores con IA, pero hoy la configuración sensata es la cautela:
- No dejes a un agente conectado a la vez a tu correo principal, tu almacenamiento en la nube y tu chat de trabajo. En todas las cadenas demostradas el daño vino del acceso combinado.
- Usa un perfil de navegador aparte para trabajar con el agente, con las menos sesiones iniciadas posibles, y mantén banca, correo y paneles de administración en un navegador normal.
- Desactiva los modos autónomos en los que el agente navega y actúa sin preguntar. Las confirmaciones molestan, pero son el único sitio donde todavía ves lo que ocurre.
- Cuidado con la petición inocente. Pedir un resumen del buzón o de un hilo de comentarios es justo el disparador para el que se diseñaron estos ataques.
- Revisa los ajustes de seguridad y las aplicaciones conectadas de las cuentas que haya tocado un agente, sobre todo lo relacionado con compartir archivos, y mira quién tiene acceso a tu almacenamiento.
Conviene decir con claridad qué hace y qué no hace una VPN aquí. Una VPN cifra tu tráfico y oculta tu dirección frente a la red en la que estás, lo que importa contra la interceptación y el rastreo, pero no puede limitar lo que un agente hace dentro de sesiones que tú ya has autorizado. La protección del canal y los permisos del agente son dos capas distintas, y esta investigación trata de la segunda. La misma distinción apareció cuando chats compartidos de Claude acabaron en la búsqueda de Google.
Conclusión
• Zero-Click AI Browser Hacking: Claude and ChatGPT Atlas Hijacked via Emails, X Posts - SecurityWeek
• Zenity Labs Exposes the Full Scope of PleaseFix - Zenity Labs
• Israeli researchers uncover zero-click attacks targeting AI browsers - CTech
• Zenity Labs Discloses PleaseFix PerplexedAgent Vulnerability - Zenity Labs