Un canal oculto en ChatGPT podría exponer datos de Gmail de los usuarios, según un descubrimiento de Check Point Research

Madrid, 9 de septiembre de 2026 – Check Point Research, la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd. (NASDAQ: CHKP), pionero y líder global en soluciones de ciberseguridad, ha descubierto un canal de comunicación oculto entre cuentas independientes de ChatGPT que podría permitir a un ciberdelincuente enviar instrucciones a la sesión de Inteligencia Artificial de una víctima. En una prueba de concepto, Check Point Research (CPR) demostró cómo este mecanismo podía utilizarse para acceder a información de una cuenta de Gmail conectada, mientras la conversación visible de la víctima parecía completamente normal.

El hallazgo pone de manifiesto un nuevo riesgo de seguridad asociado a los asistentes de Inteligencia Artificial, especialmente a medida que las empresas conectan estas herramientas con correos electrónicos, servicios de almacenamiento, aplicaciones empresariales y otros recursos que contienen información sensible. La investigación demuestra que, incluso sin robar credenciales o comprometer directamente una cuenta, un ciberdelincuente podría aprovechar los permisos que el propio usuario ya ha concedido a su asistente de IA para acceder a determinados datos.

Un canal oculto entre cuentas de ChatGPT

Las empresas están incorporando cada vez más asistentes de Inteligencia Artificial a sus flujos de trabajo y conectándolos con sistemas y aplicaciones que forman parte de su actividad diaria. Esta integración se basa en la premisa de que las cuentas y sesiones de los distintos usuarios permanecen aisladas entre sí. Sin embargo, Check Point Research descubrió una forma de establecer un canal de comunicación bidireccional entre los contenedores utilizados por ChatGPT para ejecutar código en conversaciones pertenecientes a cuentas diferentes.

El mecanismo aprovechaba un servicio interno utilizado por ChatGPT para gestionar la instalación de paquetes de software en sus contenedores de ejecución. Aunque estos contenedores estaban diseñados para permanecer aislados, todos podían acceder al mismo servicio interno. CPR descubrió que este servicio permitía a los contenedores almacenar y recuperar determinadas propiedades de texto o datos binarios asociados a elementos del repositorio.

Una instrucción maliciosa, un enlace a una conversación compartida o un GPT personalizado podían servir para activar el mecanismo. Una vez recibida la tarea, la sesión de la víctima podía ejecutarla utilizando los permisos que ya tenía concedidos, almacenar el resultado en el mismo canal y continuar respondiendo a la pregunta original del usuario como si nada hubiera ocurrido. De esta forma, la conversación visible permanecía aparentemente normal mientras la tarea y sus resultados se transmitían por un canal que la víctima no podía detectar.

La IA como “insider coaccionado”

El alcance de este tipo de ciberataques depende de los permisos y accesos que tenga la sesión de la víctima. En la prueba de Check Point Research, el asistente pudo acceder a información de una cuenta de Gmail conectada y transmitirla a la sesión del ciberdelincuente. El mismo principio podría afectar a otros servicios conectados, como Google Drive, Microsoft Teams o GitHub, dependiendo de los permisos concedidos al asistente.

La víctima apenas habría tenido indicios de que algo estaba ocurriendo. En la configuración predeterminada de las aplicaciones conectadas de ChatGPT, determinadas acciones de lectura consideradas de bajo riesgo pueden realizarse sin una confirmación adicional. Durante la demostración, el único rastro observado fue una pequeña indicación de que ChatGPT había interactuado con Gmail, que apareció después de que la información ya hubiera sido consultada.

A diferencia de un ataque tradicional, este escenario no requiere necesariamente el robo de credenciales, la instalación de malware o el acceso directo a la cuenta de la víctima. El ciberdelincuente se aprovecha de una relación de confianza ya existente entre el usuario y su asistente de Inteligencia Artificial.

Check Point Research denomina a este nuevo escenario “insider coaccionado”, que describe cómo un asistente de IA puede manipularse para actuar en nombre de un ciberdelincuente utilizando los permisos legítimos que el usuario le ha concedido. El modelo no tiene que ser malicioso ni decidir por sí mismo actuar fuera de su propósito, basta con que un ciberdelincuente consiga interferir en sus instrucciones para que utilice permisos autorizados.

Esta investigación demuestra que el desafío de seguridad en torno a la IA ya no se limita al modelo en sí, sino también al acceso y al nivel de confianza que le otorgamos. A medida que los asistentes de IA están cada vez más conectados a sistemas empresariales y datos sensibles, las organizaciones deben asumir que cualquier capacidad autorizada puede convertirse en un objetivo susceptible de uso indebido. Un enfoque basado en la prevención, combinado con visibilidad, gobernanza y protección en tiempo de ejecución, es fundamental para garantizar que la IA siga siendo un habilitador del negocio y no se convierta en una nueva vía de riesgo cibernético. Las organizaciones que se anticipen serán aquellas que protejan las interacciones con la IA antes de que los atacantes puedan explotarlas”, señala Eli Smadja, director de Investigación de Check Point Research.

El descubrimiento pone de manifiesto que la superficie de ataque de las organizaciones ya no se limita a usuarios, dispositivos y aplicaciones. A medida que los asistentes de IA adquieren acceso a servicios empresariales y datos corporativos, también se convierten en un elemento que debe incorporarse a las estrategias de seguridad.

Por ello, Check Point Research recomienda que las organizaciones conozcan qué herramientas de IA utilizan sus empleados y a qué servicios están conectadas, especialmente para reducir los puntos ciegos asociados al uso de herramientas no autorizadas. También resulta necesario establecer mecanismos de protección en tiempo de ejecución que permitan detectar intentos de manipulación y evitar que información sensible se transfiera a destinos no autorizados.

El hallazgo se ha comunicado a OpenAI, que confirmó que la instancia interna de JFrog Artifactory identificada durante la investigación ya ha sido retirada, por lo que esta vía de ataque concreta ya no puede explotarse. Sin embargo, CPR considera que el patrón arquitectónico identificado sigue siendo relevante para cualquier plataforma que conecte asistentes de IA con aplicaciones, credenciales y servicios empresariales.

Sigue Check Point Research vía:

Blog: https://research.checkpoint.com/
Twitter: https://twitter.com/_cpresearch_

Acerca de Check Point Research

Check Point Research proporciona inteligencia sobre ciberamenazas a los clientes de Check Point Software y a la comunidad de inteligencia. El equipo de investigación recopila y analiza datos de ciberataques globales almacenados en ThreatCloud para mantener los ciberdelincuentes a raya, al tiempo que se asegura de que todos los productos de Check Point estén actualizados con las últimas protecciones. El equipo de investigación está formado por más de 100 analistas e investigadores que cooperan con otros proveedores de seguridad, las fuerzas de seguridad y varios CERTs.

Sigue a Check Point Software a través de:

LinkedIn:https://www.linkedin.com/showcase/check-point-software-espana/
X: @CheckPointSpainFacebook: https://www.facebook.com/checkpointsoftware
Blog: https://blog.checkpoint.com/

YouTube: https://www.youtube.com/user/CPGlobal

Acerca de Check Point Software Technologies Ltd.

Check Point Software Technologies Ltd. (www.checkpoint.com) es líder global en ciberseguridad, protegiendo a más de 100.000 organizaciones en todo el mundo. Su misión es garantizar la transformación basada en IA de las empresas. Con un enfoque centrado en la prevención y una arquitectura de ecosistema abierto, Check Point ayuda a las organizaciones a bloquear amenazas avanzadas, priorizar exposiciones y automatizar operaciones de seguridad en entornos digitales complejos.

Su arquitectura unificada simplifica la protección en redes híbridas, entornos multicloud, espacios de trabajo digitales y sistemas de IA. Estructurada en cuatro pilares estratégicos —Hybrid Mesh Network Security, Workspace Security, Exposure Management y AI Security—, Check Point garantiza una protección y visibilidad consistentes en entornos multivendor, permitiendo reducir riesgos, aumentar la eficiencia y acelerar la innovación sin incrementar la complejidad.

©2026 Check Point Software Technologies Ltd. Todos los derechos reservados.

Aviso legal sobre declaraciones prospectivas

Este comunicado de prensa contiene declaraciones prospectivas. Las declaraciones prospectivas se refieren, en general, a eventos futuros o al futuro rendimiento financiero u operativo de la compañía.

Las declaraciones prospectivas incluidas en este comunicado de prensa incluyen, entre otras, afirmaciones relacionadas con nuestras expectativas sobre el crecimiento futuro, la expansión del liderazgo de Check Point en el sector, el refuerzo del valor para los accionistas y la disponibilidad de una plataforma de ciberseguridad líder en el sector para clientes de todo el mundo.

Nuestras expectativas y creencias sobre estos asuntos pueden no materializarse, y los resultados o acontecimientos futuros están sujetos a riesgos e incertidumbres que podrían provocar que los resultados o eventos reales difieran sustancialmente de los proyectados.

Las declaraciones prospectivas contenidas en este comunicado de prensa también están sujetas a otros riesgos e incertidumbres, incluidos aquellos descritos con mayor detalle en nuestros informes presentados ante la Securities and Exchange Commission (SEC), incluido nuestro Informe Anual en el Formulario 20-F presentado ante la SEC el 17 de marzo de 2025.

Las declaraciones prospectivas incluidas en este comunicado de prensa se basan en la información disponible para Check Point en la fecha del presente documento, y Check Point renuncia a cualquier obligación de actualizar dichas declaraciones prospectivas, salvo cuando así lo exija la legislación aplicable.

©2026 Check Point Software Technologies Ltd. Todos los derechos reservados.