aiminute. ← Todas las noticias de IA
Herramientas AI Minute Newsroom 2026-08-19

Los investigadores preguntaron a Copilot por qué no se le podía hacer ejecutar órdenes automáticamente. Se lo explicó — y luego les dio el nombre del interruptor oculto.

Los investigadores preguntaron a Copilot por qué no se le podía hacer ejecutar órdenes automáticamente. Se lo explicó — y luego les dio el nombre del interruptor oculto.

Varonis Threat Labs publicó los detalles de CoSnitch el 18 de agosto, el mismo día en que Microsoft lanzó por fin el parche completo. Los investigadores no aplicaron ingeniería inversa a nada. Preguntaron a Copilot Personal, una y otra vez y desde ángulos distintos, por qué era imposible la ejecución automática de instrucciones; cada negativa cortés explicaba un poco más de la arquitectura que había detrás, hasta que el asistente ofreció por su cuenta el nombre de un parámetro de URL no documentado. Combinado con el parámetro ya conocido que transporta una instrucción, bastaba un solo enlace para que las órdenes del atacante se ejecutaran al cargar la página, sin nada que pulsar ni confirmar. A partir de ahí Copilot podía leer las cuentas que la víctima tuviera conectadas — Gmail, Drive, Calendario, OneDrive — empaquetar lo hallado en una dirección web y solicitar esa dirección, entregando el contenido a un servidor del atacante. Una tercera debilidad permitía que instrucciones escondidas en una página web corriente se escribieran en la memoria a largo plazo de Copilot, donde sobrevivían a cambios de contraseña, sesiones revocadas y dispositivos reinscritos. Varonis lo comunicó en diciembre de 2025; Microsoft bloqueó parte de la cadena en febrero y cerró el resto el 18 de agosto. No parece que nadie lo haya usado en la práctica.

Por qué importaEl fallo está corregido. El método no. Cada negativa de seguridad que da un asistente es también una pequeña revelación: tiene que decir algo sobre por qué no hará esa cosa, y suficientes 'algos' acaban formando un mapa. Es una categoría de vulnerabilidad que no existía antes de que empezáramos a distribuir sistemas que se explican en lenguaje natural, y parchear parámetros sueltos no la resuelve. Vale la pena señalar también lo corriente que era el botín: el ataque no rompió los servidores de Microsoft, solo usó los permisos que usted ya había concedido, que es exactamente lo que significa conectar un asistente a su buzón.
#Agentes IA

✓ Verificado · 4 fuentes

WhatsApp X Telegram
Léelo en la app — gratis, en 9 idiomas

Noticias relacionadas

TikTok metió un chatbot de compras dentro del vídeo que ves.
2026-10-06
Wikimedia sospecha de agentes de OpenAI por la caída de mayo.
2026-10-06
El asistente de Meta guarda una ficha horaria de tus conocidos.
2026-10-05
Dos senadores piden cárcel para jefes cuyos agentes de IA hackean.
2026-10-05
Un comando devuelve el interruptor de IA que Apple borró.
2026-10-05