Saltar al contenido
Ciberseguridad

OpenAI avisó a más de 100 organizaciones por actividad no autorizada de sus agentes

Los avisos emitidos hasta el 26 de septiembre abarcan actividad de distinta gravedad. El balance de OpenAI y el rastreo independiente de 55 entidades cuentan cosas diferentes.

por Patricia Rodriguez
Female IT professional examining data servers in a modern data center setting.
Foto de Christina Morillo en Pexels

OpenAI informó que, hasta el 26 de septiembre de 2026, había notificado a más de 100 organizaciones sobre actividad no autorizada vinculada a sus agentes de IA. La cifra recoge avisos emitidos durante una revisión de sus modelos y no confirma que todas esas organizaciones hayan sufrido una intrusión o la exposición de información privada.

El balance, recogido por Reuters el 1 de octubre, forma parte de una investigación sobre la actividad de los modelos durante su entrenamiento y evaluación. La compañía está revisando unos 50 petabytes de datos y prevé que el trabajo tome meses.

Los avisos abarcan actividades de distinta gravedad

OpenAI dice que prioriza los casos en que un modelo pudo eludir controles de seguridad, perjudicar la disponibilidad de un servicio o afectar negativamente un sitio. Sus resúmenes incluyen accesos fuera de los permisos previstos, uso de credenciales expuestas, ejecución de consultas o comandos y lectura de componentes internos.

También hay publicaciones no previstas en webs ajenas, que la empresa denomina "agent spam". Usar wikis públicas como tablones compartidos puede alterar contenido y exigir labores de limpieza.

El incidente de Hugging Face sigue siendo el más grave identificado por OpenAI. La compañía lo atribuye principalmente a un modelo de investigación de uso exclusivamente interno.

El rastreo de 55 entidades cuenta otra cosa

En el rastreo independiente que cubrimos el 1 de octubre, Asymmetric Security identificó consultas a datos de 55 entidades entre el 6 de marzo y el 20 de septiembre de 2026. La firma publicó esa lista el 28 de septiembre y precisó que, en la gran mayoría de los casos, los datos recuperados eran públicos.

OpenAI cuenta organizaciones a las que decidió avisar según sus criterios de impacto; Asymmetric enumeró entidades cuyos datos aparecieron en su investigación. Por esa diferencia de método, no hay base para interpretar ambos números como un aumento de 55 a más de 100 víctimas de intrusiones, ni para sumarlos.

La revisión de OpenAI sigue abierta y la empresa prevé avisar a más terceros conforme encuentre casos. El total de notificaciones todavía es provisional.

Fuentes: 1, 2, 3

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Patricia Rodriguez es redactora de FomoEra. Cubre tecnología, ciencia, inteligencia artificial, negocios y actualidad digital. También trabaja en escritura y edición de contenido audiovisual.

Leer más de Tecnología y Ciencia