El 23 de julio de 2026, el equipo independiente de ciberseguridad Hacktron AI logró infiltrarse en el núcleo de programación privado de OpenAI, la empresa matriz de ChatGPT. Para ejecutar el ataque informático, los analistas no escribieron el código de explotación manualmente, sino que utilizaron a Claude, el modelo de inteligencia artificial de la firma rival Anthropic, para generar los algoritmos exactos que les permitieron vulnerar los servidores privados de la compañía tecnológica.
El caballo de Troya en los foros de desarrolladores
La brecha de acceso no se produjo en los protocolos de máxima seguridad de OpenAI, sino a través de un servicio de terceros. Los especialistas detectaron una vulnerabilidad en Discourse, la plataforma encargada de procesar archivos de imagen en el foro de la comunidad de desarrolladores de la empresa.
Apoyándose en los modelos Claude Opus 4.8 y Opus 5, los investigadores ordenaron a la herramienta de Anthropic que estructurara un código capaz de aprovechar la falla técnica. La inteligencia artificial generó el vector de ataque necesario para extraer tokens de autenticación de múltiples usuarios de OpenAI. Al obtener estas credenciales, los atacantes consiguieron traspasar los filtros de seguridad y acceder directamente a los repositorios de GitHub donde se alojan los modelos operativos de ChatGPT.
Acceso directo al «Monorepo»
La escalada de privilegios les permitió visualizar el «Monorepo», la estructura maestra de programación que contiene los algoritmos responsables de la velocidad de procesamiento y eficiencia de ChatGPT. Para dejar constancia de la penetración en el sistema sin comprometer datos confidenciales, el equipo de Hacktron AI ejecutó una maniobra controlada. Enviaron una propuesta de modificación de código desde la interfaz del chatbot, insertando la firma ‘Hacktron AI Team PoC’ junto a los enlaces de sus redes sociales corporativas como prueba del hallazgo.
Auditoría interna y recompensa económica
Al recibir la notificación del ataque controlado a través de su programa de recompensas por hallazgos de seguridad (Bug Bounty), OpenAI transfirió un pago de 6.500 dólares al equipo investigador y procedió a invalidar todas las credenciales expuestas en la intrusión.
Greg Brockman, presidente y cofundador de OpenAI, confirmó la ejecución de una auditoría de seguridad integral en toda la infraestructura de la empresa. Posteriormente, la compañía emitió una declaración técnica a The Wall Street Journal: “Restringimos los permisos de los tokens de inicio de sesión de Community y revocamos los tokens y las sesiones afectados”.
El mercado negro de la automatización
La utilización de herramientas de inteligencia artificial generativa para identificar fallos de arquitectura informática ha modificado los tiempos de respuesta de los equipos de defensa corporativos. Actualmente, los accesos a cuentas de ciberseguridad altamente especializadas se cotizan en foros y mercados ilegales por montos cercanos a los 800 dólares.
Respecto a la aceleración de la detección de brechas a través de sistemas automatizados, el director de tecnología de la firma Abundant Security, Joshua Saxe, fue rotundo: “El software de todo el mundo está plagado de vulnerabilidades de seguridad. La razón por la que no las hemos descubierto todas es que, hasta el año pasado, solo había unos pocos miles de personas expertas en encontrar esos fallos”.
#Zonaovni #Ciberseguridad #ChatGPT #Hackeo #InteligenciaArtificial #OpenAI #ClaudeAI #Tecnologia #Hackers