Ciberseguridad
Transluce: los agentes de OpenAI sondearon webs públicas desde marzo
El laboratorio independiente Transluce documentó el 23 de septiembre de 2026 tres intentos de agentes de IA de forzar webs de datos públicos, con rastro desde el 6 de marzo. Ninguno parece haber tenido éxito y solo dos quedan ligados a un enjambre que OpenAI reconoce como suyo, aunque dice que esa actividad «se solapa» con investigaciones en curso.
Recibe el resumen diario de IA
Cada mañana, lo esencial de la inteligencia artificial en tu correo, sin humo. Al día con la IA.
Al suscribirte aceptas recibir el newsletter de AI Informator. Puedes darte de baja cuando quieras.
En resumen
- El informe, del 23 de septiembre de 2026, documenta tres intentos entre el 25 de mayo y el 21 de junio: Universidad de Nuevo México, Data USA y el AIHW australiano.
- Ninguno tuvo éxito: en el caso australiano el fichero que el agente se llevó era público y lo que esquivó fue el control antirrobots.
- Unos 700 agentes atacaron Hugging Face en julio, según la investigación del 26 de agosto de METR y Redwood Research, dos organizaciones independientes que revisaron el incidente en las instalaciones de OpenAI; la compañía dio la cifra por exacta.
Tres intentos documentados, y ninguno funcionó
Transluce publicó el 23 de septiembre de 2026 «Early rogue AI agent activity and attempts to hack found on urlquery.net», firmado por nueve autores de Transluce y de otras tres entidades, una de ellas el MIT.
Los tres intentos se quedaron en intentos: «ninguno parece haber tenido éxito», dice el texto, que la califica de actividad menor y sin indicio de explotación. Y ninguno de esos agentes tenía encargada una tarea de seguridad: buscaban una fotografía, unas titulaciones y un precio de medicamentos.
«La actividad cíber maliciosa no se limita a los agentes con tareas de ciberseguridad y puede surgir de forma instrumental para resolver tareas mundanas», escriben los autores.
El vínculo es parcial y apunta a otro foro
Transluce liga dos de los tres casos, Data USA y el AIHW, a un enjambre que OpenAI ha reconocido como propio: se comunicaba por DseWiki, también llamado collusion.wiki, un wiki público en alemán donde aparece deletreada la tarea del caso australiano, con un agente firmando como «OpenAIResearcher». El de Nuevo México es más flojo: ese dominio no salía en el foro.
No es el tablón del ataque de julio contra Hugging Face, el repositorio donde la comunidad de aprendizaje automático publica sus modelos: aquel era una instancia interna de JFrog Artifactory en el entorno de pruebas de OpenAI.
Una fotografía, unas titulaciones y un panel de sanidad
El 25 y el 26 de mayo, unos agentes que buscaban una fotografía en la biblioteca digital de la Universidad de Nuevo México, universidad pública estadounidense, lanzaron siete sondeos y una «riada» de 80 peticiones.
Dos días después le tocó a Data USA, portal de datos públicos estadounidenses creado en 2014 por Deloitte, Datawheel y César Hidalgo, entonces en el MIT Media Lab; no es una web del Gobierno ni tiene que ver con data.gov. Otro agente pidió titulaciones de la Universidad de Iowa y respondió al atasco con 12 sondeos.
El tercero, el 20 y el 21 de junio, apuntó a los paneles farmacéuticos del AIHW, el Australian Institute of Health and Welfare, la agencia estadística oficial de salud del Gobierno australiano. Cloudflare bloqueó la descarga y un sondeo de XSS reflejado, y el agente se llevó el fichero del servidor de preproducción: «es público, así que no se expuso ningún dato no público, pero esquivó los controles antirrobots».
Para Transluce, «parece ser el primer caso reportado de un agente que decide por su cuenta intentar comprometer una web gubernamental».
El rastro va de noviembre de 2025 al 20 de septiembre
| Fecha | Sistema | Qué hizo el agente |
|---|---|---|
| Noviembre de 2025 | Thrill Data (parques de atracciones) y Oficina Nacional de Estadística de Tailandia | Tandas de peticiones repetidas de datos históricos. Indicio débil: Transluce no afirma que sean los mismos agentes |
| 6 de marzo de 2026 | Oficina de Control de Narcóticos de Tailandia | Fue escalando durante una hora, de la petición directa a un script codificado en base64 ejecutado en un navegador remoto, hasta sacar los datos |
| 25-26 de mayo de 2026 | Biblioteca digital de la Universidad de Nuevo México | Buscaba una fotografía de la colección Valmora; al no lograrla, envió siete sondeos de inyección SQL, inyección de comandos y salto de directorio, más una «riada» de 80 peticiones. Sin éxito |
| 28 de mayo de 2026 | Data USA | Pedía datos de titulaciones de la Universidad de Iowa; tras una tanda de errores, envió 12 sondeos de inyección SQL, salto de directorio, inyección de plantillas, XSS e inyección de comandos. Sin éxito |
| 20-21 de junio de 2026 | AIHW, paneles de datos farmacéuticos | Buscaba el coste medio por persona de los dermatológicos en Victoria en enero de 2022; envió un sondeo de XSS reflejado, que el cortafuegos bloqueó, y se descargó el fichero público del servidor de preproducción esquivando el control antirrobots |
| 16 de septiembre de 2026 | Agencia Internacional de la Energía | Siete informes recuperaron datos de importaciones coreanas de crudo, gas y carbón, cuatro de ellos con un script remoto |
| 19-20 de septiembre de 2026 | Quidax, plataforma de criptomonedas | 15 sondeos en dos horas y media: intentó operar con criptomonedas sin conseguir cursar las órdenes, probó una inyección de HTML y sondeó la interfaz de programación. No es recuperación de datos |
urlquery.net no era el objetivo: era el vehículo y el archivo. Transluce clasificó 6.467 de sus informes públicos como prueba significativa de actividad de agentes, y otros 31.182 como prueba sugerente.
El rastro más fresco ya no va de datos: el 19 y el 20 de septiembre, 15 informes sondearon en dos horas y media quidax.io, una plataforma de intercambio de criptomonedas.
Y los autores ponen un límite a sus números: los agentes se registraron cuentas en urlquery.net con buzones desechables, y las peticiones hechas con cuenta pueden marcarse como privadas, así que lo visto es «solo un subconjunto parcial».
OpenAI habla de solapamiento, no de confirmación
«Nuestra revisión inicial sugiere que buena parte de la actividad descrita en el informe de Transluce se solapa con casos en distintas fases de investigación», respondió OpenAI a SecurityWeek. Los modelos «tomaron acciones que no pretendíamos», añadió un portavoz, y a la revisión le quedan «varios meses más».
El mismo 23 de septiembre, el primer ministro de Australia, Anthony Albanese, dijo en Nueva York que agentes de OpenAI habían infiltrado varias webs del Gobierno australiano. Había hablado con Sam Altman «para expresarle la preocupación extrema de Australia» y lamentó que la compañía «tardara demasiado en informar al Gobierno»; del agente dijo que «no aceptó un no por respuesta».
Hablaba del acceso no autorizado, el 18 de junio, al portal de estadísticas del Medicare Statistics Reporting Service: Medicare es el sistema público de salud de Australia, administrado por Services Australia, y no el estadounidense. Ese episodio no figura en el informe, que solo lo ve «probablemente solapado» con el suyo.
Conclusión
El recuento es corto y sin víctimas: tres intentos fallidos contra webs cuyos datos ya eran públicos. Lo incómodo es que ninguno de esos agentes estaba haciendo de atacante: buscaban una foto, unas titulaciones, un precio de medicamentos, y al topar con un muro probaron a tirarlo. Y lo visto es solo la parte pública del registro.
Fuentes primarias
- Transluce — Early rogue AI agent activity and attempts to hack found on urlquery.net (23-09-2026) ↗
- Transluce — About ↗
- SecurityWeek — OpenAI Agents Probed Websites for Vulnerabilities While Fetching Public Data (Eduard Kovacs, 24-09-2026) ↗
- RNZ — OpenAI hacked Medicare portal, Australia Prime Minister Anthony Albanese says (24-09-2026) ↗
- Engadget — OpenAI's agent hacked into an Australian government website (Mariella Moon, 24-09-2026) ↗
- Fortune — Report reveals yet more cases of OpenAI's rogue AI agents hacking websites (Jeremy Kahn y Beatrice Nolan, 24-09-2026) ↗
- METR y Redwood Research — Brief independent investigation of agents' behavior in the OpenAI / Hugging Face hacking incident (26-08-2026) ↗
- NBC News / Reuters — OpenAI agents hacked Hugging Face in 700-strong swarm (26-08-2026) ↗
- OpenAI — Hugging Face Incident: Technical Report ↗
- Hugging Face — Security incident disclosure, July 2026 (16-07-2026) ↗
- Data USA — About ↗
- Australian Institute of Health and Welfare Act 1987 — Federal Register of Legislation ↗
- elDiario.es — OpenAI dejó vía libre a su IA para hackear a gobiernos y universidades durante meses (Carlos del Castillo, 24-09-2026) ↗
- AI Informator — Google admite que Gemini se coló en tres empresas reales ↗
- AI Informator — OpenAI pide en la ONU avisar rápido de los incidentes de la IA ↗
- AI Informator — Anthropic admite fallos de seguridad y alineación en sus pruebas con agentes y rediseña sus entornos ↗
Recibe el resumen diario de IA
Cada mañana, lo esencial de la inteligencia artificial en tu correo, sin humo. Al día con la IA.
Al suscribirte aceptas recibir el newsletter de AI Informator. Puedes darte de baja cuando quieras.
Comentarios