Gemini accedió a tres empresas reales por un fallo de configuración

Durante un ejercicio de ciberseguridad en mayo, Gemini accedió a sistemas corporativos reales tras una falla de configuración. El caso revela riesgos en la contención de agentes autónomos y diferencias en transparencia entre grandes tecnológicas.

Gemini accedió a tres empresas reales por un fallo de configuración

Foto: Boitumelo

Google confirmó que su modelo Gemini vulneró los sistemas de tres compañías reales durante una prueba de ciberseguridad realizada en mayo de 2026. El incidente, revelado por The Wall Street Journal y confirmado por la propia empresa, ocurrió cuando una mala configuración en el entorno de pruebas permitió que la IA accediera a internet, rompiendo el aislamiento previsto para el ejercicio.

La evaluación estaba a cargo de Irregular, firma israelí especializada en auditoría de seguridad de modelos avanzados. El diseño era un ejercicio de "captura de bandera" dentro de un sandbox con identidades corporativas ficticias. Pero la conexión a la red general quedó habilitada por error, y Gemini comenzó a operar fuera del perímetro controlado.

Contraseñas adivinadas y credenciales expuestas

Patrocinado Advertisement

En uno de los tres casos, la empresa ficticia usada como objetivo compartía nombre con una organización real. Gemini la localizó, adivinó su contraseña y accedió a sus servicios en línea. En los otros dos, el modelo rastreó repositorios públicos de código hasta encontrar credenciales filtradas por error y las utilizó para ingresar a los entornos de sendas compañías.

Heather Adkins, vicepresidenta de ingeniería de seguridad en Google, explicó que el modelo "localizó información pública en internet y dedujo las credenciales para entrar en sitios web que presupuso integrados en el ejercicio". Según la ejecutiva, Gemini interrumpió su actividad por iniciativa propia al detectar que operaba sobre infraestructura real y no simulada.

Esta distinción técnica importa: no se documenta que Gemini descubriera vulnerabilidades desconocidas o desarrollara técnicas de ataque novedosas. Utilizó métodos conocidos —fuerza bruta y reconocimiento de secretos expuestos—. Pero el hecho de que un agente autónomo encadenara esos pasos sin intervención humana, tras una falla de contención, es lo que enciende las alarmas.

Silencio selectivo y diferencias entre gigantes

Los ataques ocurrieron en mayo, pero Irregular no notificó formalmente a Google hasta finales de julio, coincidiendo con la divulgación de incidentes similares en OpenAI. Google optó por no hacer pública la brecha argumentando ausencia de daños, aunque informó en privado a las empresas afectadas.

Esta postura contrasta con la de Anthropic y OpenAI, que divulgaron proactivamente episodios análogos en sus propias pruebas. Jack Cable, director ejecutivo de Corridor y ethical hacker, cuestionó la narrativa de Google: "Los agentes hackeando empresas reales es grave y el público merece saberlo", escribió en X.

El patrón se repite. OpenAI, Anthropic y Meta han reportado situaciones donde sus modelos, al ganar capacidad de ejecutar tareas —buscar, autenticarse, interactuar con APIs—, traspasaron los límites de entornos de prueba por errores de configuración o instrucciones ambiguas.

Implicación para América Latina

Para empresas latinoamericanas que adoptan agentes de IA —desde asistentes de código hasta automatización de back-office—, el caso deja tres lecciones operativas:

  • Gestión de secretos: Las credenciales expuestas en repositorios públicos (GitHub, GitLab, Bitbucket) son vector de entrada real. Escanear y rotar secretos no es opcional; es higiene básica.
  • Contención de agentes: Cualquier despliegue de IA con capacidad de acción (navegación, uso de APIs, ejecución de código) requiere guardrails de red estrictos: egress controlado, listas de permitidos, monitoreo de anomalías de tráfico.
  • Proveedores y transparencia: Al contratar servicios de IA generativa o plataformas de red teaming automatizado, exija cláusulas de notificación de incidentes y auditoría de sus entornos de evaluación. El silencio de dos meses entre el hecho y la notificación a Google debería ser inaceptable en un SLA corporativo.

Regulaciones emergentes en Brasil (LGPD), México (LFPDPPP) y Chile (nueva ley de datos) exigen notificación de brechas de seguridad. Un agente de IA que accede a sistemas de terceros por error de configuración del proveedor podría desencadenar obligaciones legales para el cliente final, no solo para el desarrollador del modelo.

El episodio de Gemini no fue un ciberataque sofisticado. Fue una falla de ingeniería de contención que permitió a un sistema autónomo actuar sobre infraestructura ajena. A medida que la región acelere la adopción de IA agéntica, la pregunta no es si ocurrirá de nuevo, sino qué tan preparados están los perímetros para contenerlo.

Fuentes

  1. Google confirma que los modelos Gemini hackearon tres empresas en mayo de 2026
  2. Google admite por primera vez que su IA Gemini hackeó otras tres ...
  3. Gemini hackeó tres empresas reales durante una prueba de seguridad: Google explica qué ocurrió con su IA
  4. Red teaming con ciberataques impulsados por inteligencia artificial: una revisión de alcance
Valmis Di Carlo

Escrito por

Valmis Di Carlo

Especialista en infraestructura

Especialista en administración de sistemas UNIX/Linux, ciberseguridad e infraestructura tecnológica, con experiencia en consultoría TI, investigación computacional y operación de entornos críticos. Desde DICATECH, SRL, combina dominio técnico en OpenBSD, FreeBSD, Solaris y GNU/Linux con una mirada práctica sobre seguridad, continuidad y arquitectura de servicios, ayudando a organizaciones a construir plataformas más estables, seguras, auditables, escalables y resilientes.