Los temores en torno a los ciberataques autónomos perpetrados por agentes de IA suelen estar relacionados con su potencial para comprometer bases de datos privadas, instalar malware o incluso paralizar infraestructuras públicas. Sin embargo, el primer caso registrado en Australia tuvo consecuencias mucho menos perjudiciales. Un informe de ABC News publicado el lunes detalló cómo un hombre de Melbourne utilizó un agente de IA personal para explotar una vulnerabilidad en el sistema de reservas de su gimnasio.
El resultado: pasó del cuarto al tercer puesto en la lista de espera de una clase de fitness al cancelar la reserva de otro miembro.
El hombre, identificado únicamente como Andrew en el reportaje de ABC, ejecutaba una instancia de Claude de Anthropic integrada en la plataforma de agentes de código abierto OpenClaw. OpenClaw proporciona un armazón que permite a modelos como Claude actuar de forma autónoma al proporcionarles herramientas para navegar por la web, ejecutar programas externos, enviar mensajes y realizar tareas complejas.
En este caso, la tarea consistía en inscribir a Andrew en una clase matutina de fitness. Durante el proceso, la máquina descubrió que podía cancelar las reservas de otros miembros sin autorización alguna.
Hasta ahora, los casos más publicitados de exploits cibernéticos de IA se habían producido como consecuencia de pruebas fallidas en laboratorios de IA de vanguardia. El caso de Andrew marca el primer ciberataque autónomo conocido de Australia en el que interviene un agente de IA en manos de un consumidor.
Lo que hicieron realmente Claude y OpenClaw
Cuando el agente de IA descubrió la escasa seguridad del sistema de reservas del gimnasio, avisó a su usuario; los informes no sugieren que Andrew —que trabaja para una empresa local de ventas de IA B2B— se propusiera descubrir deliberadamente ningún exploit.
Según los informes, el agente descubrió, probó y señaló la vulnerabilidad de forma independiente, indicando a su usuario que el sistema tenía "cero comprobaciones de autorización al cancelar las reservas de otras personas". Esto se debía a una vulnerabilidad en la API del sitio web: el conjunto de instrucciones que un navegador envía al servidor de una empresa para que ocurra algo.
En lugar de interactuar con el sitio web del gimnasio, el agente pudo comunicarse directamente con la API. Esto le permitió sortear ciertas limitaciones que solo existían en el sitio web del front-end, como las restricciones sobre con cuánta antelación se podían reservar las clases.
También le permitió cancelar las reservas de otros usuarios. Cuando Andrew preguntó si, en teoría, podía ascender hasta el primer puesto de la lista de espera de una clase más tarde esa semana, el agente respondió que ya lo había subido un puesto al cancelar la reserva de la persona que ocupaba el primer lugar. Andrew dijo que el agente no pudo restaurar la reserva cuando se lo pidió. El miembro desplazado habría tenido que volver a inscribirse al final de la cola.
¿Los usuarios tienen responsabilidad legal por las acciones de sus agentes de IA?
La cuestión de quién carga con la culpa cuando los sistemas de IA cometen ciberataques es confusa.
Según el abogado especializado en tecnología Hayden Delaney, entrevistado por ABC, el software no puede ser clasificado legalmente como una persona, y solo una persona jurídica puede ser responsable según la legislación australiana. El caso de Andrew es bastante inocuo y solo afecta a una lista de espera de un gimnasio, pero si los fiscales presentaran cargos en un caso más grave, podrían dirigirse contra el usuario que está detrás del agente de IA. Si esa persona no dio instrucciones al agente para actuar de forma maliciosa, la responsabilidad podría recaer en su creador o en otro proveedor de servicios.
Estas cuestiones siguen completamente abiertas, ya que nunca se han puesto a prueba ante ningún tribunal.
La Australian Signals Directorate, la agencia australiana de ciberseguridad nacional, emitió una advertencia a principios de este año en la que señalaba que los sistemas de IA podrían interpretar mal las instrucciones, lo que provocaría consecuencias no deseadas para las empresas que los utilizan. Añadió que la culpabilidad por estas consecuencias se vuelve más confusa cuando interviene una cadena de distintos modelos y proveedores de servicios.
En el caso de Andrew, no hubo consecuencias aparentes. Poco después de descubrir el exploit, hizo que el mismo agente de IA redactara un correo electrónico al proveedor del software del gimnasio en el que detallaba la vulnerabilidad. No ha dejado de utilizar el agente desde entonces y añadió que el episodio fue una lección sobre el uso responsable de la IA.
Los sistemas de internet heredados no están preparados para la era de la IA
La facilidad con la que Claude y OpenClaw pudieron manipular los sistemas desprotegidos de una empresa al eludir su sitio web orientado a los usuarios debería servir como una contundente advertencia. Bill Simpson-Young, del Gradient Institute, un organismo australiano de investigación sobre seguridad de la IA, declaró a ABC que gran parte del software que hace funcionar internet nunca se diseñó para resistir estas nuevas amenazas.
El mes pasado, el subsecretario Andrew Charlton dijo que el Gobierno está financiando una investigación de la Commonwealth Scientific and Industrial Research Organisation (CSIRO) sobre las capacidades de los modelos de IA de vanguardia. El informe de ABC cita una investigación independiente que estima que la duración de las tareas que los agentes de IA pueden completar se duplica cada siete meses.
Un simple exploit en un sistema de reservas de un gimnasio puede parecer ingenuo en comparación con los ciberataques autónomos prolongados del futuro.
