A medida que los navegadores y asistentes de IA con navegación web autónoma y capacidades de ejecución de tareas se vuelven cada vez más populares, está surgiendo una nueva vulnerabilidad de seguridad dirigida a este campo. Los desarrolladores de la empresa de ciberseguridad LayerX revelaron recientemente un nuevo ataque de prueba de concepto llamado "BioShocking".Al implantar un rompecabezas interactivo distópico al estilo del juego clásico "BioShock" en una página web, los piratas informáticos pueden "jugar" con éxito el navegador de IA para sortear la valla de seguridad incorporada y luego entregar obedientemente las credenciales de inicio de sesión confidenciales del usuario.

El equipo de investigación de LayerX explicó que el núcleo del ataque "BioShocking" es explotar la vulnerabilidad de la lógica de razonamiento interno del modelo de lenguaje grande (LLM). En esta etapa, cuando los navegadores de IA leen el contenido de una página web y reciben instrucciones de seguridad, a menudo lo procesan como un único flujo de texto, lo que les impide distinguir con precisión entre "contenido de juego normal en la página web" y "comandos de control del sistema maliciosos".
En esta prueba, los piratas informáticos crearon una página web de rompecabezas llena de estilo "Rapture" de la ciudad submarina "BioShock". Una vez que comienza el juego, se inducirá a la IA a responder una pregunta matemática simple (por ejemplo, es necesario admitir que 2+2=5 es la respuesta correcta). Una vez que la IA acepte las reglas del juego y comience a integrarse en esta historia ficticia, determinará que se trata de un juego del "mundo no real". Los investigadores señalaron que mientras la IA esté convencida de que está jugando, pasará a aplicar la "lógica del juego" para manejar todas las acciones posteriores, dejando atrás la "lógica de seguridad" del mundo real.
El último paso del rompecabezas, lógicamente, le indica a la IA que tome y copie las credenciales del usuario. Dado que la IA está completamente inmersa en la narrativa del juego en este punto y la trata como una "recompensa de paso", no emitirá ninguna alerta de seguridad que se niegue a ejecutar. En la prueba real, la IA atacada no dudó en acceder al repositorio de GitHub donde la víctima había iniciado sesión en su trabajo, extrajo las credenciales de inicio de sesión SSH, las empaquetó y las envió al servidor del atacante. Lo que es aún más irónico es que después de completar esta serie de comportamientos de robo, la IA con entusiasmo "informará buenas noticias" al usuario, informándola como una victoria en la tarea del juego.
Se informa que LayerX ha utilizado con éxito esta vulnerabilidad para probar seis navegadores y asistentes de IA convencionales, incluidos ChatGPT Atlas de OpenAI, Comet de Perplexity y el complemento del navegador Claude Chrome de Anthropic. Si en realidad esta vulnerabilidad se explota maliciosamente, los piratas informáticos solo necesitan inducir a los usuarios a hacer clic en un enlace y luego pueden usar silenciosamente la IA para robar todas las pestañas, cuentas iniciadas o herramientas internas de la empresa que el usuario ha abierto en la sesión actual.
LayerX afirmó que notificaron a todos los proveedores afectados sobre la vulnerabilidad entre octubre de 2025 y enero de 2026. Sin embargo, el progreso de la reparación de los principales fabricantes es desigual. Actualmente, sólo OpenAI ha solucionado este problema en su navegador ChatGPT Atlas. Los expertos en seguridad recuerdan que debido a que "Agentic Disaster" se está convirtiendo en una nueva amenaza en la navegación web diaria, los navegadores de IA deben establecer un mecanismo de confirmación secundario obligatorio para el usuario al realizar operaciones confidenciales, como la lectura de credenciales. Al mismo tiempo, los usuarios también deberían intentar limitar los derechos de acceso de dichos agentes de IA a los datos básicos de privacidad.