Los navegadores impulsados por inteligencia artificial están transformando la forma en que navegamos, pero también introducen riesgos de seguridad significativos. Herramientas como Comet de Perplexity y Neon de Opera pueden resumir páginas y automatizar tareas para el usuario. El problema es que los investigadores han descubierto que estos copilotos agénticos pueden ser secuestrados mediante prompts maliciosos ocultos en páginas web comunes, convirtiendo efectivamente al navegador en un atacante.

En agosto de 2025, el equipo de seguridad de Brave reveló un ataque de inyección indirecta de prompts contra Comet de Perplexity, utilizando instrucciones ocultas en una etiqueta de spoiler de Reddit. Esto llevó a Comet a extraer una dirección de correo electrónico y un código de acceso de un solo uso. No hubo corrupción de memoria ni exploit de ejecución de código; el navegador simplemente siguió instrucciones que no podía distinguir de la intención legítima del usuario.

Navegadores IA: potentes, pero un nuevo objetivo

Los navegadores con IA, como Comet, se clasifican como 'navegadores agénticos' porque realizan acciones en nombre del usuario: reservar reuniones, completar formularios, resumir páginas y navegar entre sitios. La IA opera con acceso completo al contexto de navegación del usuario, incluidas las sesiones autenticadas en cualquier sitio donde el usuario haya iniciado sesión. Aquí reside el riesgo. Si un atacante introduce comandos ocultos en el contenido que la IA procesa, puede tomar el control de la sesión de navegación. Lo que hace que estos ataques sean diferentes de los tradicionales es que no involucran malware ni exploits de código. Los atacantes explotan la incapacidad de la IA para distinguir entre instrucciones propias y ajenas, ocultando comandos maliciosos en lugares imperceptibles: texto blanco sobre fondo blanco, en comentarios HTML, secciones colapsadas o codificados invisiblemente en imágenes.

Agentes secuestrados: cómo funciona la inyección de prompts

1. Colocación del payload

El atacante incrusta instrucciones ocultas en contenido web mediante estilos CSS invisibles (texto blanco sobre fondo blanco, divs de altura cero) o las inyecta en contenido generado por usuarios en plataformas legítimas, como comentarios de foros o publicaciones en redes sociales. En la demostración de Brave, los investigadores incrustaron un prompt malicioso dentro de la etiqueta de spoiler de una publicación de Reddit, invisible para los usuarios que navegaban normalmente.

2. Disparo del usuario

La víctima navega a la página comprometida e invoca la función de IA del navegador, generalmente haciendo clic en 'resumir esta página' o haciendo una pregunta. El usuario no tiene indicación de que hay instrucciones maliciosas presentes. En la prueba de concepto de Brave, la víctima simplemente le pidió a Comet que resumiera el hilo de Reddit.

3. Confusión de instrucciones

La IA procesa la página y se encuentra con el prompt oculto. El modelo carece de separación de contexto y no puede diferenciar entre el contenido visible y las instrucciones de ataque ocultas. Todos los tokens de entrada se procesan de manera equivalente, por lo que Comet interpretó el contenido oculto de la etiqueta de spoiler como instrucciones legítimas.

4. Ejecución maliciosa

La IA ejecuta los comandos inyectados utilizando las sesiones autenticadas de la víctima. En la demostración de Brave, Comet navegó a la configuración de la cuenta de Perplexity para extraer el correo electrónico del usuario, activó un correo OTP, abrió Gmail para leer el código y luego publicó ambos valores en Reddit para que el atacante los recuperara. Toda la cadena se completó en segundos sin que el usuario se diera cuenta.

Otros mecanismos de distribución

Además del texto oculto en páginas web, la investigación de Brave reveló múltiples puntos de entrada: texto oculto dentro de imágenes usando colores invisibles para el ojo humano pero legibles por OCR, y comandos maliciosos incrustados en parámetros de URL que permanecen inactivos hasta que la IA los procesa. En cada caso, el usuario nunca ve el payload y la exfiltración ocurre en silencio.

Por qué fallan las defensas tradicionales

Los navegadores ya tienen protecciones contra ataques entre sitios, pero esas defensas fueron diseñadas para un modelo de amenaza diferente. La Política de Mismo Origen y el sandboxing impiden que un sitio acceda a los datos de otro, pero cuando un agente de IA controla el navegador, esas protecciones dejan de funcionar. La IA opera con el conjunto completo de privilegios del usuario en todas las sesiones autenticadas. En la demostración del ataque de Reddit, las instrucciones originadas en reddit.com hicieron que la IA accediera a perplexity.ai, gmail.com y potencialmente a cualquier otro sitio. Los controles de seguridad estándar fallan porque el problema subyacente es arquitectónico: los modelos de lenguaje combinan instrucciones confiables (prompts del sistema, consultas del usuario) con contenido no confiable (páginas web, documentos) en un solo flujo de entrada. El modelo procesa todo de la misma manera, sin un método sencillo para distinguir entre ambos.

El papel de las plataformas dinámicas de seguridad SaaS

Dada esta limitación, las organizaciones deben cambiar su enfoque. Si no se puede prevenir el ataque en su origen, la mejor estrategia es controlar a qué puede acceder un agente de IA comprometido. Los copilotos de IA en navegadores y aplicaciones SaaS funcionan como identidades no humanas con privilegios a nivel de usuario. Ya sean extensiones de navegador, funciones integradas o integraciones de terceros, acceden a datos como cualquier usuario, por lo que los equipos de seguridad deberían aplicar los mismos marcos de gobernanza que se usan para cuentas de servicio y tokens de API. Las plataformas dinámicas de seguridad SaaS proporcionan esta gobernanza a través de cuatro capacidades:

Visibilidad unificada de todas las identidades

No se puede proteger lo que no se ve. Las plataformas dinámicas de seguridad SaaS descubren automáticamente extensiones de navegador con IA, copilotos integrados (GitHub Copilot, Microsoft 365 Copilot, Notion AI), herramientas de IA conectadas mediante OAuth y uso de IA no autorizado fuera de los canales sancionados por TI. El resultado mapea cada identidad de IA con sus permisos de acceso y los datos sensibles a los que puede llegar.

Aplicación del principio de mínimo privilegio

Una vez que se tiene visibilidad, el siguiente paso es reducir la exposición. Las plataformas dinámicas de seguridad SaaS analizan los permisos de las herramientas de IA contrastándolos con los patrones de uso reales para identificar accesos con privilegios excesivos. Las detecciones incluyen extensiones de IA que solicitan ámbitos de OAuth amplios, asistentes con derechos de API a nivel de administrador o herramientas que acceden a datos fuera de sus requisitos funcionales. Las opciones de aplicación incluyen restricción automática de ámbitos, controles de política del navegador que bloquean el acceso de la IA a sitios de alto riesgo y autenticación reforzada para sistemas sensibles.

Monitoreo continuo de anomalías

Incluso con permisos ajustados, los agentes de IA comprometidos pueden causar daños. Debido a que utilizan credenciales humanas, se mezclan con el tráfico legítimo. Las plataformas dinámicas de seguridad SaaS establecen una línea base del comportamiento normal de cada herramienta de IA (patrones de conexión, frecuencia de acceso, volumen de datos) y alertan sobre desviaciones: navegación anómala entre dominios, exportaciones masivas de datos, transmisiones codificadas a endpoints externos, anomalías en tokens OAuth y intentos de escalada de privilegios.

Remediación y respuesta automatizadas

Cuando se detecta una anomalía, la velocidad es crucial. Las plataformas dinámicas de seguridad SaaS se integran con aplicaciones SaaS para automatizar la contención: revocación de tokens, desactivación de integraciones y cuarentena de cuentas. La higiene continua incluye identificar concesiones OAuth obsoletas, señalar permisos excesivos y aplicar políticas de rotación de credenciales.

Conclusión

Los navegadores con IA ofrecen beneficios reales de productividad, pero eluden décadas de ingeniería de seguridad web. Cuando la IA de un navegador puede autenticarse en cuentas, leer datos sensibles y ejecutar comandos entre dominios, la inyección de prompts se convierte en una vía directa hacia los datos organizacionales. Los equipos de seguridad deben tratar a los asistentes de IA como agentes privilegiados que requieren supervisión. Reco proporciona los controles: descubrimiento de identidades de IA en el entorno SaaS, aplicación del mínimo privilegio, monitoreo de comportamiento anómalo y respuesta automatizada.