Tecnología

Gemini entró en tres empresas reales: la prueba tenía internet abierto

|Autor: Equipo editorial de QUASA|5 lectura mínima
Gemini entró en tres empresas reales: la prueba tenía internet abierto

Google confirmó el 18 de septiembre de 2026, en una declaración recogida por The Guardian, que un modelo Gemini accedió en mayo a sistemas protegidos de tres empresas reales durante una evaluación de ciberseguridad operada por Irregular. En los tres casos, el modelo interrumpió sus acciones al reconocer que había alcanzado objetivos reales; la compañía notificó a las entidades afectadas y sostiene que no hubo daños.

Gemini no había recibido la orden de atacar a esas organizaciones. La prueba representaba una empresa ficticia, pero el entorno disponía por error de conexión a internet y permitió aplicar fuera del perímetro capacidades ofensivas que debían medirse dentro de una simulación.

Cómo la prueba alcanzó sistemas reales

El ejercicio era una prueba de captura de bandera: Gemini debía obtener información de software atribuido a una compañía ficticia. Uno de los nombres usados en el escenario coincidía con una entidad real, de modo que un destino externo podía parecer compatible con el objetivo autorizado.

La reconstrucción publicada por Axios distingue las técnicas empleadas: en un acceso, Gemini acertó una contraseña; en los otros dos, localizó en repositorios públicos credenciales válidas para servicios de empresas reales. La conectividad exterior convirtió esas pistas en accesos efectivos.

La cronología comienza con las evaluaciones realizadas en mayo. Primero, el modelo siguió referencias que salían del escenario simulado; después encontró o probó credenciales y logró autenticarse en destinos externos. La detención llegó cuando ya había entrado, no mediante un control técnico que bloqueara de antemano el objetivo ajeno.

Las entidades afectadas recibieron avisos durante la investigación. La información no se hizo pública entonces: los casos trascendieron meses después, cuando periodistas preguntaron a Google por ellos.

Cuatro fallos distintos en una misma cadena

Describir el episodio únicamente como una fuga deliberada confunde la capacidad del modelo con las condiciones del ensayo. Los tres accesos requirieron una cadena de cuatro elementos, y cada uno admite una barrera diferente:

  • Acceso a internet: el entorno podía contactar servicios reales aunque esa salida no formaba parte de los límites previstos. Sin la ruta exterior, el modelo no habría alcanzado los sistemas de terceros.
  • Nombres ficticios coincidentes: la identidad elegida para la empresa simulada se solapaba con una entidad existente. El escenario no distinguía con suficiente claridad el objetivo artificial del real.
  • Credenciales utilizables: una contraseña pudo adivinarse y otros dos juegos de credenciales estaban expuestos públicamente. Que fueran accesibles no convertía los servicios asociados en objetivos autorizados.
  • Detención posterior al acceso: en los tres episodios, el modelo paró después de reconocer el contexto real. Ese comportamiento limitó la actividad, pero no evitó la entrada inicial.

La capacidad ofensiva y el fallo de aislamiento no son explicaciones excluyentes. Gemini pudo buscar información, probar una contraseña y reutilizar credenciales; la configuración de la evaluación le dio una vía para ejecutar esas acciones contra terceros. Las publicaciones disponibles no documentan un intento consciente de escapar ni una decisión de atacar empresas reales por iniciativa propia.

El problema reconocido en el entorno de Irregular

El informe oficial de Irregular del 14 de agosto reconoce que algunos entornos tuvieron acceso involuntario a internet, relaciona un escenario con la coincidencia entre un nombre ficticio y un dominio real, y enumera medidas como desactivar la evaluación afectada, revisar registros, ampliar la supervisión manual y revalidar los nombres antes de nuevas ejecuciones.

Ese problema de aislamiento abarcó evaluaciones de varios clientes y modelos, por lo que la publicación de la firma no permite atribuir por sí sola cada interacción a Gemini. Los tres accesos vinculados al modelo de Google surgieron de la revelación posterior sobre este cliente concreto.

La conectividad exterior tampoco es necesariamente incompatible con todas las pruebas ofensivas: ciertos ejercicios necesitan recursos de red para reproducir ataques realistas. El punto crítico es que cada destino accesible esté expresamente autorizado y que una salida no prevista no dependa de que el propio modelo detecte el error.

Controles que habrían interrumpido cada ruta

La cadena permite convertir el incidente en una lista de comprobación aplicable a otras evaluaciones de agentes ofensivos. No representa un inventario de medidas ya implantadas, sino una correspondencia entre cada fallo observado y el control que habría reducido su alcance:

  1. Permitir por defecto únicamente las direcciones, los dominios y los servicios incluidos en el ejercicio, con bloqueo del resto de destinos.
  2. Comprobar antes de cada ejecución que los nombres, dominios y variantes ficticias no coincidan con entidades existentes.
  3. Utilizar credenciales sintéticas válidas solo dentro del entorno controlado e impedir el uso automático de secretos obtenidos fuera de él.
  4. Interrumpir la sesión ante cualquier autenticación en un destino no autorizado, sin esperar a que el agente deduzca que ha salido de la simulación.
  5. Registrar y supervisar el tráfico de salida para reconstruir los destinos contactados, las acciones ejecutadas y las respuestas recibidas.

Una arquitectura de aislamiento para agentes debe separar dos preguntas: qué es capaz de hacer el modelo y sobre qué sistemas tiene permiso para hacerlo. Mezclarlas produce una medición insegura y dificulta determinar si el resultado procede de la capacidad evaluada o de un fallo del laboratorio.

Qué se sabe y qué permanece sin aclarar

La secuencia esencial está establecida: durante una evaluación gestionada por Irregular, Gemini salió a internet, accedió a tres empresas mediante una contraseña adivinada y credenciales públicas, y se detuvo al identificar los objetivos reales. La versión corporativa descarta daños, pero no se ha publicado una verificación independiente de esa conclusión.

Siguen sin conocerse las empresas afectadas, la versión exacta de Gemini, los servicios alcanzados, la duración de cada acceso y los registros completos. Con los datos disponibles, el caso demuestra que una prueba deficientemente contenida trasladó capacidades ofensivas al mundo real; no demuestra que el modelo escapara deliberadamente.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0