Buscar "chatgpt" en Google y hacer clic en el primer resultado es un gesto que millones de personas repiten cada día. Una campaña descubierta a fines de setiembre de 2026 lo convierte en la puerta de entrada de un troyano capaz de ver la pantalla, activar la cámara y revisar archivos. Y el engaño empieza dentro del propio sitio de ChatGPT, un espacio que casi nadie considera sospechoso.
Qué descubrieron los investigadores
La firma de investigación Huntress identificó la campaña, que aprovecha los GPT personalizados: la opción de ChatGPT que permite a cualquier usuario crear una versión a medida del asistente sin escribir código.
Como estos GPT se alojan en el dominio oficial de ChatGPT y muestran su nombre en la parte superior, a simple vista no hay nada que los diferencie de una herramienta seria. Según Huntress, al menos 40 usuarios resultaron infectados.
Cómo funciona el engaño paso a paso
Todo comienza con un anuncio patrocinado que aparece al buscar "chatgpt" en Google. El enlace lleva a un GPT personalizado llamado "Plus 5.6", que responde a cualquier consulta con un supuesto aviso de disponibilidad del servicio. El mensaje ofrece dos opciones: pagar una suscripción superior o entrar a un "dominio de respaldo" alojado en Google Sites, y recomienda esta segunda vía para quien necesite acceso inmediato.
Quien sigue el enlace encuentra una verificación falsa que imita a la de Cloudflare. En lugar de marcar una casilla, la página pide copiar un texto y pegarlo en Windows para "confirmar que no es un robot". Ese texto es un comando de PowerShell que descarga e instala el programa malicioso. Esta técnica se conoce como ClickFix y su eficacia se explica por un detalle clave: es la propia víctima quien ejecuta el código, por lo que muchas defensas no lo reconocen como una descarga sospechosa.
Qué puede hacer el troyano una vez instalado
El instalador se esconde detrás de un programa legítimo firmado por Canon, extrae su carga oculta dentro de un archivo de audio y desactiva mecanismos de inspección de Windows antes de actuar. Es la misma lógica de los instaladores falsos que imitan a un fabricante conocido para que nadie sospeche del archivo.
Cuando se activa, el troyano de acceso remoto permite a los atacantes:
- Abrir sesiones de escritorio remoto y transmitir la pantalla.
- Capturar la cámara, el micrófono y el audio del sistema.
- Buscar contenido dentro de los archivos del equipo.
- Identificar el antivirus instalado y el estado de Microsoft Defender.
- Descargar y ejecutar nuevos programas o scripts.
Además, sus comunicaciones con los atacantes viajan cifradas dentro de tráfico web común, por lo que no dejan rastro en los registros DNS locales.
Por qué este ataque preocupa en el sector público peruano
El uso de inteligencia artificial en el trabajo ya es cotidiano en el Perú. De acuerdo con Forbes Perú, que citó el estudio People at Work 2026 de ADP Research, el 62 % de los trabajadores en el país usa IA al menos una vez por semana, y casi el 60 % de quienes tienen entre 18 y 39 años la utiliza prácticamente a diario.
Al mismo tiempo, las reglas internas avanzan más despacio. Un estudio de Bumeran difundido por la Agencia Andina encontró que, entre quienes no usan IA en su trabajo, apenas el 17 % lo atribuye a que su organización no lo permite. Dicho de otro modo, en la mayoría de centros laborales el uso de estas herramientas depende del criterio de cada persona.
En una entidad pública, ese criterio se ejerce desde equipos con acceso a expedientes y bases de datos de ciudadanos. Un funcionario que busca ChatGPT en Google para redactar un informe puede terminar entregando el control de su computadora.
La IA en la sombra, un riesgo que no figura en ningún inventario
Se llama IA en la sombra al uso de herramientas de inteligencia artificial que el área de TI no conoce ni gestiona. Sin cuentas institucionales ni enlaces oficiales, cada usuario llega al servicio como puede, a menudo a través de los anuncios del buscador.
Este ataque muestra por qué ese vacío importa: el dominio y la marca son reales, y lo único falso es el GPT que alguien publicó dentro de la plataforma. Sin una política clara, es muy difícil que un usuario distinga lo legítimo de lo fraudulento.
Qué implica para la protección de datos personales
Un troyano con capacidad de buscar archivos y observar la pantalla puede exponer información de ciudadanos, trabajadores o proveedores. La Ley 29733, Ley de Protección de Datos Personales, obliga a quienes administran bancos de datos a adoptar medidas técnicas y organizativas que garanticen su seguridad, y la Autoridad Nacional de Protección de Datos Personales supervisa su cumplimiento.
Cuando la intrusión nace de una herramienta no autorizada, será difícil demostrar que se tomaron precauciones razonables. Gestionar el uso de IA es también una cuestión de cumplimiento.
Medidas concretas para reducir la exposición
La primera línea de defensa es sencilla: definir qué herramientas de IA están autorizadas y ofrecer accesos directos oficiales para que nadie tenga que buscarlas en Google. A esto se suma una regla fácil de recordar para todo el personal: ninguna verificación legítima pide copiar y pegar comandos en Windows.
En el plano técnico, conviene restringir la ejecución de PowerShell y de instaladores para usuarios sin privilegios administrativos, y revisar el tráfico cifrado hacia servicios públicos de resolución de nombres. También es clave contar con una solución de protección de endpoints que analice el comportamiento de los programas, porque este tipo de amenaza se apoya en archivos firmados y en técnicas diseñadas para pasar desapercibidas ante el antivirus tradicional.
Ninguna herramienta funciona sola: la capacitación periódica y un procedimiento claro para reportar incidentes, dentro de un modelo ordenado de gestión de TI, permiten detectar un clic equivocado en minutos y no en semanas.
Conclusión
Lo más incómodo de esta campaña es dónde ocurre. El usuario no llega a un sitio raro con errores de ortografía: llega al dominio oficial de ChatGPT, con su nombre arriba, y ahí encuentra el mensaje que lo empuja al siguiente paso. Lo falso no es la plataforma, sino un asistente que cualquiera pudo publicar dentro de ella.
Por eso la defensa empieza antes del clic: decidir qué herramientas de IA usa la organización, dejarlas guardadas como acceso directo y repetir una sola regla hasta que se vuelva automática. Ninguna verificación real pide copiar un comando y pegarlo en Windows.





