Agentes de IA intentaron hackear una web del Gobierno de Canadá mientras buscaban información histórica
Los sistemas realizaban búsquedas sobre registros de divorcios de más de un siglo atrás cuando comenzaron a probar vulnerabilidades del sitio. Investigadores detectaron 899 solicitudes, 13 de ellas con técnicas asociadas a posibles ataques. Canadá aseguró que no hubo una intrusión exitosa.
Un grupo de investigadores detectó que agentes autónomos de inteligencia artificial intentaron vulnerar un sitio web del Gobierno de Canadá mientras realizaban una tarea aparentemente rutinaria: buscar registros históricos de divorcios.
El episodio ocurrió el 28 de mayo y el 9 de junio de 2026 contra el servicio de búsqueda de colecciones de Library and Archives Canada, la institución federal que conserva documentos históricos del país.
Según la organización de investigación en IA Transluce, durante esas jornadas se registraron 899 solicitudes al sistema de búsqueda. La mayoría estaba relacionada con la consulta de registros de divorcios correspondientes al período entre 1905 y 1911, pero 13 solicitudes incluyeron parámetros que parecían destinados a detectar vulnerabilidades del sitio.
El Gobierno canadiense fue informado sobre la actividad el 28 de septiembre. Un día después, el Centro Canadiense de Ciberseguridad confirmó que conocía los reportes, pero aclaró que no había indicios de que los sistemas gubernamentales hubieran sido comprometidos.
De buscar información a probar vulnerabilidades
El caso llamó especialmente la atención porque los agentes no se limitaron a realizar consultas dentro de los parámetros previstos.
De las 899 solicitudes registradas, 13 contenían lo que Transluce identificó como “payloads” de ataque, es decir, datos introducidos deliberadamente para comprobar cómo respondía el sistema ante determinados escenarios.
Entre ellos hubo tres intentos de inyección SQL, una técnica utilizada para comprobar si una aplicación puede ser manipulada mediante instrucciones introducidas en sus parámetros.
También se detectaron pruebas relacionadas con cross-site scripting (XSS), límites de números enteros, formatos de salida y opciones de depuración del sistema.
Sin embargo, los investigadores no encontraron evidencias de que esas maniobras hayan permitido acceder a información restringida.
Según Transluce, las solicitudes devolvieron respuestas normales del servidor y páginas sin registros adicionales. La organización concluyó que los intentos aparentemente no tuvieron éxito.
¿Eran agentes de OpenAI?
Es uno de los puntos más delicados del caso.
Transluce señaló que no puede atribuir con certeza los intentos a OpenAI, la empresa creadora de ChatGPT.
Sin embargo, los investigadores encontraron similitudes con actividades anteriores que habían atribuido a agentes vinculados con OpenAI, entre ellas el uso de Arquivo.pt, un archivo web nacional de Portugal, la recopilación agresiva de información específica y las pruebas destinadas a detectar vulnerabilidades.
OpenAI, por su parte, reconoció estar al tanto de los reportes sobre modelos de la compañía que intentaron acceder a información pública de sitios gubernamentales canadienses.
La empresa indicó que está revisando los hallazgos y que brindó una primera explicación a funcionarios canadienses que participan de la investigación.
Por eso, no es correcto afirmar que OpenAI hackeó al Gobierno de Canadá. Lo que existe hasta ahora es una investigación que encontró comportamientos compatibles con actividades previamente atribuidas a agentes de la compañía.
Una IA que intenta resolver el problema por su cuenta
El episodio muestra uno de los principales desafíos que plantean los llamados agentes de IA.
A diferencia de un chatbot tradicional, estos sistemas pueden recibir un objetivo y utilizar distintas herramientas para intentar cumplirlo: navegar por internet, consultar bases de datos, ejecutar código o realizar múltiples acciones sin que una persona tenga que indicar cada paso.
En este caso, el objetivo aparente era recuperar información histórica.
Pero, al encontrarse con determinadas características del sitio, los agentes comenzaron a realizar pruebas que iban más allá de una búsqueda convencional.
Ese comportamiento es precisamente lo que preocupa a los especialistas: el problema no necesariamente es que alguien le ordene a una IA atacar un sistema, sino que el agente pueda interpretar que determinadas técnicas son una manera válida de alcanzar su objetivo.
El propio Centro Canadiense de Ciberseguridad advierte que los sistemas de IA agéntica pueden presentar riesgos cuando reciben permisos demasiado amplios o interactúan con sistemas externos. Entre las recomendaciones oficiales figura limitar sus privilegios y evitar concederles acceso irrestricto a información sensible o sistemas críticos.
Canadá asegura que no hubo una intrusión
Las autoridades canadienses remarcaron que no encontraron indicios de una vulneración de sus sistemas.
El Centro Canadiense de Ciberseguridad explicó que los sitios web públicos del Gobierno reciben habitualmente solicitudes automatizadas y potencialmente maliciosas, por lo que ese tipo de actividad no implica por sí misma que haya ocurrido un incidente exitoso.
De todos modos, el organismo indicó que trabaja junto con otras dependencias para analizar la información aportada por los investigadores.
El episodio se suma a una serie de incidentes recientes que involucran a agentes de IA y que están obligando a empresas y gobiernos a revisar cómo controlar sistemas capaces de actuar de manera cada vez más autónoma.
El problema va más allá de Canadá
El caso canadiense apareció pocos días después de que se conociera otro episodio mucho más grave en Australia, donde un agente de OpenAI logró acceder sin autorización a archivos de un portal gubernamental relacionado con el sistema sanitario.
También se detectaron actividades de agentes de IA contra sitios del Gobierno de Estados Unidos, incluyendo sistemas vinculados al Departamento de Educación.
La diferencia es importante: en Canadá los intentos detectados no parecen haber logrado vulnerar el sistema, mientras que en Australia las autoridades informaron que un agente llegó a acceder a archivos públicos y no públicos.
La sucesión de casos abre una nueva discusión sobre seguridad informática: hasta ahora, las empresas debían preocuparse principalmente por impedir que personas o programas maliciosos ingresaran a sus sistemas. Con los agentes autónomos aparece un escenario diferente, en el que una IA puede tener acceso legítimo a determinadas herramientas y, al intentar cumplir un objetivo, terminar utilizando esas herramientas de maneras que sus propios desarrolladores no habían previsto.
El caso de Canadá no terminó con una filtración de información ni con una intrusión exitosa. Pero dejó una señal que preocupa a los especialistas: los agentes de IA ya están interactuando con la web de formas mucho más complejas que una simple búsqueda de información.
