La alucinación que casi inició una guerra: cuando la IA se vuelve verdad oficial
Una investigación de CNN reveló que un informe de inteligencia completamente falso, generado con ayuda de un chatbot, puso aeronaves militares en el aire y tropas listas para abordar un buque chino. No lo detuvo un sistema: lo detuvo un analista experimentado, tarde. Y eso es lo que debería preocuparte más que la alucinación misma.
El episodio ocurrió en la primavera de 2026, cuando Estados Unidos estaba en guerra con Irán, y salió a la luz esta semana. Es el caso más elocuente de un patrón que se repitió tres veces en los últimos días: la IA no falla cuando alucina; falla cuando alguien le entrega autoridad sin pedirle pruebas.
Qué pasó: la cronología de un casi-guerra
Los hechos, según la investigación periodística y las fuentes citadas, son incómodamente simples:
- Un analista de un comando de operaciones especiales consultó un chatbot con información abierta y datos de inteligencia sobre un buque chino en Oriente Medio.
- La herramienta identificó mal la carga y concluyó que el barco transportaba componentes para un programa de armas nucleares con destino a Irán.
- El analista pidió al modelo convertir el resultado en un documento con el formato habitual de la inteligencia militar.
- El documento se distribuyó por los canales correspondientes y se trató como información confiable.
- La reacción fue inmediata: preparativos para interceptar la embarcación, aeronaves en el aire y tropas listas para abordar.
- Apenas antes de ejecutar la operación, otros oficiales auditaron el dato de origen, descubrieron que la conclusión venía de un modelo alucinando y la cancelaron.
"Una de las fuentes consultadas por CNN calificó posteriormente el informe de «completamente falso» y aseguró que el episodio «casi inició una guerra»."
Sobre el desenlace hay dos verdades que conviene sostener juntas. La primera: la supervisión humana funcionó, la operación se detuvo y nadie murió. La segunda: funcionó tarde, cuando la maquinaria ya estaba en marcha, y funcionó por la experiencia de analistas veteranos, no por un control diseñado para eso. La distancia entre esas dos frases es la distancia entre un susto y una catástrofe.
El error no fue del modelo. Fue del formato
Aquí está el aprendizaje central, el que casi ningún titular recoge: el chatbot no se infiltró en ningún sistema ni engañó a nadie. Un profesional le hizo una pregunta, recibió una respuesta equivocada y luego le pidió que la vistiera con el formato oficial. El modelo obedeció con precisión. Hizo, literalmente, su trabajo.
El fallo estaba en el proceso, no en el modelo. Al transformar un borrador generado en un documento con el formato habitual de la inteligencia militar, el pipeline borró la diferencia entre "texto generado" y "hecho verificado". Una vez dentro del formato correcto, nadie volvió a mirar la fuente. Se validó el continente y se olvidó el contenido.
A una alucinación no le hace falta ser creíble: le basta con llevar el membrete correcto.
Ese mecanismo no es exclusivo de la milicia: es idéntico al de la empresa donde un resumen de IA se copia a un informe de cliente o donde un análisis automatizado se vuelve la base de una decisión de crédito sin que nadie revise el dato de origen. La IA no reemplazó el criterio humano: el criterio humano se saltó a sí mismo porque la salida lucía formal.
El mismo patrón, tres veces en una semana
Si este caso fuera un accidente aislado, sería una anécdota. Pero en los últimos días aparecieron dos casos que describen exactamente la misma falla estructural: un canal que se considera confiable y que nadie verifica.
BragJack: el asistente que obedece a la extensión equivocada
El investigador Gal Weizman (Forever Security) publicó BragJack, una técnica con la que una extensión de navegador ya instalada toma el control del asistente de IA del navegador y reutiliza sus privilegios para leer archivos locales, capturar pantalla y exfiltrar datos. Afecta a cinco entornos Chromium: Chrome con Gemini Live (CVE-2026-0628, severidad 8.8), Edge con Copilot (CVE-2026-55945, 4.2), Perplexity Comet, Opera Neon y la extensión Claude in Chrome. Los dos primeros ya están parcheados; Google pagó 7,000 dólares y Microsoft 5,000.
La técnica se llama prompt forcing, y la distinción es clave: el atacante no esconde una instrucción en una página web, escribe la petición completa por un canal que el agente considera legítimo, así que el modelo la ejecuta como si fuera una orden del usuario. No engaña al modelo: engaña al sistema de confianza. Igual que el informe militar, el problema no fue la respuesta, sino quién tenía permiso de preguntar.
HEIF Heist: de una imagen en un foro a cuentas corporativas
La firma Hacktron AI documentó una cadena que empezó el 23 de julio en el foro community.openai.com, aprovechando fallos en el procesamiento de imágenes HEIF y HEIC —vía bibliotecas nativas como libheif y libde265, que llegan a las aplicaciones por herramientas como ImageMagick o Sharp— hasta lograr ejecución remota de código. Encadenaron ese acceso con una configuración defectuosa del inicio de sesión y llegaron a cuentas corporativas de ChatGPT y Codex, una con GitHub conectado. Para demostrarlo sin tocar datos sensibles, pidieron a Codex abrir un pull request inocuo en el repositorio privado. OpenAI corrigió y pagó 6,500 dólares de recompensa.
El dato que debería quitar el sueño a cualquier equipo de operaciones: tres investigadores, dos meses y menos de 3,000 dólares en tokens de Claude y GPT para adaptar exploits a sistemas que apenas conocían. Ese es el nuevo costo de entrada.
| Vector | Lo que se asumió | Lo que era en realidad |
|---|---|---|
| Informe de inteligencia | "Documento con formato oficial = dato verificado" | Texto generado por un modelo que identificó mal la carga |
| Asistente del navegador | "Solo obedece al usuario" | Un canal que cualquier extensión instalada puede escribir |
| Cuenta corporativa | "Protegida por inicio de sesión" | El final de una cadena que empezó en un foro público |
| Modelo de IA | "Se comporta como una herramienta" | Un actor que ejecuta lo que recibe como instrucción autorizada |
Mientras tanto, la carrera militar acelera
Lo que vuelve urgente el caso del informe falso es su contexto. No fue un experimento de laboratorio: fue un proceso real dentro de una institución que está metiendo IA a velocidad récord en las decisiones más consecuentes que existen.
- Mayo de 2026: el Pentágono firmó acuerdos con ocho tecnológicas —entre ellas OpenAI, Google, NVIDIA, Microsoft y AWS— para desplegar modelos avanzados en redes clasificadas, junto con el proyecto Agent Network para convertir datos de defensa en opciones de mando en segundos.
- Junio de 2026: un memorando presidencial ordenó acelerar el despliegue de modelos avanzados en agencias militares y de inteligencia.
- 19 de septiembre de 2026: el presidente Donald Trump anunció por Truth Social la creación de la «Fuerza de IA» (AI Force), una nueva rama de las Fuerzas Armadas enfocada en desarrollar inteligencia artificial para uso militar y procesar grandes volúmenes de datos. No dio estructura, tamaño ni fecha de arranque, pero adelantó que nombrará a un responsable del portafolio de IA, un puesto que antes ocupó el capitalista de riesgo David Sacks.
- Octubre de 2026: la NSA inicia su mayor reorganización en una década, con cinco divisiones nuevas —IA, China, ciberseguridad, apoyo al combate e inteligencia global— y capacidad operativa total prevista para enero de 2027.
Lee otra vez esas cuatro fechas con el informe falso en mente. La IA ya está conectada a decisiones de mando, a repositorios privados y a los asistentes que la gente usa a diario para trabajar. Lo que no creció al mismo ritmo fue la capa de verificación: la capacidad se escaló y el control no. Ese desfase, y no la inteligencia de los modelos, es el riesgo de esta década.
Por qué esto te toca, aunque tu batallón sea una pyme
Es fácil leer todo lo anterior y pensar que es un problema de ejércitos y de empresas con miles de millones. La mecánica, sin embargo, es la misma en cualquier escala, y en tu empresa ya está ocurriendo:
- Informes y diagnósticos con IA que se reenvían sin revisión. Si nadie distingue un borrador generado de un dato confirmado, tu siguiente decisión importante ya está construida sobre arena.
- Salidas con formato de marca. Una cotización, un avalúo o un análisis de crédito generado por IA y exportado con tu formato corporativo es, para quien lo recibe, una decisión deliberada de tu empresa. Formalmente lo es.
- Asistentes con demasiado acceso. Un asistente de IA en el navegador que vive dentro de tus sesiones abiertas tiene las llaves de tu correo y tus documentos. BragJack demostró que esas llaves se pueden pedir prestadas.
- Extensiones que nadie audita. Cada extensión instalada es código con permisos sobre lo que ves y sobre tu red, y varias piden justo los permisos que habilitan este tipo de ataque.
La escala del incidente militar es excepcional. El mecanismo, no: generar es fácil, verificar cuesta, y casi todos elegimos lo fácil por defecto.
Qué hacer hoy: 4 recomendaciones accionables
Ninguna salida de IA debe convertirse en documento oficial, cotización enviada o decisión irreversible sin que una persona valide el hecho de origen, no el formato. Define por escrito quién firma qué, y haz que ese paso sea obligatorio incluso cuando el texto se vea impecable. El informe que casi inicia una guerra era impecable.
Metadatos, plantillas visualmente distintas, una nota de origen. Un texto generado por IA nunca debe poder confundirse con uno verificado, ni dentro de tu equipo ni en lo que envías a un cliente. La trazabilidad es la diferencia entre "tenemos un borrador" y "afirmamos esto ante un tercero".
Actualiza todos los navegadores hoy (Chrome 143.0.7499.192 y Edge 150.0.4078.48 corrigen las dos vulnerabilidades conocidas), elimina las extensiones que no uses y revisa las que piden acceso amplio a sitios o permisos de modificación de red como declarativeNetRequest. Y no le des a un asistente de IA acceso a sesiones, archivos o paneles que no necesita para la tarea encomendada.
Guarda qué se le pidió al modelo, qué respondió, quién lo validó y cuándo —al menos en decisiones sensibles. Sin ese registro no puedes reconstruir cómo se llegó a una conclusión, y lo que no puedes reconstruir no puedes corregir. Si tu única defensa es que alguien se dé cuenta a tiempo, no tienes control: tienes suerte con buena documentación.
Conclusión: verificar no es desconfiar de la IA
El caso del informe falso va a ser citado durante años como prueba de que la IA es peligrosa. Es la lectura equivocada. Lo que ocurrió fue más simple y más útil: un modelo hizo bien su trabajo dentro de un proceso que confundió una respuesta con un hecho. No hubo rebelión ni desalineación: hubo un formato oficial aplicado sobre una alucinación, y nadie en el camino con la autoridad para preguntar "¿de dónde salió esto?".
La buena noticia es que la solución se conoce y no depende de regulaciones futuras: separar generación de autorización, marcar el origen de lo generado, limitar privilegios y dejar registro. No es nada exótico; es disciplina operativa aplicada a un actor que, a diferencia de un analista humano, no duda, no se cansa y no pregunta dos veces.
La mala noticia es que el control que salvó la operación llegó por experiencia y por suerte. En tu empresa ese margen no existe: si la seguridad depende de que alguien note algo raro justo a tiempo, estás contando con la misma parte de suerte que tuvo el Pentágono esa primavera.
En W-ADMIN construimos automatizaciones y software con IA para negocios reales —asistentes de WhatsApp, cotizadores, paneles y flujos que quitan trabajo manual— con las mismas reglas desde el diseño: permisos limitados, validación humana en lo crítico y trazabilidad de cada acción. Porque automatizar bien no es automatizar todo: es saber dónde una máquina propone y dónde una persona decide.
¿Tu empresa está automatizando decisiones sin capa de verificación?
Revisamos tus flujos de IA y te decimos dónde hace falta un control humano antes de que el error se vuelva oficial.
Contáctanos