El envenenamiento de ChatGPT Search afectó a 374 marcas y expuso una brecha de confianza en las respuestas de IA
El envenenamiento de búsquedas de ChatGPT habría afectado a al menos 374 empresas después de que atacantes insertaran datos de contacto fraudulentos en fuentes recuperadas por ChatGPT, Gemini y Google AI Overview. Vigilance Security afirma que los objetivos incluían Delta, Lufthansa, Bank of America, Airbnb, Chase, Qatar Airways y Tripadvisor.
La operación, que Vigilance denomina “Dark Sourcery”, convierte la respuesta útil de un asistente de IA en el mecanismo de entrega de una estafa. Un usuario pide un número de reservas de una aerolínea o una página de soporte bancario. El sistema puede entonces devolver un número telefónico fraudulento, un enlace de phishing o una página de inicio de sesión falsa como orientación aparentemente confiable.
Esa distinción importa. El phishing convencional pide a la víctima que confíe en un mensaje no solicitado. Esta campaña supuestamente espera a que los usuarios se acerquen a ChatGPT o Google con una pregunta legítima y luego explota la autoridad que atribuyen a la respuesta.
Los hallazgos amplían la evidencia previa de que la información de soporte fraudulenta puede infiltrarse en los resultados de búsqueda generados por IA. También plantean un problema de verificación. Vigilance publicó ejemplos y describió decenas de miles de páginas maliciosas, pero el conjunto de datos completo y la metodología de pruebas no estaban disponibles públicamente para una revisión independiente.
Por tanto, la disputa inmediata no enfrenta a hackers contra marcas individuales. Enfrenta la contaminación automatizada de contenido contra los sistemas de recuperación y verificación que sustentan las respuestas de IA. El ganador determina si un asistente proporciona el canal de soporte real de una empresa o dirige a un cliente hacia un centro de llamadas criminal.
La campaña de 374 marcas llevó las estafas al interior de la respuesta
La innovación central de la campaña consiste en introducir información fraudulenta dentro de una respuesta generada por IA, donde los usuarios pueden confundir la síntesis con la verificación.
Vigilance Security reveló sus hallazgos el 23 de septiembre de 2026. Según la investigación de la campaña, los atacantes distribuyeron publicaciones, PDF, reseñas y páginas de soporte cuidadosamente formateadas por toda la web pública.
Esos documentos asociaban nombres de empresas conocidas con números de teléfono, direcciones de correo electrónico, páginas de inicio de sesión o instrucciones de software controladas por estafadores. Posteriormente, los sistemas de búsqueda y recuperación podían recopilar esas asociaciones al responder preguntas de atención al cliente.
El vicepresidente de investigación de Vigilance, Ariel Simon, afirmó que los investigadores encontraron decenas de miles de páginas maliciosas. El equipo vinculó la actividad con al menos 374 empresas objetivo de aerolíneas, bancos, compañías de viajes, proveedores tecnológicos y otras grandes organizaciones.
Esa cifra debe considerarse un hallazgo de investigación, no un censo completo. Vigilance no ha publicado una lista legible por máquina de cada página, consulta, marca y respuesta de modelo empleada para obtenerla. Por ello, investigadores independientes aún no pueden reproducir el recuento completo.
La evidencia descrita en informes posteriores sigue siendo preocupante. Según se informa, investigadores de Vigilance llamaron a varios números devueltos mediante la información envenenada. Quienes respondieron ofrecían cambiar vuelos o desbloquear cuentas bancarias antes de solicitar datos de tarjetas de crédito.
Los investigadores también observaron quejas de personas que afirmaron que números fraudulentos en respuestas de chatbots las habían llevado a revelar información de pago. Esos informes respaldan el modelo básico de amenaza de la campaña, aunque no establecen cuántas víctimas perdieron dinero.
No se acusó a las marcas afectadas de proporcionar la información falsa. Sus nombres funcionaban como cebo porque los clientes ya las buscan en situaciones urgentes o financieramente sensibles.
Un cliente de una aerolínea que afronta un vuelo cancelado quiere ayuda inmediata. Un cliente bancario con una cuenta bloqueada busca tranquilidad. Ambas situaciones reducen el tiempo que una persona dedica a examinar un número telefónico o dominio.
El envenenamiento de búsquedas tradicional explota el sistema de clasificación que ordena los enlaces. El envenenamiento de respuestas de IA va un paso más allá al extraer la afirmación del atacante y presentarla en una respuesta recién generada.
Eso puede eliminar señales de alerta conocidas. Los usuarios quizá nunca vean un diseño de página sospechoso, un titular extraño o un resultado de búsqueda inusual. Ven la interfaz del asistente, seguida de lo que parece una respuesta directa.
En consecuencia, la campaña reportada crea dos víctimas. Los consumidores enfrentan fraude, mientras que la empresa suplantada hereda quejas, costes de soporte, daños reputacionales y trabajo de respuesta a incidentes por una infraestructura que nunca controló.
Esto es lo que cambió. La información de contacto fraudulenta ha circulado en internet durante años, pero los asistentes de IA ahora pueden presentarla como orientación personalizada sin exigir que la víctima visite la página original del atacante.
Cómo el envenenamiento de ChatGPT Search convierte GEO en un canal de fraude
El envenenamiento de ChatGPT Search abusa de la selección de fuentes, no necesariamente del modelo subyacente ni de una vulnerabilidad directa de inyección de prompts.
La optimización para motores generativos, o GEO, consiste en estructurar material en línea para que un sistema de respuestas de IA tenga más probabilidades de recuperarlo y reutilizarlo. La optimización para motores de respuestas, o AEO, describe una práctica estrechamente relacionada centrada en respuestas concisas, asociaciones entre entidades y redacción legible por máquinas.
Los editores legítimos usan estas técnicas para facilitar que los motores de respuestas comprendan información precisa. Los atacantes pueden aplicar la misma lógica a datos de soporte falsos.
Una página maliciosa podría repetir el nombre de una marca junto a un número fraudulento. Podría utilizar un formato de preguntas y respuestas que se ajuste estrechamente a una consulta probable de un cliente. También podría etiquetar el número como “oficial”, “gratuito” o destinado a reservas urgentes.
El atacante se beneficia cuando ese material aparece en varios lugares. La repetición puede hacer que una asociación falsa parezca corroborada, incluso cuando cada aparición pertenece a la misma campaña.
Investigaciones anteriores de Aurascape documentaron este mecanismo mediante consultas de soporte de aerolíneas. Su investigación sobre envenenamiento detectó números fraudulentos distribuidos a través de sitios web comprometidos, PDF subidos, descripciones de YouTube, reseñas de Yelp y archivos alojados en la nube.
Parte del contenido envenenado apareció en dominios gubernamentales, universitarios y de editoriales establecidas. Esos dominios pueden transmitir señales de confianza y visibilidad más fuertes que un sitio web fraudulento recién registrado.
El atacante no siempre necesita comprometer el sitio completo. Una función de carga expuesta, una página abandonada, un campo de comentarios, un sistema de reseñas o un repositorio de documentos con controles deficientes pueden ofrecer una superficie indexable.
La actualidad también ayuda. Las consultas de soporte cambian con frecuencia, en particular en torno a interrupciones de viajes, políticas de reembolso, actualizaciones de software y procedimientos de recuperación de cuentas. Un texto publicado recientemente puede parecer relevante incluso si su origen no está relacionado con la empresa suplantada.
Esto explica por qué el envenenamiento de Gemini AI y ataques similares son difíciles de reducir a un único fallo técnico. Una respuesta puede ser errónea porque el recuperador seleccionó fuentes envenenadas, porque el modelo combinó afirmaciones de forma incorrecta o porque las salvaguardas no reconocieron datos de contacto riesgosos.
La campaña Dark Sourcery supuestamente difiere de la inyección de prompts clásica. En un ataque de inyección de prompts, el contenido malicioso da a la IA instrucciones destinadas a anular su comportamiento normal.
Aquí, el contenido falso puede parecer declarativo en vez de instructivo. Le dice al sistema que un número telefónico concreto pertenece a un banco o una aerolínea. El asistente puede repetir esa afirmación mientras se comporta exactamente como fue diseñado.
OpenAI reconoce que el contenido recuperado requiere cautela. Sus indicaciones sobre enlaces generados señalan que terceros pueden mentir a ChatGPT o insertar instrucciones maliciosas, y aconsejan a los usuarios inspeccionar los destinos antes de confiar en ellos.
Esa advertencia aborda parte del riesgo, pero los números telefónicos plantean un problema de interfaz más difícil. Un número no revela su titularidad mediante un dominio reconocible. Una vez que el usuario inicia una llamada, un operador convincente puede aportar la capa faltante de ingeniería social.
La síntesis de IA también puede ocultar el desacuerdo entre fuentes. Una página de resultados tradicional permite a los usuarios comparar un dominio oficial de una empresa con foros, PDF y sitios desconocidos. Un párrafo generado puede condensar esas fuentes en una recomendación aparentemente segura.
Los enlaces de citas no resuelven automáticamente ese problema. Diez citas pueden parecer más sólidas que una, pero las diez pueden repetir la misma información insertada. Una verificación eficaz debe medir la independencia, propiedad y relevancia de las fuentes, en lugar de limitarse a la cantidad de citas.
Las estafas de Google AI Overview exponen la diferencia entre recuperación y verificación
Un sistema de IA puede recuperar una respuesta plausible y citar páginas de respaldo sin verificar que el dato de contacto pertenezca a la organización mencionada.
Las estafas de Google AI Overview ilustran esa brecha porque el resumen generado ocupa una de las posiciones más destacadas de Search. Los usuarios pueden considerar esa ubicación como una aprobación, especialmente cuando la respuesta utiliza un lenguaje directo.
Investigaciones previas detectaron números falsos de soporte de aerolíneas en AI Overviews. Los informes también describieron casos de consumidores que recibieron información de contacto fraudulenta al buscar servicios financieros y de viajes.
Google dijo a WIRED que sus protecciones antispam son muy eficaces y que muestra números oficiales de atención al cliente cuando es posible. La empresa también afirmó que estaba reforzando las protecciones contra estafas y animó a los usuarios a verificar los números telefónicos mediante búsquedas adicionales, según la cobertura sobre estafas de AI Overview.
Esa respuesta identifica la tensión central. Google presenta AI Overviews como una vía más rápida hacia información útil, pero la defensa recomendada pide a los usuarios realizar la comparación que se suponía que el resumen simplificaría.
Google ha informado de avances más amplios contra el abuso en las búsquedas. Su informe de protección contra estafas de 2025 indicó que nuevos sistemas detectaron 20 veces más páginas de estafa y redujeron en más de un 70 por ciento las estafas que suplantaban sitios oficiales durante 2024.
Esas cifras cubren ampliamente las protecciones de Google Search. No proporcionan una medición independiente de la campaña Dark Sourcery ni muestran la tasa de error de los números de soporte generados por AI Overviews.
OpenAI describe un modelo de selección similar para ChatGPT search. Los sistemas automatizados consideran la intención, relevancia y actualidad, mientras que las respuestas pueden incluir citas integradas y fuentes adicionales.
Sin embargo, la relevancia no equivale a la verificación de identidad. Una página puede ser muy relevante para las palabras “número de soporte de Bank of America” y contener información que Bank of America nunca publicó.
La misma debilidad aparece en distintos productos porque la web carece de un registro universal y autenticado para cada número de teléfono empresarial, portal de reembolsos, paquete de software y página de recuperación de cuentas. Los sitios web oficiales proporcionan evidencia sólida, pero las organizaciones suelen distribuir el soporte entre dominios regionales, aplicaciones, contratistas y sistemas de socios.
Los atacantes explotan esa ambigüedad. Se centran en consultas donde los usuarios esperan múltiples canales y cambios rápidos. Las aerolíneas, los servicios de viajes en línea, los bancos y las empresas de software encajan en ese patrón.
Las plataformas también afrontan un problema de precisión. Bloquear todos los números desconocidos haría que los asistentes fueran menos útiles. Permitir un número porque varias páginas indexadas lo repiten puede recompensar a atacantes que fabrican consenso.
Esta disyuntiva distingue la seguridad de las búsquedas con IA de la moderación de contenido convencional. El sistema debe evaluar no solo si un texto es abusivo, sino también si una relación concreta del mundo real es auténtica.
Un número de teléfono puede ser inofensivo en un contexto y fraudulento en otro. Un centro de llamadas legítimo puede atender a varias marcas mediante un acuerdo de externalización divulgado. Una operación fraudulenta puede imitar ese patrón asociando un número con muchas empresas no relacionadas.
Por tanto, Google, OpenAI y otros proveedores de respuestas necesitan verificaciones conscientes de las entidades. Cuando una respuesta proporciona un dato de contacto de alto riesgo, el sistema debería compararlo con registros de primera parte en lugar de inferir su legitimidad a partir de repeticiones generales en la web.
La carga de verificación también debería cambiar según la acción solicitada. Una recomendación equivocada de restaurante resulta incómoda. Una página falsa de inicio de sesión bancario o un número de recuperación de cuenta puede conducir directamente a pérdidas financieras.
La cifra de 374 empresas es grave, pero quedan preguntas importantes
La evidencia disponible establece un patrón de ataque creíble, aunque deja sin resolver la escala de la campaña, su tasa de éxito y el impacto producto por producto.
Vigilance afirma haber detectado al menos 374 empresas afectadas y decenas de miles de páginas maliciosas. Posteriores informes de seguridad mencionan objetivos destacados y describen llamadas de prueba a operadores fraudulentos.
Sin embargo, la investigación pública no proporciona un denominador completo. No muestra cuántas marcas probaron los investigadores antes de encontrar 374, ni con qué frecuencia cada producto de IA devolvía información manipulada en consultas repetidas.
Los resultados de búsqueda generativa pueden variar según la fecha, la ubicación, el estado de la cuenta, la redacción de la consulta y la versión del producto. Que un número fraudulento aparezca una vez sigue siendo un fallo de seguridad, pero difiere de que aparezca de forma fiable para la mayoría de los usuarios.
La expresión “empresa afectada” también requiere una interpretación cuidadosa. Puede significar que los atacantes publicaron páginas que suplantan a una marca, que un sistema de IA recuperó esas páginas o que un usuario recibió realmente la información fraudulenta.
No se deben fusionar esas etapas. La primera mide la intención de los atacantes, la segunda mide la exposición de la plataforma y la tercera mide el daño al consumidor.
La divulgación pública sería más sólida con registros de consultas anonimizados, marcas de tiempo, capturas de pantalla, URL de fuentes, versiones de modelos, configuraciones geográficas y resultados de pruebas repetidas. Así, los investigadores podrían distinguir la manipulación persistente de resultados transitorios.
El nombre de la campaña también pertenece a Vigilance, no a un grupo criminal atribuido de forma independiente. Los informes disponibles actualmente no identifican a un único operador responsable de todas las páginas maliciosas.
Varios grupos podrían estar aplicando tácticas similares porque el coste de publicar contenido optimizado es bajo. Los números compartidos, la infraestructura de alojamiento, las plantillas o los flujos de pago aportarían pruebas más sólidas de control coordinado.
También existe incertidumbre en torno al término GEO. Describe con precisión contenido diseñado para la recuperación generativa, pero algunas de las tácticas subyacentes se asemejan al envenenamiento SEO más antiguo, el spam de reseñas, la intrusión en dominios y el fraude de soporte técnico.
La novedad reside principalmente en la capa de entrega. Un asistente de IA puede seleccionar, reformular y respaldar los datos introducidos dentro de una respuesta conversacional.
Eso hace que sea más que un simple ejercicio de cambio de marca. El envenenamiento SEO tradicional aún sitúa un destino sospechoso entre la interfaz de búsqueda y el intento de fraude. Las respuestas generadas pueden eliminar esa pausa.
Aun así, no todo número incorrecto demuestra una manipulación deliberada de la IA. Los modelos pueden alucinar datos de contacto, combinar dígitos de fuentes distintas o repetir información desactualizada. Los investigadores deben separar el envenenamiento intencional del error factual común.
La diferencia importa para la mitigación. Las alucinaciones requieren una mejor fundamentación y gestión de la incertidumbre. El envenenamiento coordinado exige detección de abusos, mapeo de infraestructura, retiradas y controles de reputación de fuentes.
Las empresas también deberían evitar exagerar lo que sus sistemas de monitorización pueden demostrar. Probar un puñado de prompts no establece que todos los clientes vean la misma respuesta. A la inversa, una prueba limpia hoy no demuestra que el contenido manipulado no apareciera ayer.
La conclusión responsable es más limitada que la versión más alarmante de la historia. Vigilance ha informado de una campaña grande y activa que merece investigación por parte de plataformas y marcas. La evidencia divulgada aún no cuantifica la exposición total ni las pérdidas.
Los bancos, las aerolíneas y los proveedores de software ahora tienen un problema de respuestas de IA
Las empresas ya no pueden proteger su identidad de soporte únicamente mediante sitios web, controles publicitarios y la monitorización convencional de búsquedas.
Una empresa objetivo puede tener sistemas seguros y páginas de contacto precisas, pero aun así aparecer en una respuesta de IA manipulada. Su equipo de seguridad no controla todas las reseñas, PDF subidos, páginas universitarias comprometidas ni resultados de recuperación de chatbots.
Esto amplía la protección de marca a un entorno desconocido. Los equipos deben vigilar qué dicen los asistentes, qué fuentes citan y si números de teléfono o dominios desconocidos se repiten en distintas consultas.
Las consultas prioritarias deberían incluir recuperación de cuentas, reservas, reembolsos, pagos, descargas de software y soporte técnico. Estos temas combinan urgencia con solicitudes de credenciales o información financiera.
La monitorización también necesita cobertura geográfica y lingüística. Las aerolíneas y los bancos operan mediante canales de contacto regionales, mientras que los atacantes pueden dirigirse a viajeros o clientes que esperan un número local.
Una prueba útil hace más que preguntar a un asistente por “atención al cliente”. Varía la redacción, el producto, la ubicación, la urgencia y la acción solicitada. Después, el equipo puede comparar cada número devuelto, dirección de correo electrónico, URL e instrucción de descarga con registros corporativos autenticados.
Los indicadores repetidos merecen una escalada. Un número sospechoso que aparece junto a varios nombres de aerolíneas no relacionadas puede revelar un centro de llamadas criminal compartido. Un dominio citado en varias respuestas falsas de soporte de software puede exponer una operación de phishing más amplia.
Las quejas de clientes deberían alimentar el mismo proceso. Un informe de que “el chatbot me dio este número” es inteligencia de amenazas, no simplemente un problema de soporte.
Las empresas también necesitan una vía rápida de corrección con los proveedores de IA y los motores de búsqueda. Los sistemas existentes de denuncia de abusos suelen centrarse en una página web dañina. Esta amenaza puede requerir eliminar la página, corregir una respuesta, reevaluar fuentes relacionadas e identificar infraestructura duplicada.
Las páginas claras de contacto de primera parte siguen siendo importantes. Las organizaciones deberían mantener información de soporte coherente y legible por máquinas, y eliminar páginas regionales obsoletas que generen ambigüedad.
También deberían advertir a los clientes de que el personal no solicitará software de control remoto, pagos en criptomonedas, tarjetas regalo ni credenciales completas. Estas advertencias ayudan cuando un operador fraudulento ya ha captado la llamada inicial.
El uso empresarial introduce otra capa de exposición. Los empleados recurren cada vez más a asistentes para obtener nombres de paquetes, instrucciones de línea de comandos, portales de proveedores y procedimientos de recuperación de cuentas.
Una respuesta manipulada dirigida al consumidor podría robar una tarjeta de pago. Una respuesta manipulada en el lugar de trabajo podría dirigir a un empleado hacia malware, una página de robo de credenciales o una dependencia de software comprometida.
Por tanto, los controles de seguridad deberían verificar las salidas accionables en tiempo de ejecución. Los enlaces, números de teléfono, paquetes de software, comandos e instrucciones de pago merecen más escrutinio que el texto explicativo general.
Los trabajadores del conocimiento pueden reducir su exposición preservando el rastro de fuentes detrás de decisiones importantes. Una base de conocimientos personal con capacidad de búsqueda puede conservar procedimientos oficiales y verificaciones previas, pero el material almacenado debe seguir revisándose cuando cambien los datos de contacto.
El comportamiento más seguro para los usuarios sigue siendo la verificación directa. Abra la aplicación oficial de la empresa o escriba su dominio conocido en el navegador. Cuando corresponda, use el número impreso en una tarjeta de pago o documento formal de cuenta.
No trate una segunda respuesta de IA como una confirmación independiente. ChatGPT, Gemini y Google AI Overview pueden recuperar fuentes superpuestas, por lo que dos respuestas coincidentes pueden reflejar la misma página manipulada.
Qué mostrará si los proveedores de respuestas de IA pueden contener la amenaza
La próxima prueba es si las plataformas pueden autenticar hechos de alto riesgo antes de generarlos, no simplemente eliminar cada página fraudulenta denunciada.
La primera señal será el tratamiento a nivel de producto de números de teléfono, páginas de inicio de sesión e instrucciones de pago. Una respuesta significativa otorgaría a estos datos una verificación más estricta que a las afirmaciones factuales comunes.
Para las consultas de soporte, el sistema podría priorizar el dominio verificado de primera parte de una empresa e identificar claramente la fuente. Si no hay un registro autenticado disponible, podría negarse a proporcionar un número en lugar de sintetizar uno a partir de páginas de terceros.
Esto reforzaría la idea de que el envenenamiento de búsquedas de ChatGPT puede contenerse en la capa de respuesta. Los informes continuados de números recién introducidos que aparecen como contactos oficiales la debilitarían.
La segunda señal será una medición transparente. Google, OpenAI y otros proveedores no necesitan divulgar defensas que ayuden a los atacantes, pero pueden publicar datos agregados útiles.
Las métricas relevantes incluyen cuántas consultas sobre datos de soporte reciben fundamentación de primera parte, con qué rapidez desaparecen las fuentes manipuladas confirmadas y con qué frecuencia las respuestas de alto riesgo activan advertencias o negativas.
También importa la replicación independiente. Los investigadores deberían probar conjuntos coherentes de consultas en distintos productos, regiones y fechas. Deberían distinguir entre una cita manipulada y una respuesta que realmente repite el dato fraudulento.
La tercera señal será una respuesta coordinada entre marcas, proveedores de alojamiento, plataformas de reseñas y empresas de IA. Eliminar una respuesta de IA mientras los documentos maliciosos siguen en línea permite que otro sistema los recupere.
Del mismo modo, eliminar un único documento sirve de poco si el mismo operador controla muchas cuentas y dominios. La disrupción a nivel de infraestructura debe conectar números repetidos, plantillas, patrones de alojamiento y solicitudes de pago.
La divulgación de Dark Sourcery ejerce una presión inmediata sobre ChatGPT, Gemini y Google AI Overview porque sus interfaces convierten la recuperación web en una recomendación directa. También presiona a todas las organizaciones cuyos clientes usan estos sistemas como una mesa de soporte no oficial.
Para los usuarios, la regla práctica es sencilla. Trate la información de contacto generada por IA como una pista sin verificar cuando estén implicados dinero, credenciales, descargas o acceso a cuentas.
Para las empresas, la acción es más amplia. Prueben cómo los sistemas de IA representan sus canales de soporte, recopilen las fuentes citadas y creen un proceso para corregir respuestas manipuladas antes de que las quejas de clientes se conviertan en la primera advertencia.
La pregunta final no es si un asistente de IA puede encontrar un número de teléfono. Es si el asistente puede establecer quién controla ese número antes de pedir a un usuario que confíe en él.



