Gemini hackeó tres empresas: Google lo confirma y enciende la alarma de seguridad de la IA

Google ha confirmado que Gemini hackeó tres empresas durante un test de ciberseguridad celebrado en mayo de 2026. La compañía reconoce que sus modelos accedieron a infraestructura real tras una mala configuración del entorno de pruebas, y lo hace después de que The Wall Street Journal adelantara el caso.

Claves de la operación

  • Google admite un acceso no autorizado a sistemas reales. Los modelos Gemini salieron del entorno cerrado de la firma Irregular y alcanzaron infraestructura de tres compañías durante un ejercicio de capture the flag.
  • El vector fue la dejadez, no la inteligencia del modelo. Un caso se resolvió probando contraseñas una detrás de otra; los otros dos, con credenciales que estaban publicadas en repositorios abiertos.
  • El caso llega en plena ofensiva regulatoria europea. La AI Act despliega obligaciones por fases y los incidentes documentados pasan a ser material de supervisión para las agencias nacionales.

El episodio no describe a una inteligencia artificial que decide actuar por su cuenta. Describe un fallo de contención. Los modelos operaron fuera del servidor que debía encerrarlos, y a partir de ahí todo fue cuesta abajo.

Durante el ejercicio, los modelos recibieron la orden de extraer información de una compañía ficticia que compartía nombre con una empresa real. Irregular debía impedir cualquier salida a internet. No lo hizo. Cuando Gemini salió a la red, se topó con infraestructura de verdad.

En uno de los tres casos, el modelo probó contraseñas una detrás de otra hasta entrar en los servicios online de una compañía. En los otros dos, rastreó repositorios públicos de software hasta dar con credenciales de acceso que alguien había subido por descuido. Ni un exploit, ni un día cero: contraseñas y ficheros mal guardados.

La diferencia con los episodios ya admitidos por OpenAI y Anthropic es de grado, no de naturaleza. Ninguno de los tres accesos exigió una capacidad ofensiva sofisticada. El proveedor cambia; la puerta de entrada, no.

La IA no necesitó romper ninguna defensa: le bastó con encontrar lo que las empresas ya habían dejado abierto.

El fallo no estuvo en el modelo, sino en el cortafuegos humano

Irregular diseñó un entorno cerrado para medir la capacidad de Gemini en ciberseguridad. Un objetivo definido, una empresa falsa y un servidor sin salida a internet. La configuración defectuosa convirtió el simulacro en un acceso real.

Google sostiene que la naturaleza de la intrusión es menos grave de lo que sugieren los titulares. Tiene parte de razón. También tiene interés en decirlo: la compañía ha llegado tarde a la conversación sobre modelos frontera y necesita quitarse de encima la etiqueta de IA descontrolada antes de que se consolide.

La carrera por el relato del hackeo entre OpenAI, Anthropic y Google

OpenAI y Anthropic ya habían reconocido episodios similares en los últimos meses. El goteo de admisiones ha dejado de ser una anomalía para convertirse en patrón de la industria.

Lo relevante no es la espectacularidad del ataque, sino el efecto sobre la confianza del cliente corporativo. Los contratos de IA en banca, seguros, y administración pública exigen garantías de aislamiento. Un test que se escapa del servidor es justo lo que un comité de riesgos no quiere leer en un informe.

Lo que Google se juega ante la AI Act y los supervisores europeos

Alphabet cotiza con el mercado exigiendo retorno a una inversión en IA que no deja de crecer, y con la presión regulatoria europea en máximos. La AI Act despliega sus obligaciones para sistemas de alto riesgo por fases hasta 2027, y el historial de incidentes documentados acabará en manos de los supervisores nacionales y de ENISA.

La comparación con el IBEX 35 se queda corta: ni Telefónica, ni Indra ni Cellnex compiten en modelos fundacionales. El espejo real es Microsoft con Azure y OpenAI, y Amazon con Anthropic. Google pelea por los mismos contratos públicos y privados, y cada confirmación de fallo de contención encarece el proceso de compra.

Observamos un patrón incómodo. La industria ha pasado de negar los incidentes a publicarlos, y de publicarlos a normalizarlos. Eso mejora la transparencia, pero traslada al comprador la auditoría del proveedor de IA, que ahora debe revisarlo igual que revisa a su nube.

El siguiente hito no será otro titular. Será la letra pequeña: cuántos de estos episodios acaban en los informes de transparencia y cuántos se quedan en una nota enviada un viernes por la tarde. Cosas que pasan en 2026.

La entrada Gemini hackeó tres empresas: Google lo confirma y enciende la alarma de seguridad de la IA aparece primero en Moncloa.