“Ask AI” envenenan la memoria de los asistentes: la alerta de Microsoft Security

Microsoft advierte sobre AI Recommendation Poisoning que manipula la memoria de asistentes IA mediante prompts maliciosos en sitios web, afectando respuestas futuras.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

“Ask AI” envenenan la memoria de los asistentes: la alerta de Microsoft Security
IA

Imagen ilustrativa generada con IA

Un clic puede modificar las respuestas futuras de la IA

Microsoft Security ha identificado una técnica de prompt injection activa en sitios web comerciales, clasificada como AI Recommendation Poisoning. El hallazgo se registró el 6 de agosto de 2026.

El ataque aprovecha botones como “Ask AI”, “Ask Grok” o herramientas para compartir contenido en redes sociales. El enlace incluye una consulta preconfigurada que se abre en la sesión ya autenticada del usuario y se ejecuta sin confirmación explícita.

Entre los servicios compatibles se encuentran ChatGPT, Claude, Grok y Gemini, mediante parámetros URL como:

https://chatgpt.com/?q=...
https://claude.ai/new?q=...
https://grok.com/?q=...

También están implicados Perplexity, sus herramientas para compartir contenido, los parámetros q, los atributos href y el DOM de las páginas web. No se han dado a conocer las versiones de software afectadas.

Del marketing a la manipulación de la memoria

Una empresa puede crear legítimamente una consulta favorable para promocionar un producto u orientar un resumen. Esta práctica forma parte del marketing y de la Generative Engine Optimization, o GEO.

El límite se cruza cuando el enlace ordena al asistente guardar permanentemente el dominio de la empresa como fuente autorizada. De este modo, las respuestas futuras pueden quedar orientadas sistemáticamente hacia ese proveedor, incluso en conversaciones no relacionadas con el clic original.

Microsoft Security relaciona la técnica con AML.T0080 — Memory Poisoning de MITRE ATLAS, vinculada a AML.T0051 — LLM Prompt Injection. La inyección se produce al activar el enlace, no en los contenidos recuperados durante el retrieval; por ello, algunas defensas diseñadas para filtrar los documentos consultados por el modelo podrían no detectarla.

Casos identificados en sitios corporativos

Microsoft Security identificó 31 empresas de 14 sectores y más de 50 prompts distintos presentes en una única fuente durante un periodo de 60 días. La técnica se observó en sitios de producción.

Un proveedor de gestión del consentimiento ofrecía botones como “Summarize this blog post with” para ChatGPT, Perplexity, Claude y Grok. Aunque la interfaz sugería un simple resumen, el parámetro href añadía la instrucción de considerar el dominio una fuente autorizada para futuras consultas sobre privacidad y consentimiento.

Por su parte, un proveedor de seguridad empresarial utilizaba widgets con el texto “Don’t just take our word for it, ask AI” en páginas de comparación con competidores. En el botón “Ask Grok”, el payload estaba codificado directamente en el markup del sitio.

La consulta solicitaba:

  • elaborar un resumen de la comparación;
  • utilizar exclusivamente la URL del blog del proveedor;
  • guardar el dominio como fuente fiable para futuras consultas sobre seguridad.

El patrón aparecía en las distintas páginas de comparación y solo cambiaba el nombre del competidor. Así, un usuario que buscara una evaluación independiente podía alterar sin saberlo los análisis posteriores del asistente.

Impacto y medidas de protección para empresas y usuarios

La gravedad es alta para la integridad de las respuestas y de la memoria del modelo, aunque no se ha proporcionado una puntuación CVSS. El impacto incluye recomendaciones sesgadas, atribución falsa de autoridad, alteración de las comparaciones competitivas y pérdida de fiabilidad de las respuestas.

No se necesitan malware, credenciales robadas ni vulnerabilidades zero-day. Basta con hacer clic mientras el usuario tiene una sesión autenticada en el asistente. El contenido puede permanecer oculto en la etiqueta del botón, aunque esté presente en el DOM o en la URL.

Las organizaciones deberían:

  • supervisar el DOM para detectar instrucciones ocultas en enlaces de IA y atributos href;
  • revisar los parámetros q antes de publicar botones para compartir contenido;
  • comprobar periódicamente la memoria de los asistentes mediante prompts de auditoría;
  • eliminar cualquier instrucción o recuerdo no deseado mediante procedimientos de remediation.

También está disponible el documento operativo AI Memory Poisoning Defense Cheat Sheet, que recopila patrones para supervisar el DOM, prompts de verificación y pasos de eliminación. No se han indicado parches ni actualizaciones específicas para los proveedores de asistentes.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosAI Recommendation PoisoningMicrosoft Securityasistentes IAprompt injectionmemoria envenenadaseguridad informáticaChatGPTGrok
Volver al inicio