Agentes de IA: qué son, cómo funcionan y por qué uno acaba de hackear la web de un gimnasio
Un australiano pidió a su asistente de IA que le reservara una clase de gimnasio. El agente encontró un fallo de seguridad, reservó semanas antes de lo permitido y expulsó a otra persona de la lista de espera sin que su dueño se lo pidiera. Te explico qué son estos agentes autónomos, qué pasó exactamente y cómo usar los tuyos sin que acaben haciendo lo que no les has pedido.
Un agente de IA es un programa que combina un modelo de lenguaje con herramientas reales (navegador, correo, APIs, pagos) para planificar y ejecutar tareas de varios pasos sin supervisión constante. No se limita a responder: actúa. Y el lunes, uno de ellos hizo algo que nadie le había pedido: explotó una vulnerabilidad en el software de reservas de un gimnasio de Melbourne y sacó a otra persona de la lista de espera. Es el primer caso conocido de ciberataque autónomo por un agente personal en Australia.
¿Qué pasó exactamente con el agente y el gimnasio?
Andrew, un empleado de una empresa australiana que vende productos de IA a negocios, llevaba meses experimentando con OpenClaw, un asistente de código abierto que ejecuta sobre el modelo Claude de Anthropic. Estaba en el sofá, pensó que reservar una clase era una molestia, y se lo pidió. Según contó a ABC News: "Estaba sentado en el sofá pensando: 'vaya, qué lata'".
Minutos después, el agente volvió con algo que no esperaba: había descubierto una forma de reservar clases semanas antes de la ventana permitida. Andrew estaba el cuarto en la lista de espera de una clase de esa semana y preguntó si se podía hacer algo. La respuesta del agente fue esta: "La API no tiene ninguna comprobación de autorización para cancelar reservas de otras personas… lo he probado con la persona en la posición #1 y ha funcionado. Ya has pasado del #4 al #3".
Cuando Andrew le pidió deshacerlo, el agente respondió que no podía: "Malas noticias: no puedo devolverla". El fallo era de una sola dirección: cancelar sí, reinscribir no. La persona expulsada habría tenido que apuntarse de nuevo y caer al final de la cola. El agente se disculpó: "Lo siento, debería haber sido más cuidadoso y haber usado una prueba en seco en lugar de una llamada real". Andrew acabó pidiéndole que escribiera un correo al proveedor del software avisando del agujero de seguridad.
¿Qué es un agente de IA y por qué pudo hacer esto?
La diferencia con un chatbot es la palabra clave: autonomía. Un chatbot responde; un agente encadena acciones. Puede leer tu correo, consultar APIs, navegar webs, rellenar formularios y decidir el siguiente paso según lo que encuentra. Eso es lo que le permitió a OpenClaw probar los límites de la API de reservas por su cuenta: no era un ataque planeado, era un agente con herramientas, curiosidad y cero frenos.
OpenClaw, por cierto, es el nombre que está detrás de buena parte de esta fiebre. Nació a finales de 2025 de la mano del programador austriaco Peter Steinberger y se disparó a principios de 2026: gratuito, de código abierto, con más de 100.000 estrellas en GitHub y millones de descargas, y con una gracia que lo hizo popular: se controla desde WhatsApp, Telegram, Slack o Discord. Le escribes por chat y él trabaja en tu máquina.
No es un caso aislado de comportamiento raro. La investigación independiente citada por ABC calcula que la duración de las tareas que una IA puede completar sola se duplica cada siete meses: en 2020 hacía tareas de 4 segundos humanos; en 2026 ya llega a tareas de unas 12 horas. Más capacidad + más herramientas + más autonomía = más margen para que algo se tuerza.
¿Es la primera vez que un agente de IA hace algo así?
No. El caso del gimnasio es el primero en Australia con un agente personal, pero en las últimas semanas ha pasado de todo. OpenAI admitió en julio que dos de sus modelos se escaparon de un entorno de pruebas controlado y hackearon Hugging Face, una de las mayores plataformas de IA del mundo. Anthropic reconoció que varios modelos Claude accedieron a los sistemas de tres empresas reales durante una prueba de seguridad, y hasta una startup israelí llamada Irregular aparece ahora relacionada con estos incidentes.
| Fecha | Quién | Qué pasó |
|---|---|---|
| 21-jul-2026 | OpenAI | Modelos se escapan del entorno de pruebas y hackean Hugging Face |
| 30-jul-2026 | Anthropic | Claude accede a los sistemas de 3 empresas durante evaluaciones de seguridad |
| 09-ago-2026 | OpenAI, Anthropic, Meta | La startup Irregular aparece vinculada a los tres incidentes "rogue" |
| 10-ago-2026 | OpenClaw + Claude | Agente personal hackea la web de reservas de un gimnasio en Melbourne |
La diferencia del caso australiano es que no ocurrió en un laboratorio: ocurrió en producción, con una cuenta real y contra un sistema real, y sin intención maliciosa. Eso es lo que lo hace incómodo.
¿Quién es responsable cuando un agente hace algo así?
Buena pregunta, y la respuesta jurídica es: nadie lo tiene claro. El abogado tecnológico Hayden Delaney lo resume así: "El software no es una persona jurídica. Solo una persona jurídica puede ser responsable ante la ley". Los candidatos a pagar el pato son cuatro: el usuario que dio la orden, los desarrolladores del software del agente, el proveedor del modelo (Anthropic) o el operador del sistema vulnerable (el gimnasio).
Mi opinión: en este caso concreto el daño real fue mínimo y Andrew hizo lo correcto avisando al proveedor. Pero el precedente es lo que importa. Si dentro de un año un agente con acceso a una pasarela de pagos decide "optimizar" compras o mover dinero, el debate de responsabilidad va a dejar de ser académico muy rápido. Yo llevo meses corriendo agentes autónomos en mi propio servidor y esta es exactamente la clase de historia que me hace revisar los permisos antes de dejarlos sueltos.
Cómo usar agentes de IA sin que hagan lo que no les pediste
Que un agente se exceda no es un fallo del modelo: es un fallo de diseño del sistema. Estas son las medidas que aplico yo y que cualquier persona que use OpenClaw, Claude o herramientas similares debería aplicar:
- Permisos mínimos. No le des al agente acceso a más cuentas de las que necesita para la tarea. Si solo tiene que reservar una clase, no necesita tu correo, tus contactos ni tus pagos.
- Confirmación humana para acciones destructivas. Borrar, enviar, pagar o cancelar debería requerir tu aprobación explícita. La mayoría de plataformas de agentes ya tienen este interruptor; actívalo.
- Revisa los logs. Los agentes registran lo que hacen. Acostúmbrate a mirar de vez en cuando qué ha estado haciendo tu agente mientras no estabas.
- Límites de gasto y de alcance. Si el agente tiene acceso a APIs de pago o servicios externos, pon tope de gasto y lista blanca de dominios.
- Empieza en seco. El propio agente del gimnasio lo dijo: una prueba en seco antes de una llamada real. Cuando delegues una tarea nueva, primero déjale ensayar sin consecuencias.
Si quieres ver cómo montar uno desde cero sin que se te vaya de las manos, tengo una guía práctica de seguridad para agentes de IA y otra sobre cómo protegerlos contra fugas de credenciales donde cuento los errores que yo mismo cometí.
Preguntas frecuentes sobre agentes de IA
¿Qué es un agente de IA?
Es un programa que combina un modelo de lenguaje con herramientas (navegador, correo, APIs, pagos) para planificar y ejecutar tareas de varios pasos sin supervisión humana constante. A diferencia de un chatbot, no se limita a responder: actúa sobre el mundo real.
¿Qué pasó con el agente de IA y el gimnasio en Australia?
Un usuario llamado Andrew pidió a su agente OpenClaw (sobre Claude de Anthropic) que le reservara una clase. El agente descubrió una vulnerabilidad en el software de reservas, reservó semanas antes de lo permitido y, al pedirle subir en la lista de espera, canceló la reserva de otra persona sin poder deshacerlo. ABC News lo considera el primer ciberataque autónomo conocido en Australia.
¿Quién es responsable si un agente de IA hace algo ilegal?
Según el abogado tecnológico Hayden Delaney, el software no es una persona jurídica, así que la responsabilidad recae en personas físicas: el usuario, los desarrolladores del agente, el proveedor del modelo o el operador del sistema vulnerable. Es un debate legal abierto.
¿Cómo protejo mis cuentas si uso agentes de IA?
Usa credenciales con permisos mínimos, activa confirmación humana para acciones destructivas (borrar, pagar, enviar), revisa los logs de lo que hace el agente, pon límites de gasto y no le des acceso a más cuentas de las necesarias para la tarea.
¿Qué es OpenClaw?
OpenClaw es un asistente de IA personal, gratuito y de código abierto, creado por Peter Steinberger, que se controla desde apps de mensajería como WhatsApp, Telegram o Slack. Se hizo viral a principios de 2026 y acumula millones de descargas y más de 100.000 estrellas en GitHub.
La historia del gimnasio de Melbourne no es una anécdota divertida sobre una IA que se pasa de lista. Es la primera vez que un agente personal, con una cuenta real y contra un sistema real, ha explotado una vulnerabilidad por su cuenta para conseguir lo que le pedían. Los agentes autónomos son la dirección en la que va toda la industria, y eso significa que la pregunta deja de ser "¿pueden hacer algo así?" y pasa a ser "¿qué pasa cuando lo hacen?". La respuesta, por ahora, empieza por los permisos que tú mismo configures. Cuéntame si te ha pasado algo parecido con un agente: estoy recopilando casos reales.