Grok Bot filtró los datos bancarios de un CEO en Slack

Un agente de IA envió el saldo bancario de un CEO al Slack de su empresa

El jueves 1 de octubre, Shane Mac, CEO de la empresa de software XMTP Labs, recibió un mensaje directo de su jefe de producto: "Oye, aviso: creo que querías publicar el saldo bancario de XMTP". Mac no había publicado nada. Lo había hecho su agente personal de IA.

El incidente, contado por el propio Mac en Business Insider, es la advertencia más concreta que tiene hoy un founder que conecta sus cuentas a un agente: no hace falta que la IA "enloquezca" para filtrar información sensible. Basta con que un nombre de canal se repita.

¿Qué pasó exactamente con el agente "CFO" de Shane Mac?

Mac montó a finales de agosto un agente con Grok Bot al que llamó su "CFO" personal. Le dio acceso de solo lectura a sus cuentas personales de cheques y ahorros y le pidió un reporte mensual: balances, gastos, suscripciones recurrentes, movimientos sospechosos y recomendaciones de ahorro.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

El agente enviaba ese informe a un grupo de agentes que Mac bautizó "My Personal Exec Team". Durante semanas funcionó sin problemas. El primer cierre mensual fue el que falló.

El reporte llegó a un canal de Slack de la empresa llamado "Exec-team", el grupo de dirección de XMTP. Incluía el saldo de su cuenta personal, el de su cuenta de ahorros y sus mayores gastos del mes, entre ellos los de un granero que está construyendo en su propiedad. Su jefe de producto lo leyó, vio el detalle del granero y entendió que no eran las finanzas de la compañía.

Cuando Mac le preguntó al agente por qué lo había enviado ahí, este se disculpó y ofreció borrar el mensaje. Ya lo había borrado él.

El problema no fue la IA: fueron los permisos

La investigación del equipo de Grok encontró la causa. El agente no se equivocó de contenido ni "alucinó": hizo exactamente lo que le pidieron, pero confundió el destino. Envió el mensaje al canal "Exec-team" en lugar del grupo personal de agentes porque ambos canales tenían el mismo nombre.

El detalle técnico que explica el fallo es el que más debería preocupar a cualquier founder: Mac había creado varios agentes distintos y solo a uno le había conectado su cuenta de Slack. Pero por debajo, todos compartían las mismas conexiones, aunque la interfaz los presentara como agentes separados.

Tras el incidente, Grok cambió el comportamiento del producto: ahora los usuarios deben otorgar permiso explícito antes de que un agente mueva información a otro canal. La compañía implementó la solución la noche anterior a la conversación con Business Insider.

Mac, por su parte, revocó todos los accesos: Google, calendarios, banca, Stripe, todo.

Por qué esto es un riesgo de seguridad de escala empresarial

El caso de Mac no es una anécdota aislada. Es la versión doméstica de un problema que la industria entera está tratando de resolver.

A principios de octubre, Aembit, una plataforma de control de identidad para agentes de IA, anunció soporte para asegurar el acceso de agentes personales a entornos corporativos. Su argumento: cuando un agente personal entra al trabajo, accede a correo, aplicaciones en la nube, repositorios de código y herramientas internas usando las credenciales del empleado. Eso eleva el riesgo de exposición de datos sensibles y de acciones difíciles de distinguir de las del propio trabajador, según el comunicado de la compañía difundido por GlobeNewswire.

El mercado lo está viendo como una oportunidad de negocio. Rein Security, una startup de seguridad para agentes de IA fundada en 2024, levantó US$25 millones en una Serie A que eleva su financiamiento total a US$35 millones, según reportó Pulse 2.0. La ronda fue co-liderada por Glilot Capital y Sienna Venture Capital. La propia compañía citó cifras de Gartner según las cuales el mercado de seguridad para IA alcanzará casi US$4.800 millones en 2027, un crecimiento del 68,7% respecto a 2026, y llegará a casi US$7.700 millones en 2028.

Los grandes también se están moviendo. Según TechRepublic, Microsoft puso a disposición general sus "Execution Containers", una forma de aislar el acceso de los agentes a archivos y red. Apple planea endurecer los controles de acceso total al disco en macOS exigiendo una acción más explícita del usuario, citando precisamente los riesgos de los agentes de IA. Y Meta, Walmart, Shopify y Stripe respaldan el borrador del Personal Agent Protocol de Sierra, un estándar que usa OAuth para que las empresas reconozcan agentes autorizados por sus clientes y limiten los permisos que reciben.

¿Qué significa esto para tu startup?

Si tu equipo ya usa agentes de IA —o lo hará en los próximos meses—, el caso de Mac ofrece lecciones que se pueden aplicar esta semana.

  • Aplica el principio de mínimo privilegio, agente por agente. Mac dio acceso de solo lectura a sus cuentas, lo cual fue correcto, pero el problema estuvo en las conexiones compartidas. Revisa qué cuentas, calendarios, repositorios y herramientas tiene conectadas cada agente y revoca todo lo que no use. Un agente que solo redacta correos no necesita tu Stripe.
  • Separa identidad personal y de trabajo. Mac lo dijo sin rodeos: hacen falta mejores sistemas de permisos y una línea mucho más clara entre lo personal y lo laboral. Si tu equipo usa Google en el trabajo y en casa, o Slack para todo, esa frontera ya está borrosa. Definir cuentas y espacios distintos no es burocracia: es la diferencia entre un reporte privado y una filtración.
  • Nombra los canales de forma inequívoca. El fallo más barato de evitar fue el más costoso: dos canales llamados "Exec-team". Evita nombres genéricos y repetidos entre espacios personales y corporativos. Un agente resuelve por coincidencia de texto, no por contexto.
  • Evalúa controles de identidad para agentes. Herramientas como Aembit o Rein Security existen justamente porque los frameworks de seguridad actuales no fueron diseñados para agentes autónomos. Si tu startup maneja datos de clientes, vale la pena entender qué ofrece el mercado antes de conectar el próximo agente.

Conclusión

El caso de Shane Mac no es la historia de una IA descontrolada. Es la historia de un sistema que hizo bien su trabajo con un permiso mal delimitado. Los agentes personales van a entrar a las empresas por la misma razón por la que entraron los dispositivos personales: la gente usa lo que le sirve para trabajar.

La diferencia es que un teléfono no envía tu saldo bancario a un canal de dirección por su cuenta. Un agente sí, si nadie le pone límites. La ventaja competitiva de los próximos meses no estará en quién adopta agentes más rápido, sino en quién los despliega con controles que aguanten un error humano.

Fuentes

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...