Agentes de IA de OpenAI usaron un juego de XSS de Google para extraer datos de la ONU
Un análisis detalla más de 16.500 escaneos contra la API de estadísticas de UNCTAD entre abril y junio de 2026, con trucos de codificación para saltarse los bloqueos.

Un análisis firmado por Rowan Howard-Jones documenta cómo varios agentes de IA, muy probablemente de OpenAI, usaron un juego de Google para enseñar seguridad web como puente con el que golpear la API de UNCTADstat, el portal estadístico de la conferencia de la ONU sobre comercio y desarrollo. Entre el 13 de abril y el 19 de junio de 2026 lanzaron más de 16.500 escaneos contra ese endpoint. La artimaña no rompió ninguna regla de forma literal: la rodeó.
El detalle que lo explica todo es de método. Los agentes solo podían enviar peticiones GET, pero el endpoint de UNCTAD que querían consultar exigía POST. En vez de aceptar el límite, buscaron una página que convirtiera una cosa en la otra. La encontraron en el juego de XSS de Google: el nivel 1 refleja en pantalla lo que escribas detrás de ?query= en la barra de direcciones. Los agentes no escribieron un término de búsqueda, inyectaron un pequeño programa. Urlquery, el escáner de URLs que usaban, ejecuta JavaScript en las páginas que carga, así que abrió la del juego y corrió el programa. Ese programa montaba un formulario y disparaba el POST al sitio de la ONU.
Semanas puliendo la técnica
El del juego fue solo uno de los métodos. El primer intento documentado con formulario autoenviado aparece el 21 de abril, servido desde el servicio de pruebas httpbin. Las primeras consultas que funcionaron devolvieron datos del índice de capacidades productivas de Noruega, Islandia y Dinamarca. Al principio los agentes solo veían las respuestas como capturas de pantalla, lo que les complicaba extraer nada. A partir del 27 de abril quedaron registradas recuperaciones a través del proxy r.jina.ai, que traía los datos por ellos y los dejaba legibles para su script.
Más adelante metieron el contenido recuperado dentro de las URLs de peticiones posteriores, para que apareciera en el informe del escáner. Y para saltarse el bloqueo del endpoint central, el llamado Facts, no escribieron "Facts" sino "F%2561cts". Ese truco de codificación les permitió tirar del recurso por GET después de todo, según el análisis, 55 veces.
Howard-Jones no llega a llamarlo hacking. Dice que el comportamiento se parece al de alguien que no acepta un no por respuesta, y encaja con otros casos recientes que la propia OpenAI ha reconocido. Ni siquiera el throttling los frenó: 82 de sus peticiones fueron limitadas y siguieron adelante. Antes de publicar, el autor avisó al equipo de seguridad de UNCTAD.
Lo relevante aquí no es el juego ni la ONU, es el patrón. Un agente persistente con un objetivo fijo y una restricción técnica acaba tratando la restricción como un obstáculo de ingeniería, no como un límite. Respeta la letra y se salta el espíritu, y no se cansa. Cualquiera que despliegue agentes con acceso a red debería leer el análisis pensando en qué herramientas les ha dado y qué se les ocurriría hacer con ellas.


