← Tots els articles

Apps i extensions d'IA falses: com saber si una eina és de fiar abans d'instal·lar-la

Tothom vol provar l'última eina d'IA. I els estafadors ho saben. Per això un dels paranys que més s'ha estès aquest any no és un correu fals ni una trucada: és una aplicació o una extensió del navegador que es fa passar per una eina d'IA coneguda —o que promet "ChatGPT gratis i sense límits"— i que, un cop instal·lada, llegeix tot el que fas.

No cal ser una gran empresa perquè et passi. N'hi ha prou que algú de l'equip busqui una eina per resumir documents i cliqui el primer resultat.

Un cas que podria ser el teu

Una gestoria del Bages, amb sis persones. Una administrativa busca "resumidor de PDF amb IA" per anar més de pressa amb els contractes dels clients. El primer resultat és un anunci: una extensió per al navegador, amb bon logotip, milers de ressenyes i gratuïta. La instal·la en un minut.

L'extensió fa el que promet: resumeix PDF. Però, a més, té permís per "llegir i canviar totes les dades dels llocs web que visites". Això inclou el correu web, el programa de comptabilitat al núvol i la seu electrònica on la gestoria presenta tràmits dels clients. Durant setmanes, tot el que passa pel navegador surt cap a un servidor desconegut.

Ningú se n'adona fins que un client rep un correu d'estafa que cita, amb pèls i senyals, una factura que només coneixia la gestoria.

Per què ara és més fàcil caure-hi

Senyals d'alerta abans d'instal·lar

  1. L'has trobat per un anunci o un enllaç, no a la web oficial del fabricant. Les eines grans enllacen les seves apps des del seu propi web.
  2. Promet el que l'original no dona: "versió pro gratis", "sense límits", "sense registre".
  3. El nom és gairebé igual que el d'una marca coneguda, però amb una paraula de més ("AI Pro", "Plus", "Free").
  4. Demana permisos que no li calen: una eina per resumir PDF no necessita llegir totes les webs que visites ni accedir als contactes.
  5. L'editor és desconegut o té un nom que no coincideix amb la marca. A les botigues d'extensions i d'apps, mira qui la publica.
  6. Les ressenyes són totes calcades, molt curtes i de les mateixes dates.
  7. Et fa baixar un fitxer (.exe, .zip, .apk) des d'una web per "desbloquejar" funcions.

Les comprovacions de cinc minuts

Una regla senzilla per a tota l'empresa

La mesura que més protegeix no és tècnica: és acordar que ningú instal·la eines d'IA a l'ordinador de la feina sense que una persona designada ho hagi revisat. No és desconfiança; és el mateix que ja feu amb qui pot fer pagaments.

Complementa-ho amb una llista curta d'eines aprovades, perquè l'equip tingui alternatives i no vagi a buscar-ne pel seu compte. Prohibir-ho tot sense oferir res només fa que la gent ho faci d'amagat.

Què fer si ja l'has instal·lada

  1. Desinstal·la-la del navegador o del dispositiu immediatament.
  2. Canvia les contrasenyes dels serveis que has fet servir des d'aquell navegador, començant pel correu i la banca, i des d'un altre dispositiu.
  3. Tanca totes les sessions obertes (correu, núvol, comptabilitat) i activa la verificació en dos passos si no la tens.
  4. Passa un antivirus actualitzat i, si era un fitxer descarregat, demana ajuda a qui et porta la informàtica.
  5. Avisa els clients si hi pot haver dades seves exposades, i valora si cal notificar-ho a l'Autoritat Catalana de Protecció de Dades o a l'Agència Espanyola (tens 72 hores si hi ha risc per a les persones).
  6. Denuncia-ho als Mossos i a l'INCIBE (telèfon 017), que també t'ajuda a saber què fer.

La IA segura comença abans d'instal·lar

Fer servir IA a la feina té sentit. Però l'eina que tries decideix on acaben les dades dels teus clients. Dedicar cinc minuts a comprovar-la abans d'instal·lar-la és la manera més barata de protegir el negoci.

Vols saber si les eines d'IA que fa servir el teu equip són de fiar?

Escriu-nos a [email protected] i les revisem amb tu: què fan amb les dades, quins permisos tenen i quines alternatives segures hi ha.

— L'equip d'IAètica