Un nuevo estudio revela que la propia forma en que los modelos de inteligencia artificial hacen clic en tu pantalla podría volverse en su contra. Los investigadores han encontrado una debilidad previamente pasada por alto en la forma en que los modelos de anclaje visual de GUI, los sistemas de IA que traducen instrucciones en pantalla en clics reales, generan coordenadas, y han creado un exploit funcional llamado MissClick para demostrarlo. Los hallazgos, publicados por el investigador Yu Ran, exponen una nueva categoría de ataques adversarios a modelos GUI a los que se enfrentan a medida que se integran más en la automatización de tareas en plataformas de escritorio, web y móviles.
Summary
Puntos clave
- Los modelos de anclaje visual de GUI generan las coordenadas de clic en pantalla como secuencias de tokens de dígitos, no como números en bruto.
- Un cambio de un solo dígito en un lugar de alto valor, como la centena, puede desplazar un clic 100 unidades en la pantalla.
- MissClick es un ataque de caja blanca con dos variantes: MissClick-U para la disrupción no dirigida y MissClick-T para el secuestro dirigido.
- MissClick-U alcanzó tasas de éxito no dirigido del 75,07% en OS-Atlas y del 72,93% en UGround.
- MissClick-T alcanzó tasas de éxito dirigido del 44,86% en OS-Atlas y del 62,67% en UGround.
Cómo generan coordenadas los modelos de anclaje visual de GUI
Los modelos de anclaje visual de GUI predicen dónde hacer clic produciendo salidas dígito por dígito en lugar de coordenadas numéricas directas, y esa elección de diseño aparentemente pequeña resulta tener consecuencias reales en materia de seguridad. Según la investigación, estos modelos nunca se diseñaron con resistencia adversaria a la manipulación a nivel de dígito en mente, que es exactamente la brecha que explota MissClick.
Predicción de coordenadas serializadas por dígitos
En lugar de generar una coordenada X-Y como un solo número, estos modelos la generan como una secuencia de tokens de dígitos individuales que luego se analizan para obtener un valor numérico utilizable mapeado a un punto real en la pantalla. Cada token de dígito es tratado esencialmente por el modelo como una elección categórica, similar a escoger una palabra de un vocabulario, en lugar de como parte de un número continuo.
Impacto del valor posicional del dígito en el desplazamiento de coordenadas
Esa distinción importa enormemente una vez que los dígitos se vuelven a convertir en números. El estudio descubrió que cambiar un dígito en la posición de las centenas en solo una unidad puede desplazar el componente de coordenada correspondiente en 100 unidades una vez que se convierte en una posición en pantalla. En términos prácticos, un ajuste diminuto, casi invisible, en un solo token puede hacer que un clic se desvíe mucho de su objetivo previsto, una inconsistencia entre cómo el modelo “piensa” sobre los dígitos y cómo esos dígitos se comportan finalmente cuando se convierten en píxeles reales.
MissClick: ataques adversarios a modelos de anclaje GUI
Basándose directamente en ese descubrimiento, el investigador presenta MissClick, un ataque adversario de caja blanca diseñado para explotar la desalineación entre la predicción categórica de dígitos y la salida de coordenadas numéricas. A diferencia de los ataques adversarios genéricos a los que se han enfrentado antes los modelos GUI, MissClick está diseñado específicamente en torno a la estructura de valor posicional de las coordenadas serializadas por dígitos, en lugar de tratar la salida como texto ordinario.
Variantes del ataque: MissClick-U y MissClick-T
MissClick viene en dos variantes distintas según el objetivo del atacante. MissClick-U es la versión no dirigida, cuyo objetivo es simplemente hacer que el modelo haga clic en un lugar incorrecto: cualquier punto fuera de la región correcta cuenta como éxito. MissClick-T es la versión dirigida, diseñada para desviar el clic hacia un área específica elegida por el atacante en lugar de simplemente descarrilarlo de forma aleatoria.
Objetivos de ataque y estrategias de optimización diferenciados
Las dos variantes se basan en objetivos matemáticos diferentes porque la disrupción no dirigida y la dirigida requieren condiciones de éxito distintas. MissClick-U funciona maximizando lo que el estudio denomina desplazamiento de coordenadas suave, empujando esencialmente el clic predicho lo más lejos posible de su ubicación correcta. MissClick-T, en cambio, minimiza una pérdida de dígito objetivo ponderada por posición, una técnica que prioriza específicamente la manipulación de los dígitos de mayor valor posicional, ya que estos producen los saltos más grandes una vez que se analiza la coordenada. Esta división entre dirigido y no dirigido refleja un punto más amplio en la investigación sobre seguridad del anclaje visual de GUI: los atacantes optimizan de forma diferente según si buscan caos o precisión.
Evaluación experimental y tasas de éxito del ataque
Las dos variantes de MissClick se probaron frente a ataques existentes en dos benchmarks consolidados, OS-Atlas y UGround, que abarcan tareas de anclaje en escritorio, web y móviles. Los resultados muestran que esta vulnerabilidad de coordenadas serializadas por dígitos no es un caso marginal: es explotable a escala, y ambos tipos de ataque superan sustancialmente a los métodos anteriores.
Rendimiento del ataque no dirigido en OS-Atlas y UGround
MissClick-U registró tasas de éxito no dirigido del 75,07% en OS-Atlas y del 72,93% en UGround, mejoras de 16,62 y 30,72 puntos porcentuales sobre las líneas base de ataques existentes, respectivamente. Son las puntuaciones más altas entre los objetivos probados para la disrupción no dirigida, y el estudio atribuye esa ventaja específicamente al enfoque de desplazamiento de coordenadas suave.
Rendimiento del ataque dirigido en OS-Atlas y UGround
Las cifras de MissClick-T cuentan una historia igualmente llamativa en el lado dirigido, con tasas de éxito del 44,86% en OS-Atlas y del 62,67% en UGround, incrementos de 31,73 y 47,06 puntos porcentuales sobre los métodos anteriores. Las tasas de éxito del ataque MissClick aquí reportadas confirman que la optimización de dígito objetivo ponderada por posición es la estrategia más sólida disponible cuando un atacante busca precisión en lugar de mera disrupción, ya que superó de forma consistente a otros objetivos dirigidos probados en el estudio.
En conjunto, la brecha entre el rendimiento no dirigido y el dirigido pone de relieve una tensión práctica: secuestrar un clic hacia un punto específico es inherentemente más difícil que simplemente hacer que un modelo falle, porque exige controlar múltiples posiciones de dígitos simultáneamente en lugar de limitarse a empujar un número hacia afuera. Esa asimetría podría influir en cómo se priorizan las defensas futuras, ya que un modelo resistente a fallos aleatorios no es necesariamente resistente a redirecciones precisas, una distinción que importa mucho para cualquier sistema que dependa de clics automatizados para completar tareas reales.
Preguntas frecuentes
¿Cuál es la principal vulnerabilidad que explota MissClick en los modelos de anclaje GUI?
MissClick explota el proceso de generación de coordenadas serializadas por dígitos, en el que cada dígito es un token categórico, y los cambios en dígitos de alto valor posicional provocan grandes desplazamientos de coordenadas una vez que esos tokens se convierten en números.
¿Cuáles son las dos variantes del ataque MissClick y cuáles son sus objetivos?
MissClick-U es un ataque no dirigido que maximiza el desplazamiento de coordenadas para interrumpir los clics en general, mientras que MissClick-T es un ataque dirigido que minimiza una pérdida de dígito objetivo ponderada por posición para secuestrar las coordenadas hacia regiones especificadas por el atacante.
¿Qué tan efectivos son los ataques MissClick en diferentes conjuntos de datos?
MissClick-U logró tasas de éxito no dirigido en torno al 75% en OS-Atlas y al 73% en UGround, mientras que MissClick-T alcanzó tasas de éxito dirigido de aproximadamente el 45% en OS-Atlas y el 63% en UGround.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cuál es la principal vulnerabilidad que explota MissClick en los modelos de anclaje GUI?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»MissClick explota el proceso de generación de coordenadas serializadas por dígitos, en el que cada dígito es un token categórico, y los cambios en dígitos de alto valor posicional provocan grandes desplazamientos de coordenadas una vez que esos tokens se convierten en números.»}},{«@type»:»Question»,»name»:»¿Cuáles son las dos variantes del ataque MissClick y cuáles son sus objetivos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»MissClick-U es un ataque no dirigido que maximiza el desplazamiento de coordenadas para interrumpir los clics en general, mientras que MissClick-T es un ataque dirigido que minimiza una pérdida de dígito objetivo ponderada por posición para secuestrar las coordenadas hacia regiones especificadas por el atacante.»}},{«@type»:»Question»,»name»:»¿Qué tan efectivos son los ataques MissClick en diferentes conjuntos de datos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»MissClick-U logró tasas de éxito no dirigido en torno al 75% en OS-Atlas y al 73% en UGround, mientras que MissClick-T alcanzó tasas de éxito dirigido de aproximadamente el 45% en OS-Atlas y el 63% en UGround.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

