La campaña de r/poisonai construyó tres capas de evidencia falsa diseñadas para parecer un evento noticioso legítimo:
La función AI Search Assist de DuckDuckGo (Duck.ai) dijo con confianza a los usuarios que Trump murió de rabia el 7 de junio de 2026 y que Vance falleció antes que él . Produjo un cuadro de respuesta completo y seguro citando los artículos falsos de WKNA News junto a un artículo real no relacionado de ABC News sobre una víctima de rabia en Ohio como "evidencia"
. La búsqueda con IA de Brave también cayó en el mismo engaño, regurgitando la narrativa fabricada
.
Ambos sistemas ingirieron el contenido plantado de Reddit y del sitio de noticias falso, y luego lo presentaron como verdad porque la narrativa parecía corroborada a través de múltiples fuentes indexadas .
Un estudio preliminar de investigadores de Cornell Tech (Tingwei Zhang, Harold Trieu y colegas), publicado en arXiv en mayo de 2026, explica directamente la vulnerabilidad explotada por r/poisonai . El artículo, titulado "Deep-Research Agents Can Be Poisoned via User-Generated Content", introdujo un ataque llamado WARP (Web Agent Retrieval Poisoning)
.
Los hallazgos clave del estudio incluyen:
La campaña de r/poisonai es una demostración en el mundo real de la misma vulnerabilidad que describe el estudio de Cornell Tech. El subreddit utilizó el mismo mecanismo: agentes de búsqueda con IA que ingieren y confían en el contenido generado por usuarios sin distinguirlo de las fuentes autorizadas . Debido a que los agentes de investigación con IA extraen Reddit, sitios de baja credibilidad y foros como fuentes en aproximadamente la mitad de todas las consultas, una campaña de siembra coordinada a través de múltiples hilos creó la apariencia de consenso, que la IA trató como corroboración
.
El incidente demuestra que el hallazgo de Cornell Tech no es un artefacto de laboratorio: la misma técnica de envenenamiento con 13 palabras, ampliada con múltiples hilos y un sitio 'pink slime', comprometió con éxito sistemas de IA en producción utilizados por millones de personas .
El engaño tuvo éxito porque las herramientas de búsqueda con IA no pueden distinguir de forma fiable entre la discusión genuina de los usuarios y las campañas de desinformación coordinadas, especialmente cuando el contenido falso se publica de forma cruzada en múltiples fuentes aparentemente independientes . El sitio WKNA News todavía alberga los artículos fabricados, lo que demuestra la persistencia de este contenido envenenado en la web indexada
. Tanto DuckDuckGo como Brave han reconocido el incidente, pero la vulnerabilidad subyacente (agentes de IA que tratan el contenido generado por usuarios como autorizado) permanece sin parchear a nivel arquitectónico
.