Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7060
)
-
▼
septiembre
(Total:
318
)
-
DeepSeek 4.1 Flash supera a OpenAI y Anthropic por...
-
Steam mejora Linux y lanza Big Art Mode
-
CUDA 13.4 une Windows on Arm, RTX Spark y Rubin
-
Claude fue empleado para automatizar el robo de da...
-
Vulnerabilidad crítica de lectura de archivos en G...
-
Miembro de la banda de ransomware Conti condenado ...
-
Multa de 30 millones a IPTV pirata
-
Ya disponible Ubuntu 24.04.5 LTS con kernel Linux ...
-
Vulnerabilidades críticas de VPN de Check Point pe...
-
OpenAI podría pausar suscripciones Pro por demanda...
-
iPhone 18 Pro Max vs iPhone 17 Pro Max: diferencias
-
ShinyHunters filtra datos de 6,4 millones de perso...
-
Fallos en LiteLLM permiten ejecutar código como ro...
-
Hackers usan falsas descargas de GTA 6 para desple...
-
Usan fallo crítico de Cisco para obtener acceso ro...
-
WordPress usa IA para frenar actualizaciones malic...
-
Las GeForce RTX 20 reciben el DLSS Frame Generatio...
-
Miles de aplicaciones engañosas de Android aprovec...
-
Google dona a Linux para mejorar la privacidad dig...
-
Cazador de vulnerabilidades de Microsoft publica u...
-
Anthropic descubre un cuarto posible delito cometi...
-
El Snapdragon 8 Elite Gen 6 aparece en Geekbench 7...
-
Contratista dental creó cuenta secreta para accede...
-
OpenSSL 4.1.0 Alpha1 con DTLS 1.3 y criptografía p...
-
Vulnerabilidad en PAN-OS de Palo Alto permite ejec...
-
OpenAI crea fábrica de defensa donde agentes de IA...
-
Clonan apps bancarias en perfiles de Android
-
Linux limpiará el kernel de ARM
-
Halla 10.000 euros en RAM en su garaje
-
Cisco confirma que el fallo CVE-2026-20079 de Secu...
-
Modelos de Claude AI accedieron sin permiso a sist...
-
Casi el 10% de los gateways de LiteLLM expuestos a...
-
AirPods 5: ANC y menor precio
-
Encadenan vulnerabilidades de Chrome y Windows en ...
-
Usan falsas ofertas de LinkedIn para infectar desa...
-
Usan Claude y GPT para vulnerar redes gubernamenta...
-
Investigador revierte código de Stuxnet y lo publi...
-
EE. UU. denuncia que empresas chinas extrajeron mi...
-
El Skylab y el ordenador de IBM que despertó tras ...
-
Ex Anthropic advierte que la IA podría matarnos an...
-
Usan IA autónoma para robar credenciales masivamen...
-
Thundermail lanza su acceso temprano
-
Filtración de logs de infostealers revela tokens d...
-
Linux en PS5 avanza y amplía compatibilidad
-
Cuatro grupos de espionaje emplearon el mismo kit ...
-
Fallo en ChatGPT permitió que un prompt infiltrado...
-
ClearFake lanza troyano que anula herramientas EDR...
-
Usan agentes de IA para atacar fallos de PaperCut ...
-
El Gobierno de España instala tres puntos de WiFi ...
-
CISA advierte sobre vulnerabilidad RCE de N-able N...
-
iPhone Duo Ultra vs Galaxy Z Fold 8: el duelo pleg...
-
EE. UU. acusa a empresas chinas de IA de copiar mo...
-
Vulnerabilidad en Cliente de Escritorio Remoto de ...
-
Ingeniero de ARM optimiza código de IA para Linux
-
Experto en seguridad afirma que un grupo aeroportu...
-
Usan Google Sheets para robar billeteras cripto en...
-
QNAP lanza los nuevos NAS TVS-h877AX, TVS-h1277AX ...
-
iPhone Duo: plegable de 2.000 dólares
-
Gusano de WeChat podría infectar a un amigo inclus...
-
Windows 11 recibe su actualización más importante ...
-
Vulnerabilidad en Microsoft Teams para Android exp...
-
Líder de banda de ciberdelincuentes de 22 años, qu...
-
EE. UU. desmantela mercado de estafas de Xinbi Gua...
-
Chrome 153 corrige 230 vulnerabilidades, incluido ...
-
Microsoft amplía Family Safety con verificación de...
-
Vulnerabilidad en FortiSandbox permite acceso a in...
-
Actualización de seguridad de Android septiembre 2...
-
Récord de parches en Windows 11
-
Fallos críticos en ArangoDB permiten saltar autent...
-
Vulnerabilidad de MapLibre expone a 2,7M de usuari...
-
Vulnerabilidad de BitLocker permite ejecutar códig...
-
Corea del Norte lanza kit espía para Linux
-
Nuevo 0-Day de Windows Defender evade parche para ...
-
Pentágono busca IA sumisa para militares
-
Apple lanza el iPhone Duo plegable
-
iPhone 18 Pro: más potencia y cámara
-
OpenAI resuelve enigma matemático bajo sospecha de...
-
Nuevo fallo en cPanel permite ejecutar código como...
-
Malware de F5 BIG-IP APM evade escaneos de disco a...
-
Nintendo celebra 40 años de Zelda con novedades y ...
-
DLSS Frame Generation llega a RTX 30
-
Meta lanza Muse, su IA más polémica
-
Grave vulnerabilidad en Alby Hub podría permitir e...
-
Fallo en DeepSeek permitió que agentes de IA desac...
-
La Radeon RX 9070 XT ya es la GPU dedicada de AMD ...
-
Fallo en ChatGPT Sandbox permite robar datos de Gm...
-
Hackers de Liquid devuelven 3.400 Bitcoin robados ...
-
Cadena de vulnerabilidades en FreeIPA permite que ...
-
Mali G2-Ultra NX: potencia gráfica total en móviles
-
EE. UU. ofrece 10 millones por jefe cibernético iraní
-
RTX 50 y RX 9000 subirán de precio
-
Crea apps para Windows en 30 minutos con la IA de ...
-
ShinyHunters accedió a 6 millones de clientes con ...
-
LG acusada de invasión a la privacidad al recolect...
-
Vulnerabilidades en Dell Secure Connect Gateway pe...
-
WhatsApp integra agentes de IA
-
WeWorm: primer gusano de clic cero en llamadas de ...
-
Un Ryzen 9 9950X3D pasa de funcionar un año sin pr...
-
Ataque InjectEave recupera audio de auriculares a ...
-
Reaparece el gusano npm Shai-Hulud tras 111 días y...
-
Windows 11 será más rápido y eficiente con 8 GB de...
-
Grindr pagará 26 millones de libras para resolver ...
-
Parche masivo de Microsoft septiembre 2026: 973 vu...
-
Claude Mythos AI ejecuta cadena de ciberataque aut...
-
Phison advierte de que ni 20 fábricas más de memor...
-
Brave presume un rendimiento cuestionable
-
GTA VI en PC vía emulación
-
Intel subiría otro 10% sus CPU para PC en octubre ...
-
Suiza deja Microsoft 365 por alternativas abiertas
-
Microsoft añade anuncios al fondo de Windows 11
-
Actualizaciones de seguridad de SAP septiembre 202...
-
Ubuntu 26.10 optimiza imágenes x86-64-v3
-
Rootkit de Linux inyecta shells PHP en servidores ...
-
ConnectWise advierte fallo en ScreenConnect y lanz...
-
CHUWI UniBox AI495 Pro: Ryzen AI MAX+ PRO 495 con ...
-
Policía alemana accede a chats encriptados
-
Smart TVs de LG escanean redes y graban audio en e...
-
Linux vs Windows 11: ¿cuál es más rápido?
-
Europa cuestiona los bloqueos antipiratería de Esp...
-
Mod falso de Minecraft roba credenciales y cookies
-
La Cámara de los Lores cuestiona por qué la ley ci...
-
Filtración de datos en Trezor ya afecta a 81.000 c...
-
De WHOIS a Google: 1.253 buscadores y cuatro décad...
-
Extensión de Chrome roba sesiones y crea puertas t...
-
Roundcube Webmail corrige 12 fallos de seguridad, ...
-
Anthropic toma medidas contra cuentas robadas para...
-
Del prompting al loop engineering
-
Batocera: Linux retro para juegos clásicos
-
-
▼
septiembre
(Total:
318
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1869
)
seguridad
(
1816
)
software
(
1143
)
hardware
(
936
)
google
(
792
)
Malware
(
711
)
privacidad
(
683
)
ransomware
(
540
)
exploit
(
530
)
Windows
(
521
)
android
(
481
)
linux
(
445
)
cve
(
376
)
nvidia
(
316
)
tutorial
(
300
)
manual
(
282
)
hacking
(
265
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
141
)
Wifi
(
131
)
app
(
128
)
cifrado
(
122
)
programación
(
121
)
twitter
(
121
)
firmware
(
83
)
youtube
(
83
)
firefox
(
80
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
53
)
javascript
(
51
)
Kernel
(
49
)
apache
(
47
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un estudiante de ingeniería informática y embajador de Microsoft Learn ha creado la mayor biblioteca de malware con más de 53 años de histo...
-
LG enfrenta graves acusaciones de invadir la privacidad al capturar audio y datos personales de sus Smart TVs, incluso en modo espera. Según...
-
Una persona halló 30 módulos de memoria RAM DDR4 en su garaje con un valor estimado de 10.000 euros y no sabe cómo gestionarlos.
Claude fue empleado para automatizar el robo de datos y la explotación de múltiples víctimas
sábado, 12 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
Anthropic advirtió que diversos grupos de hackers, tanto criminales como estatales, han utilizado sus modelos de Claude para realizar ciberataques, diseñar armas y ejecutar campañas de vigilancia masiva y propaganda. Estos actores emplearon la IA para automatizar el robo de datos, crear malware y manipular la opinión pública a escala global. La empresa destacó que la IA ha reducido la brecha técnica, permitiendo que operadores individuales ejecuten operaciones complejas antes reservadas para estados.
Anthropic ha advertido que tanto los ciberdelincuentes como los hackers patrocinados por estados están utilizando sus modelos Claude para ataques cibernéticos, diseño de armas, propaganda y vigilancia masiva entre diciembre de 2025 y agosto de 2026.
Los actores de amenazas, a los que la empresa de inteligencia artificial (IA) ha denominado Grupos de Amenazas Generativas (GTG), abarcan grupos patrocinados por estados, criminales motivados financieramente, proveedores de spyware comercial, instituciones de propaganda estatal e individuos motivados políticamente.
"Las habilidades de ciberseguridad de los modelos de IA significan que la IA ha reducido la brecha de mano de obra y herramientas que solía separar las operaciones patrocinadas por estados y bien dotadas de los operadores individuales", afirmó Anthropic aquí. "El uso de la IA fue más allá de simples preguntas y respuestas de un chatbot, sino que implicó el uso de marcos multi-agente que ejecutaban reconocimiento, explotación y exfiltración de datos".
Entre los casos notables destacados por Anthropic se encuentra el desarrollo de un flujo de trabajo asistido por IA por parte de un actor de amenazas patrocinado por el estado ruso que llama GTG-20006, que coincide con informes más amplios que vinculan al grupo con Midnight Blizzard (también conocido como APT29 y Cozy Bear). Algunas de las otras campañas cibernéticas habilitadas por IA destacadas por Anthropic en su informe de 154 páginas incluyen:
* GTG-50014 (también conocido como MeowSHA, frkoo y blazespider), un operador de habla francesa y presunto afiliado del colectivo ShinyHunters que operó una tubería distribuida de recolección de credenciales a través de una flota de 10 trabajadores AWS EC2 que descargaron masivamente 1,8 millones de APK de Android distintos de múltiples fuentes de tiendas de aplicaciones, los escanearon en busca de secretos codificados utilizando TruffleHog y enviaron los hallazgos verificados a un grupo de Telegram.
* Otro afiliado de ShinyHunters especializado en el robo de la cadena de suministro comprometiendo a proveedores de software como servicio (SaaS) para robar datos de clientes finales, acelerar el reconocimiento y permitir la exfiltración de datos.
* GTG-10007, un operador de habla china probablemente basado en la provincia de Hunan, algunos de los cuales han sido identificados como estudiantes universitarios de una universidad china y han utilizado Claude para realizar intentos de intrusión contra sistemas de producción, reconocimiento de redes de gobiernos extranjeros en Oriente Medio, Europa y el Sudeste Asiático, un esfuerzo de investigación de vulnerabilidades y desarrollo de exploits contra los principales productos de seguridad de endpoints, y desarrollar una plataforma de recolección de inteligencia para la cosecha masiva de material de fuentes abiertas alineada con las prioridades de Pekín. El actor de amenazas se dirigió a unas 50 organizaciones en los sectores de educación, comercio minorista, energía, tecnología, salud, finanzas, manufactura y gobierno a nivel mundial. El grupo también mantuvo un programa autónomo de investigación de vulnerabilidades para producir exploits funcionales para vulnerabilidades previamente desconocidas en dispositivos de red y seguridad.
* GTG-50021, un grupo de habla rusa y ucraniana que operó una operación fraudulenta de reventa de IA ofreciendo acceso barato a Claude, solo para que el tráfico de los clientes fuera redirigido silenciosamente a un modelo de IA diferente, mientras que el esquema ilícito instalaba un recolector de credenciales para robar las credenciales de la cuenta de Anthropic y venderlas a otros revendedores proxy para uso malicioso.
* GTG-50020, un actor de habla rusa motivado financieramente que históricamente se ha dirigido a plataformas de reserva de hoteles y tecnología financiera, pero que desde entonces se ha centrado en la cadena de suministro de IA robando claves API de proveedores de modelos e intentando sin éxito obtener acceso a modelos de IA antes de su lanzamiento. Se estima que el actor de amenazas se dirigió a unos 30 proveedores de IA en una ventana de cuatro días utilizando técnicas similares.
* GTG-50029, un único actor de habla francesa que utilizó Claude para dirigirse a partidos políticos europeos, medios de comunicación, centros de pensamiento y los proveedores de SaaS utilizados por estas organizaciones, incluyendo la explotación de una condición de carrera de reinstalación de WordPress previamente no documentada que permitía crear una cuenta de administrador fraudulenta sin credenciales válidas, así como el abuso de un punto final de búsqueda expuesto para vulnerar una plataforma de gestión de campañas políticas y extraer datos sensibles. También se ha observado al actor de amenazas desplegando web shells y un marco C2 de explotación de navegadores contra otros objetivos. Un elemento central de la operación del atacante fue una plataforma de doxxing construida a medida llamada "fafsearch" que ofrecía la capacidad de contrastar volcados de brechas individuales con datos exfiltrados.
"En un extremo, los actores utilizaron Claude de forma conversacional: actuó como un asistente de ingeniería en la creación de malware, kits de phishing y herramientas de vigilancia", dijo Anthropic. "Más adelante en el espectro, los actores de amenazas dirigieron a Claude para ejecutar operaciones (como ejecutar comandos contra redes de víctimas, recolectar credenciales y exfiltrar datos) con un humano tomando cada decisión de objetivo individual (GTG-20006)".
"En el extremo opuesto, las operaciones se ejecutaron de forma autónoma, con una intervención o supervisión humana mínima: estas incluyeron marcos multi-agente que realizaban reconocimiento, explotación y robo contra múltiples víctimas, en paralelo, durante horas o días seguidos (GTG-50014, GTG-50020, GTG-50029)".
La empresa de IA afirmó que también identificó y desmanteló una serie de operaciones de influencia en las que Claude desempeñó el papel de "subeditor o creador de contenido" para generar contenido a una escala superior a la que actores con pocos recursos podrían haber logrado por su cuenta. Sin embargo, Anthropic enfatizó que ninguno de estos esfuerzos logró un compromiso auténtico y que fueron interrumpidos antes de que pudieran siquiera construir una audiencia.
Algunos de los grupos de campañas de influencia y vigilancia señalados por Anthropic a alto nivel se encuentran a continuación:
* GTG-04001, un actor de habla rusa en Bangui que participó en una operación de manipulación e interferencia de información extranjera en la República Centroafricana para amplificar argumentos pro-Rusia y anti-Francia.
* GTG-54002, una operación comercial de "influencia como servicio" que utilizó Claude para producir masivamente y reescribir contenido político en unos 70 sitios web de noticias fabricados. La operación ha sido rastreada hasta LKM Company, una agencia de publicidad digital con sede en Francia.
* GTG-84005, una única cuenta que utilizó Claude para operar una plataforma comercial de manipulación electoral dirigida principalmente a usuarios en Malasia basándose en factores políticos y sociales, como su raza y religión, haciéndose pasar por un medio de herramientas de contra-desinformación e inteligencia cibernética defensiva. Se ha descubierto que la actividad comparte vínculos con BBS Bilisim Teknolojileri, una empresa tecnológica con sede en Estambul.
* GTG-24015, un conjunto de cuatro cuentas que utilizaron Claude como una "mesa de redacción y producción de noticias" para distribuirlas a través de medios estatales como Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik África y la redacción de noticias en inglés de RT.
* GTG-34001, un conjunto de tres cuentas alineadas con el estado iraní que utilizaron Claude para moldear la opinión pública, convertir boletines de inteligencia oficiales del gobierno en contenido personalizado y difundir el contenido en plataformas de redes sociales.
* GTG-54006, una red de desinformación automatizada y sostenida que utilizó Claude para generar noticias fabricadas en idioma bengalí en Bangladesh y promover al partido Awami League del país. La actividad ha sido vinculada a un único actor basado en el distrito de Gaibandha en Bangladesh a través de un conjunto de 29 cuentas de Claude que fueron rotadas para evadir los límites y la detección de la plataforma.
* GTG-84006, una operación de influencia distribuida que se dirigió a audiencias iraníes en todo el mundo con el objetivo de suplantar a activistas reales y participar en conversaciones políticas en vivo. La actividad ha sido vinculada a la Organización de Muyahidines del Pueblo de Irán (PMOI/MEK) y al Consejo Nacional de Resistencia de Irán (NCRI).
* GTG-54004, una cuenta utilizada por un único actor para producir masivamente contenido político keniano como parte de lo que se sospecha es una campaña de astroturfing nacional con tendencia pro-administración.
* GTG-84002, una cuenta utilizada por un único actor para ejecutar una operación de influencia sostenida contra los Hermanos Musulmanes, el conflicto de Sudán y los mecanismos de rendición de cuentas de las Naciones Unidas.
* GTG-54009, una plataforma de vigilancia comercial que utilizó Claude para analizar, clasificar y perfilar la actividad en redes sociales de usuarios en Irán y la región del Golfo Pérsico. Se evalúa que la actividad fue llevada a cabo por, o en nombre de, un proveedor de inteligencia comercial israelí-singapurense llamado S2T Unlocking Cyberspace.
* GTG-14010, una operación alineada con el estado chino que utilizó Claude para rastrear, perfilar y reclutar a uigures y formaciones armadas uigures en Siria. Se ha descubierto que el actor utilizó el modelo de IA para convertir conversaciones extraídas masivamente de más de 100 grupos de WhatsApp monitoreados y docenas de canales de Telegram en datos estructurados en idioma chino y "crear perfiles de personas que podrían ser vulnerables a ser blanco debido al estrés financiero, la separación familiar y la desilusión ideológica".
* GTG-14020, un conjunto de cuentas probablemente vinculadas a una operación de inteligencia alineada con el gobierno chino que utilizó Claude para construir expedientes en idioma chino dirigidos a líderes religiosos y figuras de la diáspora china en toda Asia, así como para mapear lugares religiosos e instruir al modelo para que adopte "el punto de vista de China".
* GTG-14021, un conjunto de cuentas de actores basados en China que utilizaron Claude para apoyar la vigilancia y la represión transnacional, incluyendo pedir al modelo que asumiera el papel de un analista de inteligencia al servicio del aparato de seguridad nacional de China.
* GTG-14022, una operación de "monitoreo de la opinión pública" y vigilancia de disidentes basada en China que utilizó Claude para producir informes gubernamentales que enumeraban a disidentes, activistas, minorías étnicas y comunidades de la diáspora china, así como a medios extranjeros, como amenazas a la estabilidad política, mientras le pedía que desempeñara el papel de un "analista sénior de opinión pública de emergencia al servicio del gobierno de la República Popular China".
* GTG-34007, un conjunto de 16 cuentas operadas por dos actores vinculados a Irán asociados con agencias paramilitares y de seguridad nacional que utilizaron Claude para construir un frontend para lo que parece ser un sistema de gestión de casos de vigilancia controlado por el gobierno, realizar análisis de redes sociales sobre 155.216 publicaciones de X, y construir capacidades de vigilancia nacional a través de una extensión maliciosa de Mozilla Firefox llamada "al-Najm al-thāqib" para recolectar identidades de usuarios de las principales plataformas de redes sociales.
* GTG-50027, una única cuenta que utilizó Claude para diseñar una plataforma nacional de interceptación y vigilancia masiva llamada Lakana 360 para el servicio de inteligencia estatal de Malí para monitorear unos 25 millones de tarjetas SIM a través de tres de los operadores móviles nacionales del país, y generar expedientes de inteligencia para cualquier número de teléfono. La plataforma tiene una capa separada que recolecta registros de llamadas, mensajes de texto y llamadas de voz a través de las redes móviles.
* GTG-30004, un actor de amenazas vinculado a Irán que utilizó Claude para desarrollar un servicio automatizado de perfilado de identidad de inteligencia de fuentes abiertas dirigido a organizaciones israelíes y de la diáspora judía.
* GTG-30005, un actor de amenazas vinculado a Irán que utilizó Claude para recopilar y analizar datos accesibles públicamente para desarrollar recomendaciones de objetivos contra las fuerzas navales de EE. UU. en la región y construir componentes de software de una plataforma de vigilancia masiva nacional que combinaba el reconocimiento automático de matrículas con la interceptación de identificadores de dispositivos móviles.
* GTG-30006, un actor de amenazas iraní que aprovechó cuentas gratuitas de Claude.ai para desarrollar malware, una tubería de entrega y un portal de phishing dirigido a iraníes locales. Esto incluyó una página de inicio de sesión falsa del antivirus ESET NOD32 que transmite las credenciales capturadas a Telegram, un señuelo de diálogo de ejecución de Windows al estilo ClickFix, y páginas de entrega geovalladas. El actor de amenazas también ha utilizado Claude para construir SECOMS64, un implante modular de Windows con capacidades de registro de teclas (keylogging), captura de pantalla y extracción de credenciales de Chrome.
En otros ámbitos, Anthropic afirmó que neutralizó esfuerzos de mal uso de Claude por parte de actores de amenazas basados en el norte de Yemen para desarrollar armas guiadas, dos operaciones basadas en China para redactar una especificación en idioma chino para un sistema de control de tiro anti-torpedos y construir software de objetivos para la guerra electrónica, y una operación basada en Rusia para diseñar un enjambre de drones kamikaze de primera persona (FPV) autónomos de pila completa.
"A medida que los modelos de IA se vuelven más utilizados, los proveedores seguirán adquiriendo una visibilidad relevante sobre las amenazas en el uso del mundo real de la que incluso carecen los gobiernos y las organizaciones intergubernamentales", afirmó la empresa. "Esperamos que compartir estos conocimientos tempranos con el público ayude a informar a los gobiernos, la industria y el público en general sobre la naturaleza de estos riesgos y las salvaguardas necesarias para garantizar el despliegue seguro de los modelos de IA".
Fuente:
THN
Anthropic ha advertido que tanto los ciberdelincuentes como los hackers patrocinados por estados están utilizando sus modelos Claude para ataques cibernéticos, diseño de armas, propaganda y vigilancia masiva entre diciembre de 2025 y agosto de 2026.Los actores de amenazas, a los que la empresa de inteligencia artificial (IA) ha denominado Grupos de Amenazas Generativas (GTG), abarcan grupos patrocinados por estados, criminales motivados financieramente, proveedores de spyware comercial, instituciones de propaganda estatal e individuos motivados políticamente.
"Las habilidades de ciberseguridad de los modelos de IA significan que la IA ha reducido la brecha de mano de obra y herramientas que solía separar las operaciones patrocinadas por estados y bien dotadas de los operadores individuales", afirmó Anthropic aquí. "El uso de la IA fue más allá de simples preguntas y respuestas de un chatbot, sino que implicó el uso de marcos multi-agente que ejecutaban reconocimiento, explotación y exfiltración de datos".
Entre los casos notables destacados por Anthropic se encuentra el desarrollo de un flujo de trabajo asistido por IA por parte de un actor de amenazas patrocinado por el estado ruso que llama GTG-20006, que coincide con informes más amplios que vinculan al grupo con Midnight Blizzard (también conocido como APT29 y Cozy Bear). Algunas de las otras campañas cibernéticas habilitadas por IA destacadas por Anthropic en su informe de 154 páginas incluyen:
* GTG-50014 (también conocido como MeowSHA, frkoo y blazespider), un operador de habla francesa y presunto afiliado del colectivo ShinyHunters que operó una tubería distribuida de recolección de credenciales a través de una flota de 10 trabajadores AWS EC2 que descargaron masivamente 1,8 millones de APK de Android distintos de múltiples fuentes de tiendas de aplicaciones, los escanearon en busca de secretos codificados utilizando TruffleHog y enviaron los hallazgos verificados a un grupo de Telegram.
* Otro afiliado de ShinyHunters especializado en el robo de la cadena de suministro comprometiendo a proveedores de software como servicio (SaaS) para robar datos de clientes finales, acelerar el reconocimiento y permitir la exfiltración de datos.
* GTG-10007, un operador de habla china probablemente basado en la provincia de Hunan, algunos de los cuales han sido identificados como estudiantes universitarios de una universidad china y han utilizado Claude para realizar intentos de intrusión contra sistemas de producción, reconocimiento de redes de gobiernos extranjeros en Oriente Medio, Europa y el Sudeste Asiático, un esfuerzo de investigación de vulnerabilidades y desarrollo de exploits contra los principales productos de seguridad de endpoints, y desarrollar una plataforma de recolección de inteligencia para la cosecha masiva de material de fuentes abiertas alineada con las prioridades de Pekín. El actor de amenazas se dirigió a unas 50 organizaciones en los sectores de educación, comercio minorista, energía, tecnología, salud, finanzas, manufactura y gobierno a nivel mundial. El grupo también mantuvo un programa autónomo de investigación de vulnerabilidades para producir exploits funcionales para vulnerabilidades previamente desconocidas en dispositivos de red y seguridad.
* GTG-50021, un grupo de habla rusa y ucraniana que operó una operación fraudulenta de reventa de IA ofreciendo acceso barato a Claude, solo para que el tráfico de los clientes fuera redirigido silenciosamente a un modelo de IA diferente, mientras que el esquema ilícito instalaba un recolector de credenciales para robar las credenciales de la cuenta de Anthropic y venderlas a otros revendedores proxy para uso malicioso.
* GTG-50020, un actor de habla rusa motivado financieramente que históricamente se ha dirigido a plataformas de reserva de hoteles y tecnología financiera, pero que desde entonces se ha centrado en la cadena de suministro de IA robando claves API de proveedores de modelos e intentando sin éxito obtener acceso a modelos de IA antes de su lanzamiento. Se estima que el actor de amenazas se dirigió a unos 30 proveedores de IA en una ventana de cuatro días utilizando técnicas similares.
* GTG-50029, un único actor de habla francesa que utilizó Claude para dirigirse a partidos políticos europeos, medios de comunicación, centros de pensamiento y los proveedores de SaaS utilizados por estas organizaciones, incluyendo la explotación de una condición de carrera de reinstalación de WordPress previamente no documentada que permitía crear una cuenta de administrador fraudulenta sin credenciales válidas, así como el abuso de un punto final de búsqueda expuesto para vulnerar una plataforma de gestión de campañas políticas y extraer datos sensibles. También se ha observado al actor de amenazas desplegando web shells y un marco C2 de explotación de navegadores contra otros objetivos. Un elemento central de la operación del atacante fue una plataforma de doxxing construida a medida llamada "fafsearch" que ofrecía la capacidad de contrastar volcados de brechas individuales con datos exfiltrados.
"En un extremo, los actores utilizaron Claude de forma conversacional: actuó como un asistente de ingeniería en la creación de malware, kits de phishing y herramientas de vigilancia", dijo Anthropic. "Más adelante en el espectro, los actores de amenazas dirigieron a Claude para ejecutar operaciones (como ejecutar comandos contra redes de víctimas, recolectar credenciales y exfiltrar datos) con un humano tomando cada decisión de objetivo individual (GTG-20006)".
"En el extremo opuesto, las operaciones se ejecutaron de forma autónoma, con una intervención o supervisión humana mínima: estas incluyeron marcos multi-agente que realizaban reconocimiento, explotación y robo contra múltiples víctimas, en paralelo, durante horas o días seguidos (GTG-50014, GTG-50020, GTG-50029)".
La empresa de IA afirmó que también identificó y desmanteló una serie de operaciones de influencia en las que Claude desempeñó el papel de "subeditor o creador de contenido" para generar contenido a una escala superior a la que actores con pocos recursos podrían haber logrado por su cuenta. Sin embargo, Anthropic enfatizó que ninguno de estos esfuerzos logró un compromiso auténtico y que fueron interrumpidos antes de que pudieran siquiera construir una audiencia.
campañas de influencia y vigilancia
Algunos de los grupos de campañas de influencia y vigilancia señalados por Anthropic a alto nivel se encuentran a continuación:
* GTG-04001, un actor de habla rusa en Bangui que participó en una operación de manipulación e interferencia de información extranjera en la República Centroafricana para amplificar argumentos pro-Rusia y anti-Francia.
* GTG-54002, una operación comercial de "influencia como servicio" que utilizó Claude para producir masivamente y reescribir contenido político en unos 70 sitios web de noticias fabricados. La operación ha sido rastreada hasta LKM Company, una agencia de publicidad digital con sede en Francia.
* GTG-84005, una única cuenta que utilizó Claude para operar una plataforma comercial de manipulación electoral dirigida principalmente a usuarios en Malasia basándose en factores políticos y sociales, como su raza y religión, haciéndose pasar por un medio de herramientas de contra-desinformación e inteligencia cibernética defensiva. Se ha descubierto que la actividad comparte vínculos con BBS Bilisim Teknolojileri, una empresa tecnológica con sede en Estambul.
* GTG-24015, un conjunto de cuatro cuentas que utilizaron Claude como una "mesa de redacción y producción de noticias" para distribuirlas a través de medios estatales como Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik África y la redacción de noticias en inglés de RT.
* GTG-34001, un conjunto de tres cuentas alineadas con el estado iraní que utilizaron Claude para moldear la opinión pública, convertir boletines de inteligencia oficiales del gobierno en contenido personalizado y difundir el contenido en plataformas de redes sociales.
* GTG-54006, una red de desinformación automatizada y sostenida que utilizó Claude para generar noticias fabricadas en idioma bengalí en Bangladesh y promover al partido Awami League del país. La actividad ha sido vinculada a un único actor basado en el distrito de Gaibandha en Bangladesh a través de un conjunto de 29 cuentas de Claude que fueron rotadas para evadir los límites y la detección de la plataforma.
* GTG-84006, una operación de influencia distribuida que se dirigió a audiencias iraníes en todo el mundo con el objetivo de suplantar a activistas reales y participar en conversaciones políticas en vivo. La actividad ha sido vinculada a la Organización de Muyahidines del Pueblo de Irán (PMOI/MEK) y al Consejo Nacional de Resistencia de Irán (NCRI).
* GTG-54004, una cuenta utilizada por un único actor para producir masivamente contenido político keniano como parte de lo que se sospecha es una campaña de astroturfing nacional con tendencia pro-administración.
* GTG-84002, una cuenta utilizada por un único actor para ejecutar una operación de influencia sostenida contra los Hermanos Musulmanes, el conflicto de Sudán y los mecanismos de rendición de cuentas de las Naciones Unidas.
* GTG-54009, una plataforma de vigilancia comercial que utilizó Claude para analizar, clasificar y perfilar la actividad en redes sociales de usuarios en Irán y la región del Golfo Pérsico. Se evalúa que la actividad fue llevada a cabo por, o en nombre de, un proveedor de inteligencia comercial israelí-singapurense llamado S2T Unlocking Cyberspace.
* GTG-14010, una operación alineada con el estado chino que utilizó Claude para rastrear, perfilar y reclutar a uigures y formaciones armadas uigures en Siria. Se ha descubierto que el actor utilizó el modelo de IA para convertir conversaciones extraídas masivamente de más de 100 grupos de WhatsApp monitoreados y docenas de canales de Telegram en datos estructurados en idioma chino y "crear perfiles de personas que podrían ser vulnerables a ser blanco debido al estrés financiero, la separación familiar y la desilusión ideológica".
* GTG-14020, un conjunto de cuentas probablemente vinculadas a una operación de inteligencia alineada con el gobierno chino que utilizó Claude para construir expedientes en idioma chino dirigidos a líderes religiosos y figuras de la diáspora china en toda Asia, así como para mapear lugares religiosos e instruir al modelo para que adopte "el punto de vista de China".
* GTG-14021, un conjunto de cuentas de actores basados en China que utilizaron Claude para apoyar la vigilancia y la represión transnacional, incluyendo pedir al modelo que asumiera el papel de un analista de inteligencia al servicio del aparato de seguridad nacional de China.
* GTG-14022, una operación de "monitoreo de la opinión pública" y vigilancia de disidentes basada en China que utilizó Claude para producir informes gubernamentales que enumeraban a disidentes, activistas, minorías étnicas y comunidades de la diáspora china, así como a medios extranjeros, como amenazas a la estabilidad política, mientras le pedía que desempeñara el papel de un "analista sénior de opinión pública de emergencia al servicio del gobierno de la República Popular China".
* GTG-34007, un conjunto de 16 cuentas operadas por dos actores vinculados a Irán asociados con agencias paramilitares y de seguridad nacional que utilizaron Claude para construir un frontend para lo que parece ser un sistema de gestión de casos de vigilancia controlado por el gobierno, realizar análisis de redes sociales sobre 155.216 publicaciones de X, y construir capacidades de vigilancia nacional a través de una extensión maliciosa de Mozilla Firefox llamada "al-Najm al-thāqib" para recolectar identidades de usuarios de las principales plataformas de redes sociales.
* GTG-50027, una única cuenta que utilizó Claude para diseñar una plataforma nacional de interceptación y vigilancia masiva llamada Lakana 360 para el servicio de inteligencia estatal de Malí para monitorear unos 25 millones de tarjetas SIM a través de tres de los operadores móviles nacionales del país, y generar expedientes de inteligencia para cualquier número de teléfono. La plataforma tiene una capa separada que recolecta registros de llamadas, mensajes de texto y llamadas de voz a través de las redes móviles.
* GTG-30004, un actor de amenazas vinculado a Irán que utilizó Claude para desarrollar un servicio automatizado de perfilado de identidad de inteligencia de fuentes abiertas dirigido a organizaciones israelíes y de la diáspora judía.
* GTG-30005, un actor de amenazas vinculado a Irán que utilizó Claude para recopilar y analizar datos accesibles públicamente para desarrollar recomendaciones de objetivos contra las fuerzas navales de EE. UU. en la región y construir componentes de software de una plataforma de vigilancia masiva nacional que combinaba el reconocimiento automático de matrículas con la interceptación de identificadores de dispositivos móviles.
* GTG-30006, un actor de amenazas iraní que aprovechó cuentas gratuitas de Claude.ai para desarrollar malware, una tubería de entrega y un portal de phishing dirigido a iraníes locales. Esto incluyó una página de inicio de sesión falsa del antivirus ESET NOD32 que transmite las credenciales capturadas a Telegram, un señuelo de diálogo de ejecución de Windows al estilo ClickFix, y páginas de entrega geovalladas. El actor de amenazas también ha utilizado Claude para construir SECOMS64, un implante modular de Windows con capacidades de registro de teclas (keylogging), captura de pantalla y extracción de credenciales de Chrome.
En otros ámbitos, Anthropic afirmó que neutralizó esfuerzos de mal uso de Claude por parte de actores de amenazas basados en el norte de Yemen para desarrollar armas guiadas, dos operaciones basadas en China para redactar una especificación en idioma chino para un sistema de control de tiro anti-torpedos y construir software de objetivos para la guerra electrónica, y una operación basada en Rusia para diseñar un enjambre de drones kamikaze de primera persona (FPV) autónomos de pila completa.
"A medida que los modelos de IA se vuelven más utilizados, los proveedores seguirán adquiriendo una visibilidad relevante sobre las amenazas en el uso del mundo real de la que incluso carecen los gobiernos y las organizaciones intergubernamentales", afirmó la empresa. "Esperamos que compartir estos conocimientos tempranos con el público ayude a informar a los gobiernos, la industria y el público en general sobre la naturaleza de estos riesgos y las salvaguardas necesarias para garantizar el despliegue seguro de los modelos de IA".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.