Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Claude fue empleado para automatizar el robo de datos y la explotación de múltiples víctimas


Anthropic advirtió que diversos grupos de hackers, tanto criminales como estatales, han utilizado sus modelos de Claude para realizar ciberataques, diseñar armas y ejecutar campañas de vigilancia masiva y propaganda. Estos actores emplearon la IA para automatizar el robo de datos, crear malware y manipular la opinión pública a escala global. La empresa destacó que la IA ha reducido la brecha técnica, permitiendo que operadores individuales ejecuten operaciones complejas antes reservadas para estados.



Anthropic ha advertido que tanto los ciberdelincuentes como los hackers patrocinados por estados están utilizando sus modelos Claude para ataques cibernéticos, diseño de armas, propaganda y vigilancia masiva entre diciembre de 2025 y agosto de 2026.

Los actores de amenazas, a los que la empresa de inteligencia artificial (IA) ha denominado Grupos de Amenazas Generativas (GTG), abarcan grupos patrocinados por estados, criminales motivados financieramente, proveedores de spyware comercial, instituciones de propaganda estatal e individuos motivados políticamente.

"Las habilidades de ciberseguridad de los modelos de IA significan que la IA ha reducido la brecha de mano de obra y herramientas que solía separar las operaciones patrocinadas por estados y bien dotadas de los operadores individuales", afirmó Anthropic aquí. "El uso de la IA fue más allá de simples preguntas y respuestas de un chatbot, sino que implicó el uso de marcos multi-agente que ejecutaban reconocimiento, explotación y exfiltración de datos".

Entre los casos notables destacados por Anthropic se encuentra el desarrollo de un flujo de trabajo asistido por IA por parte de un actor de amenazas patrocinado por el estado ruso que llama GTG-20006, que coincide con informes más amplios que vinculan al grupo con Midnight Blizzard (también conocido como APT29 y Cozy Bear). Algunas de las otras campañas cibernéticas habilitadas por IA destacadas por Anthropic en su informe de 154 páginas incluyen:

* GTG-50014 (también conocido como MeowSHA, frkoo y blazespider), un operador de habla francesa y presunto afiliado del colectivo ShinyHunters que operó una tubería distribuida de recolección de credenciales a través de una flota de 10 trabajadores AWS EC2 que descargaron masivamente 1,8 millones de APK de Android distintos de múltiples fuentes de tiendas de aplicaciones, los escanearon en busca de secretos codificados utilizando TruffleHog y enviaron los hallazgos verificados a un grupo de Telegram.
* Otro afiliado de ShinyHunters especializado en el robo de la cadena de suministro comprometiendo a proveedores de software como servicio (SaaS) para robar datos de clientes finales, acelerar el reconocimiento y permitir la exfiltración de datos.
* GTG-10007, un operador de habla china probablemente basado en la provincia de Hunan, algunos de los cuales han sido identificados como estudiantes universitarios de una universidad china y han utilizado Claude para realizar intentos de intrusión contra sistemas de producción, reconocimiento de redes de gobiernos extranjeros en Oriente Medio, Europa y el Sudeste Asiático, un esfuerzo de investigación de vulnerabilidades y desarrollo de exploits contra los principales productos de seguridad de endpoints, y desarrollar una plataforma de recolección de inteligencia para la cosecha masiva de material de fuentes abiertas alineada con las prioridades de Pekín. El actor de amenazas se dirigió a unas 50 organizaciones en los sectores de educación, comercio minorista, energía, tecnología, salud, finanzas, manufactura y gobierno a nivel mundial. El grupo también mantuvo un programa autónomo de investigación de vulnerabilidades para producir exploits funcionales para vulnerabilidades previamente desconocidas en dispositivos de red y seguridad.
* GTG-50021, un grupo de habla rusa y ucraniana que operó una operación fraudulenta de reventa de IA ofreciendo acceso barato a Claude, solo para que el tráfico de los clientes fuera redirigido silenciosamente a un modelo de IA diferente, mientras que el esquema ilícito instalaba un recolector de credenciales para robar las credenciales de la cuenta de Anthropic y venderlas a otros revendedores proxy para uso malicioso.
* GTG-50020, un actor de habla rusa motivado financieramente que históricamente se ha dirigido a plataformas de reserva de hoteles y tecnología financiera, pero que desde entonces se ha centrado en la cadena de suministro de IA robando claves API de proveedores de modelos e intentando sin éxito obtener acceso a modelos de IA antes de su lanzamiento. Se estima que el actor de amenazas se dirigió a unos 30 proveedores de IA en una ventana de cuatro días utilizando técnicas similares.
* GTG-50029, un único actor de habla francesa que utilizó Claude para dirigirse a partidos políticos europeos, medios de comunicación, centros de pensamiento y los proveedores de SaaS utilizados por estas organizaciones, incluyendo la explotación de una condición de carrera de reinstalación de WordPress previamente no documentada que permitía crear una cuenta de administrador fraudulenta sin credenciales válidas, así como el abuso de un punto final de búsqueda expuesto para vulnerar una plataforma de gestión de campañas políticas y extraer datos sensibles. También se ha observado al actor de amenazas desplegando web shells y un marco C2 de explotación de navegadores contra otros objetivos. Un elemento central de la operación del atacante fue una plataforma de doxxing construida a medida llamada "fafsearch" que ofrecía la capacidad de contrastar volcados de brechas individuales con datos exfiltrados.

"En un extremo, los actores utilizaron Claude de forma conversacional: actuó como un asistente de ingeniería en la creación de malware, kits de phishing y herramientas de vigilancia", dijo Anthropic. "Más adelante en el espectro, los actores de amenazas dirigieron a Claude para ejecutar operaciones (como ejecutar comandos contra redes de víctimas, recolectar credenciales y exfiltrar datos) con un humano tomando cada decisión de objetivo individual (GTG-20006)".

"En el extremo opuesto, las operaciones se ejecutaron de forma autónoma, con una intervención o supervisión humana mínima: estas incluyeron marcos multi-agente que realizaban reconocimiento, explotación y robo contra múltiples víctimas, en paralelo, durante horas o días seguidos (GTG-50014, GTG-50020, GTG-50029)".

La empresa de IA afirmó que también identificó y desmanteló una serie de operaciones de influencia en las que Claude desempeñó el papel de "subeditor o creador de contenido" para generar contenido a una escala superior a la que actores con pocos recursos podrían haber logrado por su cuenta. Sin embargo, Anthropic enfatizó que ninguno de estos esfuerzos logró un compromiso auténtico y que fueron interrumpidos antes de que pudieran siquiera construir una audiencia.

campañas de influencia y vigilancia



Algunos de los grupos de campañas de influencia y vigilancia señalados por Anthropic a alto nivel se encuentran a continuación:

* GTG-04001, un actor de habla rusa en Bangui que participó en una operación de manipulación e interferencia de información extranjera en la República Centroafricana para amplificar argumentos pro-Rusia y anti-Francia.
* GTG-54002, una operación comercial de "influencia como servicio" que utilizó Claude para producir masivamente y reescribir contenido político en unos 70 sitios web de noticias fabricados. La operación ha sido rastreada hasta LKM Company, una agencia de publicidad digital con sede en Francia.
* GTG-84005, una única cuenta que utilizó Claude para operar una plataforma comercial de manipulación electoral dirigida principalmente a usuarios en Malasia basándose en factores políticos y sociales, como su raza y religión, haciéndose pasar por un medio de herramientas de contra-desinformación e inteligencia cibernética defensiva. Se ha descubierto que la actividad comparte vínculos con BBS Bilisim Teknolojileri, una empresa tecnológica con sede en Estambul.
* GTG-24015, un conjunto de cuatro cuentas que utilizaron Claude como una "mesa de redacción y producción de noticias" para distribuirlas a través de medios estatales como Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik África y la redacción de noticias en inglés de RT.
* GTG-34001, un conjunto de tres cuentas alineadas con el estado iraní que utilizaron Claude para moldear la opinión pública, convertir boletines de inteligencia oficiales del gobierno en contenido personalizado y difundir el contenido en plataformas de redes sociales.
* GTG-54006, una red de desinformación automatizada y sostenida que utilizó Claude para generar noticias fabricadas en idioma bengalí en Bangladesh y promover al partido Awami League del país. La actividad ha sido vinculada a un único actor basado en el distrito de Gaibandha en Bangladesh a través de un conjunto de 29 cuentas de Claude que fueron rotadas para evadir los límites y la detección de la plataforma.
* GTG-84006, una operación de influencia distribuida que se dirigió a audiencias iraníes en todo el mundo con el objetivo de suplantar a activistas reales y participar en conversaciones políticas en vivo. La actividad ha sido vinculada a la Organización de Muyahidines del Pueblo de Irán (PMOI/MEK) y al Consejo Nacional de Resistencia de Irán (NCRI).
* GTG-54004, una cuenta utilizada por un único actor para producir masivamente contenido político keniano como parte de lo que se sospecha es una campaña de astroturfing nacional con tendencia pro-administración.
* GTG-84002, una cuenta utilizada por un único actor para ejecutar una operación de influencia sostenida contra los Hermanos Musulmanes, el conflicto de Sudán y los mecanismos de rendición de cuentas de las Naciones Unidas.
* GTG-54009, una plataforma de vigilancia comercial que utilizó Claude para analizar, clasificar y perfilar la actividad en redes sociales de usuarios en Irán y la región del Golfo Pérsico. Se evalúa que la actividad fue llevada a cabo por, o en nombre de, un proveedor de inteligencia comercial israelí-singapurense llamado S2T Unlocking Cyberspace.
* GTG-14010, una operación alineada con el estado chino que utilizó Claude para rastrear, perfilar y reclutar a uigures y formaciones armadas uigures en Siria. Se ha descubierto que el actor utilizó el modelo de IA para convertir conversaciones extraídas masivamente de más de 100 grupos de WhatsApp monitoreados y docenas de canales de Telegram en datos estructurados en idioma chino y "crear perfiles de personas que podrían ser vulnerables a ser blanco debido al estrés financiero, la separación familiar y la desilusión ideológica".
* GTG-14020, un conjunto de cuentas probablemente vinculadas a una operación de inteligencia alineada con el gobierno chino que utilizó Claude para construir expedientes en idioma chino dirigidos a líderes religiosos y figuras de la diáspora china en toda Asia, así como para mapear lugares religiosos e instruir al modelo para que adopte "el punto de vista de China".
* GTG-14021, un conjunto de cuentas de actores basados en China que utilizaron Claude para apoyar la vigilancia y la represión transnacional, incluyendo pedir al modelo que asumiera el papel de un analista de inteligencia al servicio del aparato de seguridad nacional de China.
* GTG-14022, una operación de "monitoreo de la opinión pública" y vigilancia de disidentes basada en China que utilizó Claude para producir informes gubernamentales que enumeraban a disidentes, activistas, minorías étnicas y comunidades de la diáspora china, así como a medios extranjeros, como amenazas a la estabilidad política, mientras le pedía que desempeñara el papel de un "analista sénior de opinión pública de emergencia al servicio del gobierno de la República Popular China".
* GTG-34007, un conjunto de 16 cuentas operadas por dos actores vinculados a Irán asociados con agencias paramilitares y de seguridad nacional que utilizaron Claude para construir un frontend para lo que parece ser un sistema de gestión de casos de vigilancia controlado por el gobierno, realizar análisis de redes sociales sobre 155.216 publicaciones de X, y construir capacidades de vigilancia nacional a través de una extensión maliciosa de Mozilla Firefox llamada "al-Najm al-thāqib" para recolectar identidades de usuarios de las principales plataformas de redes sociales.
* GTG-50027, una única cuenta que utilizó Claude para diseñar una plataforma nacional de interceptación y vigilancia masiva llamada Lakana 360 para el servicio de inteligencia estatal de Malí para monitorear unos 25 millones de tarjetas SIM a través de tres de los operadores móviles nacionales del país, y generar expedientes de inteligencia para cualquier número de teléfono. La plataforma tiene una capa separada que recolecta registros de llamadas, mensajes de texto y llamadas de voz a través de las redes móviles.
* GTG-30004, un actor de amenazas vinculado a Irán que utilizó Claude para desarrollar un servicio automatizado de perfilado de identidad de inteligencia de fuentes abiertas dirigido a organizaciones israelíes y de la diáspora judía.
* GTG-30005, un actor de amenazas vinculado a Irán que utilizó Claude para recopilar y analizar datos accesibles públicamente para desarrollar recomendaciones de objetivos contra las fuerzas navales de EE. UU. en la región y construir componentes de software de una plataforma de vigilancia masiva nacional que combinaba el reconocimiento automático de matrículas con la interceptación de identificadores de dispositivos móviles.
* GTG-30006, un actor de amenazas iraní que aprovechó cuentas gratuitas de Claude.ai para desarrollar malware, una tubería de entrega y un portal de phishing dirigido a iraníes locales. Esto incluyó una página de inicio de sesión falsa del antivirus ESET NOD32 que transmite las credenciales capturadas a Telegram, un señuelo de diálogo de ejecución de Windows al estilo ClickFix, y páginas de entrega geovalladas. El actor de amenazas también ha utilizado Claude para construir SECOMS64, un implante modular de Windows con capacidades de registro de teclas (keylogging), captura de pantalla y extracción de credenciales de Chrome.

En otros ámbitos, Anthropic afirmó que neutralizó esfuerzos de mal uso de Claude por parte de actores de amenazas basados en el norte de Yemen para desarrollar armas guiadas, dos operaciones basadas en China para redactar una especificación en idioma chino para un sistema de control de tiro anti-torpedos y construir software de objetivos para la guerra electrónica, y una operación basada en Rusia para diseñar un enjambre de drones kamikaze de primera persona (FPV) autónomos de pila completa.

"A medida que los modelos de IA se vuelven más utilizados, los proveedores seguirán adquiriendo una visibilidad relevante sobre las amenazas en el uso del mundo real de la que incluso carecen los gobiernos y las organizaciones intergubernamentales", afirmó la empresa. "Esperamos que compartir estos conocimientos tempranos con el público ayude a informar a los gobiernos, la industria y el público en general sobre la naturaleza de estos riesgos y las salvaguardas necesarias para garantizar el despliegue seguro de los modelos de IA".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.