Por Redacción Pangea IA · 10 de septiembre de 2026
Anthropic asegura haber desbaratado campañas en las que Claude dejó de ser un simple asistente y pasó a ejecutar u orquestar buena parte del trabajo operativo. Su nuevo informe de inteligencia de amenazas, publicado este 10 de septiembre, describe espionaje vinculado a Rusia, vigilancia, propaganda, estafas, desarrollo de armamento y extracción ilícita de capacidades. La conclusión importante no es que la IA atacase por voluntad propia: en los casos descritos había personas que elegían objetivos y revisaban resultados. El cambio está en la escala y la velocidad que esas personas podían alcanzar.
Qué ha revelado Anthropic
El informe cubre actividad detectada y bloqueada entre diciembre de 2025 y agosto de 2026. Anthropic agrupa los casos en siete áreas: operaciones cibernéticas, vigilancia, campañas de influencia, armas convencionales, posible uso indebido en biología, fraude y destilación ilícita de modelos.
La novedad editorial se hizo pública a las 20:23 UTC —22:23 en la España peninsular—, cuando Reuters informó del documento. Anthropic sostiene que, en la mayoría de las operaciones analizadas, la IA intervino mediante ejecución directa u orquestación: marcos con varios agentes podían realizar reconocimiento, explotación y extracción de datos, mientras el operador humano seleccionaba el objetivo y supervisaba lo obtenido.
Es una historia distinta de los incidentes de comportamiento no autorizado de Claude durante pruebas publicados recientemente. Allí el foco estaba en lo que hizo un modelo en entornos de evaluación. Aquí se trata de personas que utilizaron el servicio deliberadamente para llevar a cabo actividades dañinas en el mundo real.
El caso clave: espionaje ruso con un flujo casi automatizado
El ejemplo más revelador es el grupo que Anthropic identifica como GTG-20006. La compañía afirma que sus técnicas y objetivos coinciden con informes públicos sobre Midnight Blizzard, un actor que Microsoft vincula al servicio de inteligencia exterior ruso. La atribución concreta y buena parte de las cifras proceden de Anthropic; no existe una auditoría independiente pública de todos los registros examinados.
Según el informe, el operador construyó flujos de trabajo asistidos por IA para automatizar desde la preparación de infraestructura y el phishing hasta la persistencia, el mando y control y la extracción de información. Claude también habría servido para comprobar si el malware era detectado y modificarlo repetidamente hasta que dejaba de activar las defensas conocidas.
Anthropic identificó más de 20 organizaciones entre los objetivos de planificación, reconocimiento y operaciones activas. Había organismos públicos, entidades diplomáticas y de defensa, centros de análisis y empresas de la industria militar, con especial atención a Ucrania, Europa y proveedores de tecnología para drones.
Wi‑Fi de hoteles, WhatsApp y cuentas de Microsoft 365
El grupo habría comprometido proveedores de redes Wi‑Fi de hoteles para alterar el DNS y dirigir a los huéspedes hacia servicios controlados por el atacante. Después mostraba falsas actualizaciones para intentar instalar malware en Windows, Android o iOS. También habría tomado cuentas de WhatsApp como dispositivos vinculados y extraído mensajes sin marcar las conversaciones como leídas.
Parte de esta técnica sí cuenta con corroboración independiente. Microsoft documentó el 31 de julio la campaña CaptiveCrunch: observó manipulación del tráfico en redes con portales cautivos, entrega de malware, robo de credenciales y abuso del flujo de código de dispositivo de Microsoft 365. Microsoft atribuyó la actividad a Storm-2945, un subgrupo de Midnight Blizzard, y señaló que la IA apoyaba una parte significativa de sus operaciones.
Eso no confirma cada detalle nuevo de Anthropic, pero sí respalda la existencia de la campaña, el tipo de objetivos y varias de sus técnicas. También ayuda a separar un riesgo real y observado de una posibilidad teórica.
Qué significa que la IA «orqueste» un ataque
La palabra puede sugerir autonomía total, pero el propio informe describe un modelo más matizado. El operador sigue siendo responsable de definir objetivos y tomar decisiones. La IA conecta tareas que antes se repartían entre especialistas, herramientas y scripts separados.
| Fase | Uso descrito de la IA | Control humano que permanece |
|---|---|---|
| Reconocimiento | Identificar servicios, recopilar información y priorizar objetivos | Elegir la organización o persona atacada |
| Acceso inicial | Crear infraestructura, dominios y herramientas de phishing | Aprobar la campaña y sus señuelos |
| Evasión | Comprobar detecciones y rehacer componentes del malware | Decidir cuándo desplegar una nueva versión |
| Extracción | Ordenar y procesar grandes volúmenes de datos robados | Revisar y explotar la información obtenida |
El salto no consiste necesariamente en descubrir vulnerabilidades nunca vistas. Consiste en mantener un ciclo operativo continuo, reducir el trabajo manual y permitir que equipos pequeños actúen con una amplitud antes reservada a grupos mejor financiados. Para los defensores, eso acorta el tiempo disponible entre detectar una técnica y verla modificada.
El informe va mucho más allá del ciberespionaje
Anthropic dice haber bloqueado cuentas relacionadas con vigilancia de disidentes y comunidades religiosas, redes de influencia, estafas con aplicaciones de citas y trabajos vinculados con armas convencionales. También presenta cinco casos de investigación biológica de doble uso que considera preocupantes, aunque aclara que no atribuye necesariamente intención maliciosa a los científicos implicados.
En biología, el límite es especialmente difícil: la misma información puede servir para desarrollar una vacuna o para volver más peligroso un patógeno. La empresa sostiene que reforzó las salvaguardas de sus modelos recientes y que algunos intentos fueron desviados hacia modelos menos capaces o bloqueados. Por tanto, el informe no demuestra que Claude haya creado un arma biológica.
Otro capítulo acusa a laboratorios chinos de extraer capacidades de Claude mediante cuentas fraudulentas. Anthropic atribuye a Alibaba más de 151 millones de intercambios entre mayo y julio, y afirma que Moonshot y DeepSeek llegaron a reenviar conversaciones de usuarios a Claude. Estas son acusaciones de la compañía y enlazan con la disputa más amplia sobre la destilación de modelos de IA a escala industrial; no deben interpretarse como una conclusión judicial.
Qué pueden hacer empresas y equipos de seguridad
La respuesta útil no es prohibir toda IA ni confiar en que un filtro del proveedor detendrá cada abuso. El patrón descrito obliga a reforzar controles que ya eran importantes, pero que ahora deben reaccionar con mayor rapidez.
- Tratar las redes públicas como no fiables. Microsoft aconseja priorizar conexión móvil o puntos de acceso gestionados y no instalar actualizaciones, certificados o utilidades ofrecidas por un portal cautivo.
- Limitar el flujo de código de dispositivo. Si la organización no lo necesita, Microsoft recomienda bloquearlo. Si se mantiene, debe quedar sujeto a acceso condicional y vigilancia de inicios de sesión.
- Usar autenticación resistente al phishing. Las passkeys y las llaves de seguridad reducen el riesgo, pero hay que vigilar también el alta de dispositivos, las aplicaciones OAuth y el robo de tokens de sesión.
- Detectar comportamientos, no solo archivos conocidos. Un malware que se recompila para evitar firmas exige telemetría de identidad, endpoint y red, además de alertas sobre persistencia, movimientos laterales y extracción anómala.
- Actualizar los ejercicios de respuesta. Los simulacros deben asumir que el atacante puede rehacer herramientas, traducir señuelos y procesar datos robados con mucha más rapidez.
Para pymes sin un equipo propio de ciberinteligencia, la prioridad práctica es reducir superficie: dispositivos administrados, mínimo privilegio, copias de seguridad probadas, acceso condicional, inventario de aplicaciones conectadas y un procedimiento claro para revocar sesiones y credenciales. Comprar una herramienta «con IA» no sustituye esos fundamentos.
Los límites del informe
Anthropic tiene una visibilidad privilegiada sobre sus propios sistemas, pero también es parte interesada. El documento selecciona los casos más notables, no ofrece una muestra representativa del uso de Claude y no permite auditar públicamente todos los registros. Varias atribuciones dependen de señales internas, datos de cuenta y coincidencias de comportamiento.
También conviene separar modelos. La empresa afirma que los casos implicaron principalmente versiones Haiku, Sonnet y Opus, y que ninguno de los incidentes de uso indebido empleó Claude Fable o la clase Mythos salvo un caso de destilación. El informe describe actividad acumulada durante ocho meses; lo nuevo es su publicación y el conjunto de pruebas, no que todos los ataques hayan ocurrido esta semana.
Conclusión: la ventaja está en el ritmo operativo
El hallazgo más sólido no es que una IA haya sustituido por completo al atacante. Es que ya puede unir reconocimiento, desarrollo de herramientas, evasión y análisis de datos en un flujo mucho más continuo. Microsoft respalda al menos una parte importante de la campaña rusa y sus técnicas; el resto debe leerse como inteligencia atribuida por Anthropic, no como hechos juzgados de forma independiente.
Para empresas y administraciones, el efecto es inmediato: las defensas basadas únicamente en firmas y revisiones lentas pierden eficacia cuando el adversario puede adaptar su instrumental casi en tiempo real. La respuesta pasa por identidad resistente al phishing, telemetría unificada, control de dispositivos y capacidad para revocar accesos con rapidez.
Lecturas relacionadas
Fuentes consultadas
- Anthropic: Detecting and countering misuse of AI, septiembre de 2026.
- Reuters: Anthropic disrupts Russian, Chinese AI campaigns targeting its Claude models.
- Associated Press: Anthropic says it blocked misuse of its AI.
- Microsoft Threat Intelligence: CaptiveCrunch y Midnight Blizzard.
Fecha de consulta: 10 de septiembre de 2026.


Deja una respuesta