Claude ya orquesta fases enteras de ciberataques, según Anthropic

Analista ante pantallas de ciberseguridad y una red de IA que coordina múltiples conexiones

Por Redacción Pangea IA · 10 de septiembre de 2026

Anthropic asegura haber desbaratado campañas en las que Claude dejó de ser un simple asistente y pasó a ejecutar u orquestar buena parte del trabajo operativo. Su nuevo informe de inteligencia de amenazas, publicado este 10 de septiembre, describe espionaje vinculado a Rusia, vigilancia, propaganda, estafas, desarrollo de armamento y extracción ilícita de capacidades. La conclusión importante no es que la IA atacase por voluntad propia: en los casos descritos había personas que elegían objetivos y revisaban resultados. El cambio está en la escala y la velocidad que esas personas podían alcanzar.

Qué ha revelado Anthropic

El informe cubre actividad detectada y bloqueada entre diciembre de 2025 y agosto de 2026. Anthropic agrupa los casos en siete áreas: operaciones cibernéticas, vigilancia, campañas de influencia, armas convencionales, posible uso indebido en biología, fraude y destilación ilícita de modelos.

La novedad editorial se hizo pública a las 20:23 UTC —22:23 en la España peninsular—, cuando Reuters informó del documento. Anthropic sostiene que, en la mayoría de las operaciones analizadas, la IA intervino mediante ejecución directa u orquestación: marcos con varios agentes podían realizar reconocimiento, explotación y extracción de datos, mientras el operador humano seleccionaba el objetivo y supervisaba lo obtenido.

Es una historia distinta de los incidentes de comportamiento no autorizado de Claude durante pruebas publicados recientemente. Allí el foco estaba en lo que hizo un modelo en entornos de evaluación. Aquí se trata de personas que utilizaron el servicio deliberadamente para llevar a cabo actividades dañinas en el mundo real.

El caso clave: espionaje ruso con un flujo casi automatizado

El ejemplo más revelador es el grupo que Anthropic identifica como GTG-20006. La compañía afirma que sus técnicas y objetivos coinciden con informes públicos sobre Midnight Blizzard, un actor que Microsoft vincula al servicio de inteligencia exterior ruso. La atribución concreta y buena parte de las cifras proceden de Anthropic; no existe una auditoría independiente pública de todos los registros examinados.

Según el informe, el operador construyó flujos de trabajo asistidos por IA para automatizar desde la preparación de infraestructura y el phishing hasta la persistencia, el mando y control y la extracción de información. Claude también habría servido para comprobar si el malware era detectado y modificarlo repetidamente hasta que dejaba de activar las defensas conocidas.

Anthropic identificó más de 20 organizaciones entre los objetivos de planificación, reconocimiento y operaciones activas. Había organismos públicos, entidades diplomáticas y de defensa, centros de análisis y empresas de la industria militar, con especial atención a Ucrania, Europa y proveedores de tecnología para drones.

Wi‑Fi de hoteles, WhatsApp y cuentas de Microsoft 365

El grupo habría comprometido proveedores de redes Wi‑Fi de hoteles para alterar el DNS y dirigir a los huéspedes hacia servicios controlados por el atacante. Después mostraba falsas actualizaciones para intentar instalar malware en Windows, Android o iOS. También habría tomado cuentas de WhatsApp como dispositivos vinculados y extraído mensajes sin marcar las conversaciones como leídas.

Parte de esta técnica sí cuenta con corroboración independiente. Microsoft documentó el 31 de julio la campaña CaptiveCrunch: observó manipulación del tráfico en redes con portales cautivos, entrega de malware, robo de credenciales y abuso del flujo de código de dispositivo de Microsoft 365. Microsoft atribuyó la actividad a Storm-2945, un subgrupo de Midnight Blizzard, y señaló que la IA apoyaba una parte significativa de sus operaciones.

Eso no confirma cada detalle nuevo de Anthropic, pero sí respalda la existencia de la campaña, el tipo de objetivos y varias de sus técnicas. También ayuda a separar un riesgo real y observado de una posibilidad teórica.

Qué significa que la IA «orqueste» un ataque

La palabra puede sugerir autonomía total, pero el propio informe describe un modelo más matizado. El operador sigue siendo responsable de definir objetivos y tomar decisiones. La IA conecta tareas que antes se repartían entre especialistas, herramientas y scripts separados.

FaseUso descrito de la IAControl humano que permanece
ReconocimientoIdentificar servicios, recopilar información y priorizar objetivosElegir la organización o persona atacada
Acceso inicialCrear infraestructura, dominios y herramientas de phishingAprobar la campaña y sus señuelos
EvasiónComprobar detecciones y rehacer componentes del malwareDecidir cuándo desplegar una nueva versión
ExtracciónOrdenar y procesar grandes volúmenes de datos robadosRevisar y explotar la información obtenida

El salto no consiste necesariamente en descubrir vulnerabilidades nunca vistas. Consiste en mantener un ciclo operativo continuo, reducir el trabajo manual y permitir que equipos pequeños actúen con una amplitud antes reservada a grupos mejor financiados. Para los defensores, eso acorta el tiempo disponible entre detectar una técnica y verla modificada.

El informe va mucho más allá del ciberespionaje

Anthropic dice haber bloqueado cuentas relacionadas con vigilancia de disidentes y comunidades religiosas, redes de influencia, estafas con aplicaciones de citas y trabajos vinculados con armas convencionales. También presenta cinco casos de investigación biológica de doble uso que considera preocupantes, aunque aclara que no atribuye necesariamente intención maliciosa a los científicos implicados.

En biología, el límite es especialmente difícil: la misma información puede servir para desarrollar una vacuna o para volver más peligroso un patógeno. La empresa sostiene que reforzó las salvaguardas de sus modelos recientes y que algunos intentos fueron desviados hacia modelos menos capaces o bloqueados. Por tanto, el informe no demuestra que Claude haya creado un arma biológica.

Otro capítulo acusa a laboratorios chinos de extraer capacidades de Claude mediante cuentas fraudulentas. Anthropic atribuye a Alibaba más de 151 millones de intercambios entre mayo y julio, y afirma que Moonshot y DeepSeek llegaron a reenviar conversaciones de usuarios a Claude. Estas son acusaciones de la compañía y enlazan con la disputa más amplia sobre la destilación de modelos de IA a escala industrial; no deben interpretarse como una conclusión judicial.

Qué pueden hacer empresas y equipos de seguridad

La respuesta útil no es prohibir toda IA ni confiar en que un filtro del proveedor detendrá cada abuso. El patrón descrito obliga a reforzar controles que ya eran importantes, pero que ahora deben reaccionar con mayor rapidez.

  1. Tratar las redes públicas como no fiables. Microsoft aconseja priorizar conexión móvil o puntos de acceso gestionados y no instalar actualizaciones, certificados o utilidades ofrecidas por un portal cautivo.
  2. Limitar el flujo de código de dispositivo. Si la organización no lo necesita, Microsoft recomienda bloquearlo. Si se mantiene, debe quedar sujeto a acceso condicional y vigilancia de inicios de sesión.
  3. Usar autenticación resistente al phishing. Las passkeys y las llaves de seguridad reducen el riesgo, pero hay que vigilar también el alta de dispositivos, las aplicaciones OAuth y el robo de tokens de sesión.
  4. Detectar comportamientos, no solo archivos conocidos. Un malware que se recompila para evitar firmas exige telemetría de identidad, endpoint y red, además de alertas sobre persistencia, movimientos laterales y extracción anómala.
  5. Actualizar los ejercicios de respuesta. Los simulacros deben asumir que el atacante puede rehacer herramientas, traducir señuelos y procesar datos robados con mucha más rapidez.

Para pymes sin un equipo propio de ciberinteligencia, la prioridad práctica es reducir superficie: dispositivos administrados, mínimo privilegio, copias de seguridad probadas, acceso condicional, inventario de aplicaciones conectadas y un procedimiento claro para revocar sesiones y credenciales. Comprar una herramienta «con IA» no sustituye esos fundamentos.

Los límites del informe

Anthropic tiene una visibilidad privilegiada sobre sus propios sistemas, pero también es parte interesada. El documento selecciona los casos más notables, no ofrece una muestra representativa del uso de Claude y no permite auditar públicamente todos los registros. Varias atribuciones dependen de señales internas, datos de cuenta y coincidencias de comportamiento.

También conviene separar modelos. La empresa afirma que los casos implicaron principalmente versiones Haiku, Sonnet y Opus, y que ninguno de los incidentes de uso indebido empleó Claude Fable o la clase Mythos salvo un caso de destilación. El informe describe actividad acumulada durante ocho meses; lo nuevo es su publicación y el conjunto de pruebas, no que todos los ataques hayan ocurrido esta semana.

Conclusión: la ventaja está en el ritmo operativo

El hallazgo más sólido no es que una IA haya sustituido por completo al atacante. Es que ya puede unir reconocimiento, desarrollo de herramientas, evasión y análisis de datos en un flujo mucho más continuo. Microsoft respalda al menos una parte importante de la campaña rusa y sus técnicas; el resto debe leerse como inteligencia atribuida por Anthropic, no como hechos juzgados de forma independiente.

Para empresas y administraciones, el efecto es inmediato: las defensas basadas únicamente en firmas y revisiones lentas pierden eficacia cuando el adversario puede adaptar su instrumental casi en tiempo real. La respuesta pasa por identidad resistente al phishing, telemetría unificada, control de dispositivos y capacidad para revocar accesos con rapidez.

Fuentes consultadas

Fecha de consulta: 10 de septiembre de 2026.

Recibe las nuevas publicaciones de Pangea IA

Suscríbete gratis y recibe por correo las nuevas noticias, guías y análisis sobre inteligencia artificial.

Respuestas

  1. Avatar de Huawei prevé 900.000 millones de agentes de IA para 2035 – Pangea IA

    […] externas, manejan secretos y encadenan herramientas. Ya se han observado usos ofensivos; el caso de Claude coordinando operaciones de ciberataque muestra por qué la supervisión no puede ser […]

    Me gusta

  2. Avatar de Una red de apps de citas usó 4.700 perfiles de IA para cobrar por conversar – Pangea IA

    […] identidad, pagos y contexto. Es el mismo cambio de escala que ya explicamos al analizar cómo Claude fue utilizado para orquestar operaciones dañinas: la evaluación debe abarcar cuentas, patrones, infraestructura y finalidad, no únicamente […]

    Me gusta

  3. Avatar de AUTOWARCOM: el Pentágono crea un mando para la guerra autónoma – Pangea IA

    […] la trazabilidad de las decisiones y la resistencia a datos manipulados. Nuestra cobertura sobre agentes de IA capaces de coordinar fases de ciberataques muestra por qué la superficie de riesgo crece cuando el software puede actuar sobre sistemas […]

    Me gusta

  4. Avatar de ARTEX cierra su código tras los ataques con IA a bancos de Corea del Sur – Pangea IA

    […] distinción resulta especialmente relevante porque Pangea IA publicó recientemente que Claude ya podía orquestar fases enteras de ciberataques, según Anthropic. Aquella información trataba de las capacidades y del abuso detectado por el fabricante; la […]

    Me gusta

Deja una respuesta