Anthropic afirma que actores de amenazas usaron Claude en campañas dirigidas a aplicaciones Android y organizaciones

Anthropic afirma que interrumpió a varios actores de amenazas que presuntamente utilizaron sus servicios de IA Claude para respaldar el robo de credenciales, el espionaje, el desarrollo de malware y o...

Anthropic afirma que interrumpió a varios actores de amenazas que presuntamente utilizaron sus servicios de IA Claude para respaldar el robo de credenciales, el espionaje, el desarrollo de malware y otros ciberdelitos entre diciembre de 2025 y agosto de 2026.

En un informe sobre el uso malicioso de la IA, la empresa describió actividad que vinculó con miembros o afiliados del ecosistema de ciberdelincuencia ShinyHunters. Un actor francófono, identificado por el alias «frkoo», presuntamente operaba una canalización automatizada en 10 instancias AWS EC2. El sistema descargó aproximadamente 1,8 millones de paquetes de aplicaciones Android de fuentes de tiendas de aplicaciones, los descompiló y buscó credenciales integradas y otros secretos mediante TruffleHog.

Según Anthropic, los resultados validados se enviaban a un grupo de Telegram organizado en más de 100 categorías de fuentes. El mismo actor presuntamente ejecutó otro proceso para recopilar direcciones de correo electrónico de organizaciones de GitHub e intentar obtener tokens de acceso personal de GitHub. Anthropic afirmó que las credenciales recopiladas se utilizaron como acceso inicial en muchas de las brechas que asoció con el actor.

Actividad de intrusión asistida por IA

La empresa indicó que Claude también se utilizó para acelerar el trabajo posterior al compromiso. En un incidente atribuido a un presunto operador de ShinyHunters, los flujos de trabajo asistidos por IA presuntamente extrajeron material de autenticación y obtuvieron más de 2.100 tokens de Azure AD correspondientes a más de 40 tenants de Microsoft en aproximadamente 34 horas.

Anthropic también informó que, en varios casos, los atacantes pasaron rápidamente del acceso inicial al robo masivo de datos, incluido un incidente en el que un token de desarrollador robado presuntamente se elevó a acceso administrativo en menos de tres horas.

También se menciona a grupos de espionaje

El informe también analiza actividad atribuida a Midnight Blizzard, un grupo de espionaje vinculado a Rusia, y a un clúster de habla china al que Anthropic rastrea como GTG-10007. Los presuntos usos incluyeron reconocimiento, phishing, configuración de infraestructura, desarrollo de malware, operaciones de mando y control, investigación de vulnerabilidades y exfiltración de datos.

  • Según los informes, Midnight Blizzard atacó entidades gubernamentales, de defensa, diplomáticas, de inteligencia y de política exterior.
  • GTG-10007 presuntamente utilizó flujos de trabajo automatizados para identificar vulnerabilidades y desarrollar exploits que afectan a productos de red y seguridad.

Anthropic afirmó que prohibió las cuentas vinculadas a la actividad reportada, actualizó sus salvaguardas y sistemas de detección, y notificó a las autoridades pertinentes, socios del sector y posibles víctimas. Las conclusiones de la empresa se basan en su propia investigación y evaluaciones de atribución.