Tratopedia
Cara NEN
Ajustes

Tamaño del texto

Tema

Alto contraste

Versión

v1.177.0

La publicación con la que se generó esta página. Es la que almacena en caché el service worker.

Seguridad de la IA · Seguridad informática · Delincuencia en la cadena de suministro · Agentes de IA · Informe de amenazasde dic 2025 a ago 2026 · registro hasta 13 sep 2026

Treinta y seis casos, siete tipos de daño, un patrón incómodo

La sofisticación ya no dice quién

Desde que existe la inteligencia de amenazas, lo buena que era una operación indicaba a grandes rasgos quién la había pagado. Un utillaje propio y elaborado, con una campaña larga y paciente, significaba un Estado; algo tosco y rápido significaba un delincuente. En un informe publicado el 10 de septiembre de 2026 que abarca ocho meses de actividad que dice haber interrumpido, Anthropic describe a un hacktivista operando con credenciales robadas, a una banda con ánimo de lucro extrayendo claves de aplicaciones móviles y a un operador de espionaje del Estado ruso, y afirma que los tres montaron el mismo tipo de campaña, con los mismos métodos. Su propia conclusión es rotunda: lo que hoy separa a esas clases de actor “ya no es la sofisticación, sino la intención”. El informe lo escribe la empresa cuyo producto fue utilizado indebidamente, sobre competidores a los que nombra, y eso es motivo para leerlo con cuidado, no para descartarlo. Otros dos proveedores, sin interés alguno en Claude, describen la misma maquinaria en el mismo trimestre.

  • 36casos con encabezado propio, en siete áreas de daño, contados sobre el texto del propio informe
  • 189.9 millonesintercambios en las cinco campañas de destilación nombradas, sumando las cifras por laboratorio del informe
  • menos de 6 horasdesde comprometer un recurso en la nube hasta ejecutar una recolección masiva de credenciales dirigida por agentes, medido por un proveedor distinto
  • 25,000personas que hablaron con una de 4,700 identidades de IA en dos semanas, en apps anunciadas como atendidas por humanos
  • 20+organizaciones por las que pasó un actor vinculado a un Estado: ministerios, embajadas, laboratorios de ideas, industria de defensa

Qué está medido, qué está valorado y qué no puede comprobar nadie de fuera Casi todo esto se apoya en la telemetría de una sola empresa. Las filas lo dicen en la primera columna, antes del dato.

SolidezQué constaQuién lo estableció
DocumentadoLa forma del propio informe: siete áreas de daño — operaciones cibernéticas, operaciones de influencia, vigilancia, estafas y fraude, uso biológico indebido, armas convencionales y destilación — entre diciembre de 2025 y agosto de 2026, en 36 casos. Intervinieron modelos Haiku, Sonnet y Opus; ningún caso implicó a un modelo Fable o de clase Mythos, salvo uno de destilación.contado sobre el texto del informe
DocumentadoLa tríada de las credenciales, expuesta en el informe como hallazgo propio: una clave de IA robada da al operador mercancía revendible, cómputo facturado a la víctima y cobertura, porque el tráfico se atribuye al titular legítimo de la clave. En todos los casos las claves salieron de entornos de clientes; el informe dice que sus propios sistemas no fueron comprometidos.Anthropic
DocumentadoLa técnica del wifi de hotel que hay detrás de un caso de espionaje fue documentada de forma independiente, seis semanas antes, por otro proveedor a partir de su propia telemetría: redes de portal cautivo manipuladas para servir actualizaciones falsas del navegador. Ese proveedor atribuye la campaña a un subgrupo de Midnight Blizzard, que los gobiernos de EE. UU. y el Reino Unido atribuyen al servicio de inteligencia exterior de Rusia.Microsoft Threat Intelligence, 31 de julio de 2026
Confirmado, no verificable aquíLa escala de la destilación. Cinco laboratorios nombrados, cinco ventanas medidas: más de 151 millones de intercambios atribuidos a Alibaba entre mayo y julio, más de 23 millones a Moonshot, más de 12.1 millones a DeepSeek en catorce días de julio, más de 3.4 millones a Zhipu en diecisiete días y más de 400,000 a Xiaomi en veinte. Una campaña alcanzó un máximo cercano a tres millones de intercambios diarios desde más de 3,500 cuentas fraudulentas.telemetría de la propia Anthropic; ningún tercero lo midió
Confirmado, no verificable aquíEl detalle caso por caso: más de veinte apps de citas con más de 4,700 identidades de IA frente a al menos 25,000 personas en dos semanas; un equipo autónomo construyendo un enjambre de drones cuyo modelo embarcado podía elegir un objetivo de clase “persona” y ordenar la detonación sin humano en el bucle, probado en simulación y en placas reales con un nivel de madurez tecnológica de 3 a 4; cinco casos biológicos; nueve operaciones de influencia que alcanzaron seis continentes.Anthropic; las transcripciones las tiene una sola parte
Sin confirmarQue Alibaba, Moonshot, DeepSeek, Zhipu y Xiaomi realizaran esas campañas. La atribución es la acusación de una empresa con nombre contra competidores con nombre, apoyada en sus propios datos de cuentas. Ninguna de las firmas nombradas había respondido a una petición de comentarios el día de la publicación.Anthropic; la falta de comentarios la estableció CNBC
Sin confirmarDos identidades que el informe valora en lugar de establecer: que un usuario que cargó imágenes de cientos de cámaras de Chengdu en lo que creía que era el modelo de otro proveedor estaba probablemente vinculado al EPL, y que el equipo del enjambre de drones era un pequeño grupo autónomo y no una entidad estatal rusa. El equipo afirmó tener financiación estatal; el informe dice que no puede verificarlo.Anthropic, señalado en el informe como una valoración
No públicoLa versión de los laboratorios nombrados sobre cualquiera de estos puntos. Y la escala real de la actividad, en esta plataforma o en cualquier otra: cada cifra aquí es lo que una empresa detectó en su propio servicio en una ventana, lo que es un mínimo y no un total.retenido, o no medible desde fuera

De diciembre de 2025 a septiembre de 2026 Tres proveedores publicaron con cinco semanas de diferencia, sobre actividad solapada, sin coordinar sus conclusiones.

  1. feb 2026Dos cosas empiezan el mismo mes. Anthropic publica su primera divulgación sobre ataques de destilación y nombra laboratorios. Y un subgrupo de un actor estatal ruso inicia campañas de phishing potenciadas por IA que acaban en registro de dispositivos y recolección de buzones. Por su parte, el grupo de amenazas de Google informa de un aumento de los intentos de extracción de modelos por parte de empresas privadas e investigadores de todo el mundo, y dice no haber visto ataques así de actores estatales.
  2. mar–abr 2026Durante veinte días, se afirma que Xiaomi reprodujo a través de Claude las sesiones de sus propios usuarios con sus modelos MiMo — más de 400,000 intercambios en más de 1,500 cuentas — para generar datos de entrenamiento. En abril, en dos semanas, una red de apps de citas pone más de 4,700 identidades de IA ante al menos 25,000 personas, con trabajadores por encargo mezclados en el mismo feed para superar las videollamadas.
  3. may–jul 2026Se desarrolla la mayor campaña de destilación del registro: más de 151 millones de intercambios atribuidos a Alibaba, con un pico cercano a tres millones diarios desde más de 3,500 cuentas fraudulentas y un prompt fijo que fuerza la salida del rastro de razonamiento antes de la respuesta. En el mismo periodo se atribuyen más de 23 millones de intercambios a Moonshot. Desde principios de mayo, el wifi de hoteles y centros de congresos se manipula para servir actualizaciones falsas.
  4. jun–jul 2026En diecisiete días se atribuyen más de 3.4 millones de intercambios a Zhipu. En catorce días de julio, más de 12.1 millones a DeepSeek. En una sesión reenviada, las peticiones de un operador que trabajaba con datos de una agencia rusa vinculada a defensa exponen credenciales activas de una base de datos gubernamental, en los servidores de una tercera empresa, porque el usuario nunca supo adónde iba su petición.
  5. 23 jul 2026Una firma de seguridad publica sobre parte de la actividad en portales cautivos y descubre por qué funciona: en las redes afectadas, la pasarela del portal era también el resolvedor DNS entregado a cada dispositivo que se conectaba.
  6. 31 jul 2026Microsoft publica la campaña como CaptiveCrunch y la atribuye a un subgrupo de Midnight Blizzard, agradeciendo a Anthropic y OpenAI su colaboración en la investigación. Dos proveedores de IA y un proveedor de plataforma trabajaron el mismo caso antes de que ninguno escribiera sobre él.
  7. 8 sep 2026El grupo de inteligencia de amenazas de Google publica su seguimiento trimestral: adversarios que pasan del prompting a flujos de trabajo agénticos, que buscan credenciales de API y que se apropian de entornos en la nube de las víctimas para ejecutar sus propias cargas de IA. En un caso del segundo trimestre, un compromiso en la nube se convirtió en una recolección de credenciales dirigida por agentes en menos de seis horas.
  8. 10 sep 2026Anthropic publica el informe de ocho meses: treinta y seis casos en siete áreas de daño. Los laboratorios nombrados no responden ese día a las peticiones de comentarios.

Una clave robada es mercancía, fábrica y disfraz a la vez Este es el mecanismo que hay bajo el hallazgo principal del informe, y por eso ese hallazgo no es un adorno retórico.

La mayoría de las credenciales robadas valen lo que abren. Una clave de API de modelo robada vale más, y el informe explica por qué en tres palabras. Es mercancía: hay un mercado de reventa establecido, y los intermediarios alimentan redes fraudulentas de revendedores que rotan claves hasta agotarlas. Es cómputo: las cargas del atacante corren en la cuenta de la víctima, a su costa, con la escala que permitan sus límites. Y es cobertura: el tráfico lleva el nombre del titular legítimo, así que la primera parte investigada es la parte robada. Una campaña hacktivista funcionó un mes entera con claves ajenas. Una banda criminal, al robar las claves de IA de una víctima durante una intrusión, sencillamente pasó a ellas sus propias cargas de ataque. Otro actor comprometió el entorno de evaluación de una empresa de IA y se llevó primero las claves de producción; después lanzó desde la misma infraestructura una campaña contra unas treinta empresas de IA en cerca de cuatro días, encontrando un camino que funcionaba y repitiéndolo con pequeños ajustes. Su objetivo declarado, perseguido por más de una docena de vías, era acceder a un modelo sin publicar; nunca lo consiguió, y las claves que sí obtuvo fueron siempre claves de clientes, en sistemas de clientes. Leído así, “trate sus claves de modelo como credenciales de producción” deja de ser un lugar común. El atacante ya lo hace.

  • 3cosas que es a la vez una clave de modelo robada: mercancía revendible, cómputo facturado a la víctima y el nombre de otro en el tráfico
  • ~30empresas de IA atacadas desde una misma infraestructura en unos cuatro días, repitiendo un único camino que funcionaba

Dos proveedores, la misma maquinaria, conclusiones distintas Los mecanismos están establecidos. La trayectoria no, y decirlo es la posición honesta.

La lectura de Anthropic es que la brecha se ha cerrado: los marcos ofensivos de agentes disponibles públicamente reproducen el andamiaje para cualquiera que los descargue, varias de las operaciones de su informe corrieron sobre ellos o sobre derivados, y “debe suponerse que las capacidades descritas en este informe están al alcance de cualquier actor motivado para usarlas”. El grupo de inteligencia de amenazas de Google, que publicó dos días antes sobre una plataforma completamente distinta, describe las mismas tres conductas — flujos agénticos que sustituyen al prompting, credenciales de API exfiltradas como objetivo en sí mismo, entornos en la nube de las víctimas apropiados para ejecutar las cargas de IA del atacante — y llega a una conclusión más prudente: dice no haber observado que actores estatales o de operaciones de influencia logren capacidades de ruptura que alteren de raíz el panorama de amenazas. Ambas cosas pueden ser ciertas. Dos organizaciones que miran telemetrías distintas coinciden en cuál es la maquinaria y discrepan sobre lo que ya ha hecho, y esa segunda mitad es la que conviene sostener con holgura. También merece la pena ver de qué no va la discrepancia: ningún proveedor sugiere que los modelos se inventaran objetivos propios. La propia salvedad de Anthropic es que los humanos conservaron las decisiones que les importaban — elegir objetivos, convertir el robo en dinero, revisar resultados — y que autonomía y daño son ejes distintos. La autonomía multiplicó la escala y abarató el coste. No aportó la intención.

  • 2 díasentre las publicaciones de los dos proveedores, sobre plataformas distintas, describiendo las mismas tres conductas

Tres proveedores sobre un mismo trimestre Solo la primera fila es una afirmación sobre Claude. Las demás son lo que informaron organizaciones sin interés alguno en él.

Qué informaDónde es cauteloso
Anthropic, 10 sepTreinta y seis casos en siete áreas de daño; la tríada de credenciales; cinco campañas de destilación nombradas que suman 189.9 millones de intercambios; un enjambre de drones diseñado para el enfrentamiento letal autónomoDice claramente que ningún incidente mostró modelos formándose objetivos propios, y que los humanos conservaron la selección de objetivos, la monetización y la revisión
Microsoft, 31 julLa campaña de portales cautivos al completo, con familias de malware, entrega mediante actualización falsa y una atribución que EE. UU. y el Reino Unido vinculan a un servicio de inteligencia ruso, seis semanas antes de que el informe de IA describiera la misma técnicaSeñala que la pasarela controla adónde se envía al usuario pero no infecta el equipo en silencio: la víctima todavía tiene que ejecutar la carga
Google GTIG, 8 sep y 12 febFlujos agénticos que sustituyen al prompting; credenciales de API exfiltradas como objetivo; nube de la víctima apropiada para las cargas de IA del atacante; aumento de los intentos de extracción de modelos, que infringen sus términos de servicioDice no haber visto a actores estatales o de influencia lograr capacidades de ruptura, e informa de que los intentos de extracción vienen de empresas privadas e investigadores, no de actores estatales

De poner los tres en paralelo se siguen dos cosas, y ninguna está en uno solo de ellos. La primera es que los proveedores ya están colaborando: el informe de Microsoft termina agradeciendo a Anthropic y OpenAI su colaboración en la investigación, lo que significa que dos proveedores de modelos competidores y un proveedor de plataforma trabajaron la misma intrusión antes de que ninguno la publicara. Póngase eso junto a la brecha de divulgación del sector — la notificación de incidentes es voluntaria casi en todas partes — y la cooperación privada va por delante de la norma pública. La segunda es más sutil y es el hallazgo menos comentado del informe. En los casos de ciber y armas el daño recae sobre un tercero: un ministerio, un fabricante, un huésped de hotel. En los de destilación recae sobre los demás usuarios del modelo. Si una empresa reenvía en silencio las peticiones de sus clientes a otro proveedor, los datos de esos clientes cruzan una frontera que nunca aceptaron. El informe da dos ejemplos de lo que llegó entonces: un usuario que valora como probablemente vinculado al ejército chino, cargando imágenes de cientos de cámaras de Chengdu sobre una persona vigilada y preguntando si se comportaba de forma anómala; y un operador que manejaba datos de una agencia rusa vinculada a defensa cuyas peticiones reenviadas expusieron credenciales activas de una base de datos gubernamental. Se concluya lo que se concluya sobre la disputa por los datos de entrenamiento, eso es un fallo de privacidad con consecuencias concretas, y les ocurrió a personas que no tenían ni idea de estar implicadas.

  • cientosde cámaras cuyas imágenes de una persona vigilada llegaron a los servidores de una tercera empresa, porque el usuario no sabía adónde iba su petición

Qué hacer en la práctica con una clave de modelo Reunido a partir de las recomendaciones de los propios proveedores. Nada de esto es exótico; la cuestión es que a las claves de IA no se las ha tratado así.

  1. 1Clasifíquelas como credenciales de producciónEl propio consejo del informe, y su razón: los atacantes ya las clasifican así, porque una clave compra valor de reventa, cómputo gratis y el nombre de otro.
  2. 2Dé por hecho que ya están en sitios públicosLas claves se filtran en repositorios de código, paquetes de apps móviles, contenedores, sitios web y chatbots, y los actores rastrean esas fuentes sin descanso. Uno construyó un escáner solo para validarlas.
  3. 3Cuente las integraciones como superficie de ataqueLos entornos aislados, los proxies y los revendedores construidos alrededor de un modelo forman parte de ella. Hubo actores que usaron inyección de prompts contra servicios envoltorio para que entregaran las claves de producción que guardaban.
  4. 4Rechace al intermediario baratoRevendedores fraudulentos ofrecían acceso con descuento mientras redirigían el tráfico en silencio a otro modelo y recolectaban las credenciales de todo el que se registraba. Compre el acceso solo por canales autorizados.
  5. 5Vigile si su clave trabaja para otroLa cobertura es justamente el objetivo del robo: el tráfico parece suyo. Un actor rotaba claves robadas a través de una capa de proxy precisamente para mezclarse con el tráfico del titular legítimo.

Qué queda cuando la capacidad deja de ser escasa El título del informe trata de contrarrestar el uso indebido. Su frase más duradera trata de la atribución.

Para un defensor, la pérdida práctica aquí es una heurística. Cuando la capacidad era escasa, la calidad de una operación decía algo sobre quién estaba detrás, y ese atajo moldeó durante años cómo se clasificaban, escalaban y notificaban las intrusiones. Si un operador solitario, con un marco descargado y la clave de API de otra persona, puede montar una campaña multivíctima que parece un programa estatal, el atajo desaparece y nada barato lo sustituye. Lo que queda es la intención, y la intención no se ve en una captura de paquetes: se reconstruye después, a partir de los objetivos, de lo que se llevaron y de lo que el operador hizo con ello. Es un trabajo más lento y más caro, y ahora es el trabajo. Conviene leer el informe con su autoría a la vista — lo publica el proveedor cuyo producto se usó indebidamente, nombra a competidores y describe salvaguardas que vende — pero el hallazgo no depende de fiarse de él, porque un proveedor rival sin interés en Claude publicó los mismos mecanismos dos días antes desde su propia telemetría. Sobre hasta dónde ha llegado ya esto, ambos discrepan, y el lector tiene derecho a sostener esa parte con holgura.

La clave es la capacidad

Mercancía, cómputo y cobertura en una sola credencial. Si una organización tiene claves de modelo cerca de su entorno de producción y no sabe dónde están todas, ese es el hallazgo accionable de un informe lleno de actores estatales y enjambres de drones.

Sostenga esto con holgura: la telemetría de una empresa

Cada cifra es lo que un proveedor detectó en su propio servicio en una ventana, y las mayores — los totales de destilación contra competidores nombrados — no tienen una segunda medición ni respuesta de las partes nombradas.

La autonomía multiplicó la escala; no aportó la intención

Ningún caso del informe muestra un modelo formándose objetivos propios. Los humanos eligieron los objetivos, se llevaron el dinero y revisaron los resultados. Es un límite de la historia, y también la razón de que la historia trate de personas.

Fuentes: Anthropic, informe de inteligencia de amenazas de septiembre de 2026, publicado el 10 de septiembre de 2026; Microsoft Threat Intelligence, “CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft”, 31 de julio de 2026; Google Threat Intelligence Group, “GTIG AI Threat Tracker: From Prompting to Autonomy”, 8 de septiembre de 2026, y “GTIG AI Threat Tracker: Distillation, Experimentation, and (Continued) Integration of AI for Adversarial Use”, 12 de febrero de 2026; Jenny Lee, CNBC, 10 de septiembre de 2026; Russell Brandom, TechCrunch, 10 de septiembre de 2026; Devin Culbertson, Tech Times, 11 de septiembre de 2026.

Versiones

Este documento se reescribe cuando lo que dice tiene que cambiar. Cada versión sigue publicada en su propia dirección.

  1. v0001 actual

La versión actual también está en latest/.