Ciberseguridad

Anthropic: los atacantes utilizaron Claude para extraer secretos de 1,8 millones de aplicaciones Android

Anthropic afirmó que grupos delictivos y de espionaje utilizaron Claude para automatizar amplias fases de ciberataques, desde el análisis de 1,8 millones de paquetes de aplicaciones Android hasta el desarrollo de malware, el reconocimiento y el robo de datos. Las actividades incluyeron a actores vinculados a ShinyHunters, Midnight Blizzard y un grupo de habla china, antes de que la empresa suspendiera las cuentas implicadas y actualizara sus controles.

2026-09-11
4 min de lectura
6 visitas
فريق تحرير certi.news
Anthropic: los atacantes utilizaron Claude para extraer secretos de 1,8 millones de aplicaciones Android

Anthropic reveló que múltiples actores de amenazas utilizaron indebidamente el modelo Claude para ejecutar operaciones de intrusión, recopilar secretos y desarrollar malware a mayor velocidad durante el periodo comprendido entre diciembre de 2025 y agosto de 2026. Las actividades incluyeron grupos con motivaciones económicas y otros vinculados al espionaje, además de operaciones de fraude e influencia, vigilancia y desarrollo de armas y modelos de inteligencia artificial derivados.

Uno de los casos estaba relacionado con un miembro que se cree que habla francés dentro del grupo ShinyHunters y que utilizaba el alias “frkoo”. El atacante ejecutó una cadena de procesamiento en diez trabajadores AWS EC2 para descargar 1,8 millones de paquetes APK diferentes de varias tiendas de aplicaciones, descompilarlos y analizarlos en busca de secretos integrados mediante la herramienta TruffleHog. Los resultados verificados se enviaban en tiempo real a un grupo de Telegram, organizado según más de 100 tipos de códigos fuente o secretos.

El mismo actor utilizó otro proceso automatizado para recopilar las direcciones de correo electrónico pertenecientes a organizaciones en GitHub y explotarlas después para obtener tokens de acceso personal de GitHub (GitHub PATs). Según Anthropic, ambas operaciones proporcionaron credenciales iniciales que se utilizaron en la mayoría de las intrusiones confirmadas atribuidas al atacante. También creó una tienda de tarjetas llamada policenationale[.]cc que suplantaba a la Policía Nacional francesa para vender registros de tarjetas de pago, datos de sus titulares y mapas interactivos con las direcciones de las víctimas.

Ataques más rápidos y amplios

Anthropic afirma que Claude ayudó a uno de los atacantes atribuidos a ShinyHunters a extraer datos de autenticación y obtener más de 2.100 conjuntos de tokens de Azure AD vinculados a más de 40 inquilinos empresariales de Microsoft en aproximadamente 34 horas. Según la empresa, los agentes de inteligencia artificial realizaron la mayor parte del trabajo. En otros casos, los atacantes pasaron de un token de desarrollador robado a obtener el control administrativo completo en menos de tres horas; además, robaron un terabyte de datos de un proveedor tecnológico y vulneraron una aerolínea y una empresa energética.

El informe también incluyó actividad atribuida al grupo ruso Midnight Blizzard, que utilizó Claude para automatizar el desarrollo de malware, el reconocimiento, la compra de infraestructura, el phishing, el establecimiento de persistencia, el mando y control y la extracción de datos. Asimismo, creó un mecanismo de retroalimentación que reconstruía el malware cuando era detectado por productos de seguridad, y apuntó a más de 20 organizaciones gubernamentales, de defensa, diplomáticas, de inteligencia y de política exterior.

Por su parte, el grupo de habla china GTG-10007 utilizó Claude como capa de ingeniería y coordinación para un programa ofensivo que incluyó el reconocimiento de redes gubernamentales en Oriente Medio, Europa y el Sudeste Asiático; la búsqueda de vulnerabilidades y el desarrollo de exploits contra productos de seguridad; y la creación de malware y de una plataforma de recopilación de información. Anthropic afirma que estas operaciones revelaron vulnerabilidades antes desconocidas en un producto de seguridad y desarrollaron exploits funcionales para varias familias de dispositivos de red y seguridad, con aproximadamente 50 organizaciones de distintos sectores como objetivo.

¿Qué cambia en la práctica?

Los hechos muestran que el riesgo no se limita a utilizar un modelo lingüístico para escribir código, sino que se extiende a conectarlo con cadenas de trabajo automatizadas que ejecutan el reconocimiento, la clasificación, el desarrollo y el ataque con una intervención humana limitada. Esto reduce el tiempo de respuesta de los equipos de defensa, especialmente cuando una sola credencial se convierte en el punto de partida para tomar el control de entornos amplios.

Anthropic informó de que interrumpió el uso de Claude en estas actividades, prohibió las cuentas relacionadas, modificó los controles de protección y añadió medios para detectar antes los usos indebidos; también notificó a las autoridades, a socios del sector y a las víctimas. El informe, por sí solo, no determina hasta qué punto dependió cada operación de Claude en comparación con otras herramientas, pero demuestra que integrar el modelo en un flujo de trabajo ofensivo organizado se ha convertido en un factor práctico para acelerar las intrusiones y ampliar su alcance.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias