Telecommunications towers at dusk with glowing
IA

Anthropic: Mal uso de Claude reduce ciberataques a horas

La empresa también describió la ingeniería asistida por Claude de un sistema de vigilancia SIM vinculado a Mali en las instalaciones, que cubre aproximadamente 25 millones de líneas.

Por Emma Carter5 min de lectura

Anthropic dijo que un nuevo informe detalla múltiples casos en los que su modelo Claude fue utilizado para automatizar ciberataques y apoyar la ingeniería de vigilancia a gran escala. La divulgación incluye afirmaciones de que las herramientas de IA pueden comprimir la ejecución de brechas a "dos a tres horas", ejecutar "docenas de víctimas en paralelo" y acelerar la investigación de vulnerabilidades en el firmware de dispositivos de red.

Divulgación de Mal uso de Claude por parte de Anthropic: Cadenas de ataque más rápidas y una construcción de vigilancia de 25 millones de SIM.

Anthropic dijo en un informe publicado el 11 de septiembre de 2026 que operadores de habla rusa y china utilizaron Claude para automatizar ciberataques, y que un consultor que trabaja con el servicio de inteligencia estatal de Malí utilizó Claude para ayudar a diseñar una plataforma de vigilancia masiva doméstica.

En el lado ofensivo, Anthropic enmarcó el cambio central como económico y operativo: la asistencia de IA puede reducir el trabajo necesario para pasar de la exploración a la explotación y la persistencia, lo que la empresa dijo que ahora permite a los operadores individuales completar brechas en "dos a tres horas" y manejar "docenas de víctimas en paralelo".

Esa compresión importa menos como un titular que como un cambio en el tiempo de los defensores, porque reduce la ventana entre la primera actividad sospechosa y el compromiso total.

Anthropic también describió una construcción separada vinculada al estado en Malí. La empresa dijo que "un consultor independiente con sede en Bamako que trabaja con el servicio de inteligencia estatal de Malí utilizó Claude como la principal fuerza de ingeniería para construir un sistema de vigilancia doméstica a escala poblacional que monitorea aproximadamente 25 millones de tarjetas SIM a través de los tres operadores móviles nacionales del país." Anthropic dijo que la plataforma funcionaba en las instalaciones utilizando modelos locales, con Claude proporcionando diseño de software y soporte de ingeniería, y que estaba diseñada para generar dossieres de inteligencia sobre números de teléfono "sin requerir una orden judicial."

IA como la Capa de Orquestación: “JackPoterz,” Víctimas Paralelas y Canales de Zero-Day.

El informe de Anthropic vinculó el tema de velocidad y escala a flujos de trabajo específicos. Dijo que un operador de habla rusa identificado como “JackPoterz” utilizó procesos impulsados por IA personalizados para automatizar grandes partes de la cadena de ataque, apuntando a más de 20 organizaciones, incluidos ministerios gubernamentales y cuerpos de inteligencia.

Anthropic dijo que el mismo operador también apuntó a embajadas y misiones diplomáticas en Ucrania y Europa, señalando un conjunto de objetivos donde la seguridad operativa y la iteración rápida tienden a importar tanto como el acceso inicial.

La actividad vinculada a China que describió Anthropic fue menos sobre copias de phishing y más sobre el rendimiento de la ingeniería. La empresa dijo que operadores de habla china utilizaron Claude como una capa de ingeniería y orquestación para la investigación de vulnerabilidades, con un flujo de trabajo produciendo “más de una docena de posibles hallazgos de zero-day” en el firmware de dispositivos de red en un mes.

Dos advertencias se encuentran dentro de esa oración. Un “zero-day” es una vulnerabilidad desconocida para el proveedor o sin un parche, y el lenguaje del informe aquí son hallazgos “posibles”, lo que deja abierta la posibilidad de que estas fueran vulnerabilidades confirmadas, candidatos reproducibles o falsos positivos.

Sin embargo, el mecanismo es la parte relevante para el mercado: utilizar un modelo como una capa de orquestación para la investigación de firmware puede acortar el ciclo desde la hipótesis hasta el intento de explotación, especialmente en los dispositivos de red que se encuentran frente a los sistemas de producción.

Implicaciones de Seguridad Cripto: Ventanas de Parche más Cortas para Exchanges, DeFi e Infraestructura.

Para los espacios y constructores de criptomonedas, la implicación inmediata es el tiempo. Si la ejecución de la violación puede ser razonablemente comprimida en una ventana de "dos a tres horas" y escalada a través de "docenas de víctimas en paralelo", es más probable que el descubrimiento del incidente llegue como interrupciones operativas repentinas, degradadas.APIrendimiento, o comportamiento anómalo en la cadena, en lugar de como una intrusión de combustión lenta que los defensores pueden contener antes de que se toquen los fondos o las claves.

El flujo de trabajo de investigación de vulnerabilidades es el riesgo de segundo orden. Los dispositivos de red y su firmware son dependencias comunes para intercambios, proveedores de RPC y pilas de seguridad empresarial, y un pipeline más rápido para "más de una docena de posibles hallazgos de día cero" en un mes es un recordatorio de que las ventanas de parches pueden reducirse incluso cuando la infraestructura subyacente no es nativa de criptomonedas.

El caso de Mali es un tipo diferente de señal: Anthropic dijo que la plataforma implementada funcionaba en las instalaciones utilizando modelos locales, con Claude utilizado para diseño e ingeniería.

Eso es importante porque sugiere que restringir el acceso a modelos alojados por sí solos no necesariamente previene que se ingenien sistemas dañinos en downstream con el apoyo de IA, particularmente cuando el entorno de ejecución puede ser trasladado a las instalaciones.

Las próximas confirmaciones que cambiarían la evaluación de riesgos son procedimentales y técnicas. El umbral que importa es si Anthropic publica indicadores técnicos adicionales, detalles de las víctimas o validaciones que aclaren si los "posibles hallazgos de día cero" eran vulnerabilidades confirmadas frente a candidatos, y si los proveedores de dispositivos de red emiten parches o avisos de explotación relacionados con problemas de firmware.

Por separado, cualquier declaración oficial o corroboración que dispute o confirme los detalles de la construcción vinculada a Mali, incluida la identidad del consultor, el alcance de la implementación y el estado operativo, determinaría si esto era un prototipo, un esfuerzo de adquisición o un sistema nacional activo.

Mi lectura: Trata los exploits acelerados por IA como un catalizador de volatilidad, no como un titular aislado.

La divulgación se está interpretando como una historia de “la IA facilita el hacking”, pero el detalle procedural que importa es la compresión de tiempo que Anthropic registró: “dos a tres horas” para completar las brechas y “docenas de víctimas en paralelo” es un régimen operativo diferente al que la mayoría de los manuales de incidentes fueron escritos, porque la primera señal clara puede ser un tiempo de inactividad visible para el usuario o anomalías en la cadena en lugar de una alerta contenida en una cola de SOC.

La verdadera prueba es si los “más de una docena de posibles hallazgos de día cero” en el firmware de dispositivos de red se convierten en CVEs confirmados por el proveedor y ciclos de parches, porque esa es la conexión entre el riesgo narrativo y las ventanas de mantenimiento forzadas y los incidentes impulsados.volatilidada través de intercambios, equipos de DeFi y proveedores de infraestructura.

Fuentes