Anthropic, la empresa desarrolladora del modelo de inteligencia artificial Claude, publicó en su informe de inteligencia de amenazas de septiembre, el detalle de cómo múltiples grupos de atacantes abusaron de su tecnología entre diciembre de 2025 y agosto de 2026. El reporte identifica actividades vinculadas a actores con motivaciones financieras y grupos de espionaje presuntamente respaldados por estados.
Uno de los casos más relevantes, catalogado como GTG-50014, involucra a un operador de habla francesa que usa los alias MeowSHA, frkoo y blazespider, presuntamente afiliado al reconocido colectivo cibercriminal ShinyHunters. Este actor operó una infraestructura de diez servidores en Amazon Web Services para descargar masivamente aplicaciones Android.
Según el propio informe de Anthropic, la operación “descargó masivamente 1,8 millones de APK de Android distintas desde múltiples tiendas de aplicaciones”. Las aplicaciones fueron descompiladas y analizadas con la herramienta TruffleHog para detectar secretos codificados directamente en el código.
Los hallazgos verificados (claves de API, tokens y credenciales) se enviaban de forma automática a un canal de Telegram organizado por categorías. Anthropic detalló que “los hallazgos verificados se enviaban en tiempo real a un grupo de Telegram”, organizado en más de 100 tipos de fuentes distintas.
El mismo actor mantuvo un segundo proceso paralelo enfocado en GitHub, donde recolectó direcciones de correo de organizaciones para obtener tokens de acceso personal. Ambas vías de robo de credenciales sirvieron como punto de entrada inicial para la mayoría de las brechas confirmadas asociadas a este operador.
Además del robo de credenciales, frkoo operó una tienda de venta de datos de tarjetas de pago robadas en el dominio policenationale[.]cc, que suplantaba a la policía nacional francesa. El sitio ofrecía información completa de titulares de tarjetas junto con un mapa interactivo de direcciones de víctimas.
En otro caso documentado dentro del mismo ecosistema cibercriminal de ShinyHunters, un atacante logró extraer más de 2.100 conjuntos de tokens de autenticación de Azure AD, correspondientes a más de 40 organizaciones corporativas, en aproximadamente 34 horas. Anthropic precisó que “los agentes de IA realizaron casi todo el trabajo”.
El informe también documenta actividad del grupo ruso de espionaje Midnight Blizzard, que utilizó Claude para automatizar el desarrollo de malware, infraestructura de phishing y operaciones de mando y control contra más de 20 entidades gubernamentales y diplomáticas. Asimismo, se identificó al grupo de habla china GTG-10007, que empleó la IA como capa de orquestación para investigación de vulnerabilidades y desarrollo de exploits contra alrededor de 50 organizaciones.
Anthropic afirmó haber suspendido las cuentas vinculadas a estas actividades, reforzó sus mecanismos de detección y compartió la información con autoridades y socios de la industria. La compañía subrayó que las claves de API utilizadas por los atacantes fueron robadas de entornos de sus clientes, y que sus propios sistemas internos no fueron comprometidos en ningún momento.


