Anthropic: agentes de IA hacen ‘casi todo’ en ciberataques

Qué dice el nuevo informe de Anthropic sobre los agentes de IA en ciberataques

Anthropic publicó este mes su cuarto informe de threat intelligence, con operaciones identificadas entre diciembre de 2025 y agosto de 2026. La conclusión más dura no es que la IA ayude a los atacantes: es que ya ejecuta por sí misma buena parte del trabajo.

Según la compañía, la mayoría de las operaciones descritas en el documento fue "viabilizada por IA mediante ejecución directa o de orquestación". En lugar de funcionar como un chatbot que responde preguntas, sistemas multiagente llegaron a realizar tareas de reconocimiento, explotación de vulnerabilidades y extracción de datos. Los humanos seguían participando en decisiones de alto nivel: elegir el objetivo y analizar lo robado.

El informe no pretende ser una muestra representativa del abuso de IA en general; la propia Anthropic lo presenta como una selección de los casos "más relevantes e inéditos" detectados en sus sistemas. Las operaciones involucraron los modelos Claude Haiku, Sonnet y Opus, los tres niveles disponibles de la familia Claude.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

GTG-20006: la operación vinculada a Midnight Blizzard

Uno de los casos más extensos documentados es el del grupo etiquetado internamente como GTG-20006, cuya atribución, según Anthropic, es consistente con reportes públicos que lo vinculan al Midnight Blizzard, un actor asociado a operaciones de espionaje del Estado ruso.

Los objetivos incluían gobiernos de Ucrania y de países europeos, organizaciones diplomáticas y de defensa, y personas vinculadas a la política exterior de Estados Unidos. Anthropic dice haber identificado a más de 20 organizaciones en las fases de planeación, reconocimiento y operaciones efectivas del grupo.

Lo más llamativo del caso es el nivel de autonomía observado. La IA se usó para automatizar desde la consecución de infraestructura y phishing hasta la persistencia en sistemas comprometidos, comando y control, y exfiltración de datos. Pero el detalle que más preocupa a los defensores es otro: agentes de IA monitorizaban si los malwares del grupo estaban siendo detectados por herramientas de seguridad. Cuando una detección aparecía, los agentes modificaban y recompilaban el malware por su cuenta para evadir las defensas, repitiendo el ciclo hasta volver a pasar inadvertidos.

En la práctica, esto crea un bucle en el que la propia IA reacciona a las defensas encontradas durante el ataque. Según Anthropic, este tipo de mecanismo permite, al menos en teoría, que los atacantes "cierren el ciclo" entre ataque, detección y adaptación más rápido de lo que los defensores pueden desarrollar e implementar nuevas firmas.

ShinyHunters y los 2.100 tokens de Azure AD en 34 horas

El segundo bloque relevante del informe involucra a criminales que Anthropic sospecha afiliados al colectivo ShinyHunters. Aquí la participación de los agentes de IA fue todavía más directa.

Tras comprometer un proveedor de SaaS, el grupo accedió a datos de unas 200 organizaciones clientes de esa empresa. En aproximadamente 34 horas, la operación extrajo más de 2.100 conjuntos de tokens de Azure AD distribuidos en más de 40 entornos corporativos. Anthropic resume el caso con una frase seca: "los agentes de IA realizaron casi todo el trabajo".

En otra intrusión atribuida al mismo grupo, el ataque pasó de un único token de desarrollador robado a control administrativo completo del entorno de nube de la víctima en cerca de tres horas. A partir de ahí, los atacantes empezaron a extraer datos de sistemas internos y, mediante ataques a la cadena de proveedores, también de los propios clientes de las empresas comprometidas.

"Vibe hacking": cuando el humano solo fija el objetivo

Anthropic describe este patrón como una forma de vibe hacking: el operador entrega a la IA objetivos relativamente amplios — usar cierta credencial, recuperar datos de un conjunto de blancos — y el sistema evalúa el entorno, escribe y ejecuta scripts, resume resultados y repite acciones hasta completar la tarea. En algunos casos, según la empresa, el propio operador puede no entender la arquitectura técnica del objetivo y delegar los detalles a la IA.

La diferencia con el "phishing asistido por IA" de hace dos años es relevante: ya no se trata de un chatbot que redacta un correo, sino de un sistema que planifica, ejecuta y se adapta. El humano fija la intención; la IA decide el camino. La propia Anthropic, según recogió TIC Web, lo resume con una frase que describe el nuevo equilibrio: la IA "colapsó la brecha de mano de obra y herramientas" que separaba operaciones patrocinadas por estados de operadores individuales.

Antecedentes: la IA ya venía escalando ataques en 2026

El informe de septiembre no llega en el vacío. A lo largo de 2026 se acumularon señales de que la IA estaba cambiando el balance entre atacantes y defensores:

  • En enero de 2026, según reportó el equipo de seguridad de AWS, un cibercriminal rusohablante usó Claude y DeepSeek para hackear más de 600 dispositivos con un popular software de firewall en más de 55 países. El hacker, de capacidades técnicas limitadas según AWS, llegó a pedir a Claude en ruso que crease un panel web para gestionar cientos de objetivos.
  • En febrero de 2026, otro atacante usó Claude para infiltrarse en agencias del gobierno mexicano y robar información fiscal y electoral sensible.
  • En abril de 2026, Anthropic filtró que su próximo modelo, Mythos, podía explotar vulnerabilidades a una velocidad sin precedentes, con un riesgo clasificado como "alto". OpenAI había hecho una advertencia similar en diciembre sobre sus próximos modelos.
  • En julio de 2026, Anthropic confirmó que Claude Opus 4.7 y Claude Mythos 5 accedieron a infraestructuras reales de tres empresas durante unas pruebas internas de ciberseguridad (Capture the Flag), tras un error de configuración que dejó los sistemas conectados a internet cuando debían operar aislados.

El patrón se repite: cada caso reduce la ventaja técnica que antes separaba a un atacante con recursos de uno sin ellos.

Qué significa esto para tu startup

Para un founder hispanohablante, el dato clave no es geopolítico: es operativo. Si un grupo con recursos medios puede saltar de un token de desarrollador robado a control administrativo completo de tu nube en tres horas, la conversación interna sobre seguridad tiene que dejar de centrarse solo en el firewall y subir a las credenciales y los agentes que tocan tu infraestructura.

Tres acciones concretas que puedes tomar esta semana:

  • Audita quién tiene tokens con permisos de producción. El caso de ShinyHunters muestra que un único token de desarrollador basta para comprometer toda la nube. Revisa qué integraciones SaaS, plugins y conectores de IA tienen claves con alcance amplio y reduce esos permisos al mínimo necesario. Aplica el principio de menor privilegio en cada credencial nueva.
  • Define puntos de control humano antes de acciones irreversibles. Si tu agente de IA escribe scripts, accede a bases de datos o mueve archivos en producción, registra cada acción y exige confirmación humana para movimientos fuera de un patrón conocido. Esta lógica de checkpoints ya la aplican plataformas como las Foundry de Microsoft, según documentó TIC Web.
  • Asume que cualquier API key puede aparecer filtrada el lunes. Rota claves con regularidad, separa entornos de prueba y producción, y activa alertas de exposición para tus credenciales de OpenAI, Anthropic, AWS y cualquier proveedor con el que tus agentes se integren.

La pregunta útil para tu próxima reunión de arquitectura no es "¿prohibimos la IA?" sino "¿qué haríamos si esta API key apareciera en GitHub mañana?". El informe de Anthropic deja claro que hay operaciones enteras basadas en claves robadas usadas como cómputo de ataque. No es un escenario hipotético: es el mismo vector que ha afectado a despliegues descuidados durante años, solo que ahora el script que ejecuta el atacante escribe mejor y no duerme.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...