Mastodon Mastodon Mastodon Mastodon

Informe de Anthropic: cómo el grupo Midnight Blizzard utilizó Claude para la recompilación automática de malware

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La empresa Anthropic ha publicado el informe de amenazas de septiembre de 2026, en el que desvela un panorama de abuso del modelo Claude sin precedentes por su escala —desde el ciberespionaje estatal hasta el robo industrial de capacidades de IA—. En el centro se sitúa la campaña del grupo GTG-20006, cuya atribución, según la valoración de Anthropic, es coherente con los informes públicos sobre Midnight Blizzard (APT29/Cozy Bear). El grupo creó una cadena automatizada en la que agentes de IA supervisaban si los productos de seguridad detectaban artefactos maliciosos y recompilaban de forma autónoma su arsenal para eludir las nuevas firmas. Paralelamente, Anthropic identificó y desbarató campañas de destilación industrial de Claude por parte de siete laboratorios chinos, entre ellos Alibaba, DeepSeek y Moonshot AI.

Recompilación automática de malware: cómo funcionaba la cadena de GTG-20006

Según Anthropic, GTG-20006 montó un ciclo completo en el que la IA desempeñaba funciones en cada fase de la operación. Los agentes de monitorización comprobaban si los productos de seguridad detectaban los implantes desplegados. Cuando se producía una detección, los agentes modificaban y recompilaban el malware de forma autónoma, tras lo cual los artefactos actualizados se alojaban en servidores desechables para volver a entregarlos a las víctimas mediante phishing, ClickFix y secuestro de DNS.

El arsenal del grupo, según el informe, incluía:

  • Dos familias de implantes para Windows (PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc)
  • Un kit de explotación móvil: GiftDrop (Android) y DarkSword (iOS)
  • Una herramienta para robar credenciales desde los almacenes de contraseñas de los navegadores
  • Una plataforma de phishing que imitaba a organismos gubernamentales
  • Una consola de administración para gestionar las cuentas comprometidas

Además de recompilar el malware, los agentes de IA se utilizaban para registrar dominios, configurar la infraestructura de alojamiento y enviar campañas de phishing, así como para supervisar los canales de mando y control (C2) en busca de compromisos exitosos. Anthropic señala por separado que los atacantes empleaban herramientas auxiliares para bloquear las actualizaciones de seguridad en las máquinas de las víctimas, de modo que las nuevas firmas no se descargaran ni se aplicaran.

Este enfoque cambia de forma radical el equilibrio de costes: antes, la publicación de una nueva detección ralentizaba al atacante, pero ahora la recompilación automática reduce al mínimo el efecto de las firmas estáticas. Para los defensores, esto implica la necesidad de correlacionar las mutaciones repetidas de artefactos con indicios de bloqueo de actualizaciones en los endpoints y no confiar exclusivamente en el análisis basado en firmas.

Alcance y objetivos de la campaña

Según Anthropic, GTG-20006 atacó a más de 20 organizaciones —ministerios, organismos de defensa e inteligencia, embajadas, misiones diplomáticas, think tanks y empresas del complejo militar‑industrial— principalmente en Ucrania y Europa. Los ataques también afectaron a Oriente Medio y a agencias estatales marítimas en Asia.

Otro vector fue la compromisión de al menos tres proveedores de Wi‑Fi hotelero. Utilizando credenciales administrativas robadas, los atacantes modificaron los registros DNS de forma que el tráfico de los huéspedes, los identificadores de dispositivo y las direcciones IP se redirigieran a los servidores del grupo. A continuación se servían a las víctimas cebos de ClickFix con entrega de malware adaptado a la plataforma del dispositivo.

Anthropic también informa de la compromisión de un organismo público de tecnología del norte de África, con la exfiltración de más de 300 000 registros de documentos nacionales de identidad y datos de registros mercantiles de más de medio millón de empresas. Además, la plataforma de phishing Embassy Kit, que emplea una técnica de robo de tokens mediante código de dispositivo (device code phishing), permitió el acceso no autorizado a buzones de correo de Microsoft 365 de al menos ocho organizaciones, entre ellas una institución de enseñanza militar y una fiscalía.

Entre las técnicas adicionales figuran el secuestro de cuentas de WhatsApp mediante navegadores sin interfaz gráfica (headless browsers) conectando dispositivos compañeros y la exportación masiva de conversaciones en ruso y ucraniano, así como la explotación de vulnerabilidades de autenticación en servicios de videovigilancia en streaming para obtener acceso a las cámaras de las víctimas.

Indicadores de compromiso

Anthropic ha publicado indicadores de red y de host de la campaña. Entre los dominios se incluyen:

  • ms365-live[.]com, teams.ms365-live[.]com, m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com
  • chamber-ua[.]org, chathamhouse[.]eu, ukrinform-share[.]net
  • wa-connect[.]eu, wa-meeting[.]com, cdncounter[.]net

Direcciones IP: 104.145.210[.]184, 31.57.243[.]154, 104.194.151[.]133, 144.172.114[.]192, 213.145.86[.]112, 185.198.234[.]26, 185.198.234[.]101 y otras.

Hashes de archivos: be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c, 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593.

Destilación industrial de Claude: siete laboratorios chinos

La segunda gran parte del informe está dedicada a la destilación ilegal: la extracción industrial de capacidades del modelo mediante grandes volúmenes de solicitudes desde cuentas falsas. Anthropic identificó seis campañas desde febrero de 2026:

  • Alibaba (GTG-16005) — el mayor ataque registrado: más de 151 millones de intercambios entre mayo y julio de 2026, con un pico de alrededor de 3 millones de solicitudes al día desde más de 3 500 cuentas falsas dirigidas a extraer las cadenas de razonamiento de Claude Opus 4.6 y 4.7
  • Moonshot AI (GTG-16002) — redirigía de forma encubierta las solicitudes de los usuarios de Kimi hacia Claude, mostrando las respuestas de Claude como propias y guardando en paralelo los intercambios para entrenamiento. En 10 días — casi 300 000 solicitudes a través de 5 380 cuentas falsas
  • DeepSeek (GTG-16001) — un esquema similar de redirección de las solicitudes de los usuarios, con más de 12,1 millones de intercambios en 14 días
  • Zhipu/Z.ai (GTG-16006) — más de 3,4 millones de intercambios a través de 273 cuentas falsas
  • Xiaomi (GTG-16008) — más de 400 000 intercambios, redirigiendo sesiones desde sus propios modelos MiMo
  • SenseTime (GTG-16012) — compra de transcripciones de intercambios de usuarios con Claude a revendedores externos
  • MiniMax (GTG-16003) — creación de su propia red de proxies a través de una empresa pantalla

Toda esta información se basa exclusivamente en la investigación de Anthropic y no cuenta con confirmación independiente en fuentes disponibles. Ya hemos escrito sobre la competencia entre laboratorios de IA en el contexto de la ciberseguridad: las acusaciones actuales intensifican considerablemente este tema.

Para contrarrestar la destilación, Anthropic ha implantado varias medidas: bloqueo de cuentas de regiones no admitidas, verificación de identidad obligatoria, resúmenes de los razonamientos internos del modelo antes de devolver la respuesta (para que las transcripciones robadas sean menos útiles para el entrenamiento), así como el mecanismo «preserved thinking» en Fable 5.1, que impide que las nuevas cuentas de API modifiquen el prompt del sistema y el contexto antes del razonamiento de Claude.

Otras amenazas del informe

Además de GTG-20006 y la destilación, el informe documenta decenas de otras campañas: desde estudiantes chinos que realizaban reconocimiento de redes gubernamentales en Oriente Medio y el Sudeste Asiático (GTG-10007), hasta actores iraníes que desarrollaban plataformas de vigilancia masiva y un operador de Malí que diseñó un sistema de interceptación para 25 millones de tarjetas SIM. Anthropic también frustró intentos de utilizar Claude para diseñar armamento guiado, sistemas de fuego antitorpedo y drones FPV autónomos.

Recomendaciones para los defensores

Los vectores de acceso de GTG-20006 descritos en el informe abarcan el robo de credenciales, el phishing mediante código de dispositivo, el secuestro de DNS, los cebos maliciosos y el robo de tokens. Esto exige una monitorización integral:

  • Comprobar la infraestructura en busca de los IOC publicados (dominios, direcciones IP, hashes) y bloquearlos en el perímetro
  • Supervisar anomalías en los registros DNS, especialmente en las redes Wi‑Fi hoteleras y públicas
  • Controlar la integridad de los mecanismos de actualización de seguridad en los endpoints: el bloqueo de actualizaciones puede indicar la presencia de un atacante
  • Reforzar la monitorización de tokens de Microsoft 365 y la auditoría de los dispositivos vinculados a los mensajeros
  • No basarse en las firmas estáticas como único método de detección: utilizar análisis de comportamiento y la correlación de mutaciones repetidas de artefactos

El informe de Anthropic constata un cambio cualitativo: los agentes de IA han invertido la economía del enfrentamiento, haciendo que la recompilación automática de malware sea más barata que el desarrollo de nuevas detecciones. Las organizaciones que encajan en el perfil de objetivos de GTG-20006 —estructuras gubernamentales, diplomáticas y de defensa— deberían comprobar de inmediato su infraestructura en busca de los indicadores publicados y revisar su estrategia de detección en favor de métodos basados en el comportamiento que no dependan de firmas estáticas de muestras concretas.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.