Qué ha pasado
Anthropic publicó el 10 de septiembre de 2026 un informe sobre el uso malicioso de Claude que incluye una campaña de ciberespionaje. La empresa identifica al actor como GTG-20006 y afirma que su actividad es coherente con informes sobre Midnight Blizzard, también conocido como APT29 o Cozy Bear. La atribución no es definitiva: Anthropic habla de coincidencia en objetivos, herramientas y forma de operar, no de una identificación formal del servicio que dirigía la campaña.
El grupo atacó gobiernos europeos y ucranianos, embajadas, organizaciones de defensa y personas vinculadas a la política exterior estadounidense. Anthropic contó más de veinte organizaciones entre la planificación, el reconocimiento y las operaciones reales. La compañía bloqueó las cuentas asociadas, aunque no ha publicado una cifra global sobre el abuso que observa.
Un ciclo de ataque asistido de principio a fin
GTG-20006 no utilizó Claude solo para corregir código. Según Anthropic, construyó flujos que cubrían el reconocimiento, el registro de dominios, la infraestructura de phishing, la ejecución de órdenes, el robo de credenciales y la extracción de datos. El operador humano decidía los objetivos y ajustaba las instrucciones; el modelo asumía buena parte del trabajo entre una decisión y la siguiente.
El arsenal incluía implantes para Windows, malware para Android e iOS, una plataforma de phishing y herramientas para robar contraseñas y gestionar cuentas comprometidas. La diferencia estaba en la integración de piezas conocidas durante varias fases de una intrusión.
