Anthropic describe ciberataques coordinados por agentes de IA, pero dirigidos por personas
La novedad no es solo que un atacante consulte a un chatbot, sino que le delegue partes conectadas de una operación. En su informe de inteligencia de amenazas, anunciado el 10 de septiembre, Anthropic afirma haber identificado campañas que utilizaron Claude para coordinar reconocimiento, explotación de vulnerabilidades y extracción de datos. La empresa describe una mayor autonomía operativa, pero también establece una distinción decisiva: las personas siguen tomando decisiones sobre objetivos, monetización y revisión de resultados.[1][3]
El documento reúne actividad que Anthropic dice haber interrumpido entre diciembre de 2025 y agosto de 2026. No es un censo del cibercrimen ni una muestra representativa: la propia compañía aclara que seleccionó ejemplos especialmente notables y novedosos. CyberScoop informó sobre sus conclusiones el 10 de septiembre, en una nota firmada por Greg Otto.[1][2]
De responder preguntas a coordinar tareas
Según Anthropic, la mayoría de las operaciones descritas incorporaron ejecución directa u orquestación mediante IA, más allá de intercambios de preguntas y respuestas. Los sistemas podían repartir trabajo entre agentes y conectar distintas fases de una intrusión. Esa organización importa porque permite automatizar tareas sucesivas, no únicamente producir texto o sugerir código.[1]
En el caso identificado como GTG-20006, Anthropic describe flujos que vigilaban si los productos de seguridad detectaban herramientas maliciosas y, cuando ocurría, las modificaban y reconstruían. La empresa vincula su atribución con información pública sobre Midnight Blizzard; esa identificación es una evaluación de Anthropic, no una conclusión independiente de esta redacción. Según el informe, el operador humano también ajustaba las instrucciones que organizaban esos flujos.[1]
Otro ejemplo muestra la diferencia entre automatizar una tarea y sostener una campaña. Anthropic relata una intrusión en un proveedor de software como servicio en la que se extrajeron conjuntos de tokens de acceso de más de 40 entornos corporativos en unas 34 horas. La compañía afirma que los agentes realizaron casi todo el trabajo. CyberScoop recoge ese mismo episodio, pero su cobertura no constituye una auditoría independiente de los registros que lo sustentan.[1][2]
Autonomía no significa ausencia de dirección humana
El informe presenta un espectro: desde Claude como asistente de ingeniería hasta marcos de múltiples agentes que operaban durante horas o días con supervisión mínima. También describe tareas programadas sin intervención humana durante su ejecución. Eso no equivale a demostrar que el sistema eligiera por sí mismo el propósito de toda la campaña.[1]
Anthropic subraya que los operadores conservaron decisiones especialmente relevantes, entre ellas seleccionar víctimas, monetizar hallazgos y revisar resultados. Añade una advertencia que evita titulares engañosos: autonomía y daño son dimensiones distintas. Varias de las intrusiones más graves que documenta estuvieron dirigidas por una persona en cada paso.[1]
Por tanto, estos casos no justifican afirmar que todos los atacantes ya actúan de manera autónoma ni que cualquier usuario puede reproducir sus resultados. La evidencia presentada describe operaciones concretas observadas por un proveedor, con diferentes grados de delegación.
Qué demuestra la publicación y qué queda abierto
El alcance de la evidencia sigue limitado por su origen. Anthropic es el proveedor del modelo y la fuente de los hallazgos sobre las intrusiones, los volúmenes de datos y las identidades atribuidas. La cobertura de CyberScoop recoge esos hallazgos; no aporta una segunda investigación forense de los mismos incidentes. Los casos deben leerse con esa distinción, incluso cuando describen consecuencias concretas para empresas y sus clientes.
Anthropic también sostiene que las técnicas de ataque seguían siendo familiares: credenciales robadas, servicios expuestos, sistemas sin actualizar y phishing. Su tesis es que cambia la economía del trabajo ofensivo al delegar tareas a modelos. Esa interpretación merece atención, pero no debe convertirse en una medición universal del aumento del riesgo.[1]
Desde una perspectiva social y estratégica, la pregunta útil es quién dirige la operación, qué capacidad delega y quién soporta el daño. Para las organizaciones defensoras, la lectura prudente es tratar la automatización como un factor que puede acelerar amenazas conocidas, sin abandonar controles básicos ni confundir velocidad con inevitabilidad. Esa es una interpretación editorial de los casos, no una eficacia defensiva medida por este informe.
Fuentes
[1] Anthropic, *Detecting and countering misuse of AI: September 2026*: Leer Más Greg Otto, CyberScoop, *AI lets small actors run state-level hacking campaigns, Anthropic report finds*, 10 de septiembre de 2026: Leer Más Anthropic, índice oficial de noticias, entrada del 10 de septiembre de 2026: Leer Más por Lía Torres — Perspectiva social y estratégica.
Fuentes: Anthropic, CyberScoop