Anthropic detectó y desarticuló una campaña de ciberespionaje vinculada a Rusia en la que el grupo Midnight Blizzard —también conocido como BlueBravo, APT29 y Cozy Bear— utilizó Claude contra más de 20 organizaciones gubernamentales, diplomáticas, de inteligencia y defensa. Las agencias de inteligencia occidentales atribuyen este grupo al Foreign Intelligence Service (SVR) de Rusia.
Los atacantes comprometieron proveedores de Wi-Fi de hoteles y modificaron registros DNS para redirigir a los viajeros hacia infraestructura bajo su control. También dirigieron sus operaciones contra miembros del Gobierno y el ejército de Ucrania, personal diplomático y entidades relacionadas con la cadena de suministro de drones.
Tras acceder a los buzones de dos fabricantes de componentes para drones, robaron un kit de desarrollo de software propietario de un fabricante militar. Anthropic afirmó que utilizaron Claude para aplicar ingeniería inversa al sistema de visión del dron y recuperar su arquitectura, la lista de componentes de hardware, las dependencias de proveedores y detalles de un producto aún no anunciado.
El grupo empleó además Claude para comprobar si sus herramientas eran detectadas por productos de seguridad. Cuando sus implantes eran identificados, la IA ayudaba a localizar, modificar y volver a desplegar los artefactos detectados, acelerando la adaptación de los atacantes frente a las defensas.
El informe de Anthropic también describe otros abusos de Claude: afiliados sospechosos de ShinyHunters lo emplearon para buscar credenciales, mapear sistemas y extraer datos con fines de extorsión; un grupo de habla china mantuvo un programa autónomo de investigación de vulnerabilidades que descubrió varios zero-day en un producto de seguridad; y un hacktivista francófono lo utilizó contra partidos políticos, medios y think tanks europeos.
Anthropic señaló que el uso de IA está reduciendo el nivel de conocimientos y trabajo necesario para ejecutar campañas complejas, aunque el phishing, las credenciales robadas, los servicios expuestos y las vulnerabilidades de software siguen siendo elementos centrales de los ataques. La empresa afirmó que bloqueó las actividades observadas, reforzó sus medidas de protección y compartió información con las autoridades y socios del sector cuando fue pertinente.
Fuente: The Record.