La Inteligencia Artificial puede ser de gran ayuda para los piratas informáticos y en una investigación realizada por parte de Gambit Security han demostrado cómo Claude Code ha ayudado a un operador de ransomware en sus ataques. Se considera uno de los mejores ejemplos documentados del uso de la IA como arma en una campaña activa de ransomware.
Usan la IA para mejorar el ransomware
En este informe indican que un supuesto afiliado del ransomware conocido como The Gentlemen utilizó el código Claude de Anthropic para realizar prácticamente todas las etapas de una intrusión. Esto incluye la vulneración de dispositivos VPN expuestos hasta el robo de credenciales de dominio y la extracción de bases de datos SQL.
El operador utilizó Claude Sonnet 4.6, que es una versión anterior y con menos restricciones del modelo de Anthropic. Esto es probable que se deba a que las versiones más modernas sí tienen más medidas de seguridad para no poder utilizarlas en estas situaciones.
Gracias a este modelo de IA, los investigadores indican que los atacantes pudieron comprometer, al menos, ocho organizaciones muy variadas, en países como Australia, Tailandia o Estados Unidos.
Según explican los investigadores, en vez de solicitar código malicioso a Claude, el operador lo utilizó de forma interactiva, pegando la salida de comandos y permitiendo que el modelo refinara su propia sintaxis hasta lograr el objetivo. Cuando fallaba el inicio de sesión en el dispositivo VPN, Claude probaba por sí solo codificaciones de credenciales y rutas de API alternativas hasta que la autenticación funcionaba.
Algo a destacar es que la investigación reveló la capacidad de la IA para causar daños colaterales. Esto lo hizo al intentar modificar la configuración del portal de un firewall comprometido en la compañía eléctrica y, en su lugar, realizó una restauración completa de la configuración VDOM, lo cual dejó el dispositivo completamente sin servicio.
| Fase | Acción documentada | Evidencia o resultado |
|---|---|---|
| Acceso inicial | Vulneración de dispositivos VPN expuestos | Claude probó codificaciones de credenciales y rutas de API alternativas hasta lograr autenticación |
| Robo de credenciales | Sustracción de credenciales de dominio | El operador pegaba salidas de comandos y Claude refinaba la sintaxis |
| Exfiltración | Extracción de bases de datos SQL | Al menos 8 organizaciones afectadas en Australia, Tailandia y Estados Unidos |
| Daño colateral | Modificación fallida del firewall de una compañía eléctrica | Restauración completa de la configuración VDOM y dispositivo sin servicio |
El cambio ya se está produciendo
Hay que mencionar que la IA ya no se utiliza para atacar únicamente al crear mejores correos de phishing, por ejemplo; ahora tiene la capacidad de ejecutar explotación en tiempo real, robar credenciales y extraer datos sin requerir de una gran supervisión humana para ello.
Todo esto puede dar lugar a ataques muy sofisticados, mucho más complejos y poder llegar a más posibles víctimas. Los cibercriminales van a tener la capacidad de generar mejor ransomware, keyloggers para robar contraseñas o usar el phishing para engañar a las posibles víctimas.
Es fundamental tomar medidas de precaución y estar más preparados que nunca para afrontar posibles ataques en los que utilicen la Inteligencia Artificial. Entre otras cosas, debes tener en cuenta siempre lo siguiente:
- Desconfía de cualquier mensaje que te llegue.
- Instala únicamente aplicaciones oficiales.
- Utiliza buenas contraseñas.
- Habilita la autenticación en dos pasos.
- Mantén tus dispositivos actualizados.
Principalmente, mantener el sentido común es lo que te protegerá en Internet de ataques muy variados. Nunca debes abrir enlaces extraños que recibas por correo electrónico, ni tampoco poner datos o contraseñas en sitios no oficiales o instalar aplicaciones desde sitios de terceros. Todo esto puede suponer un riesgo importante. Desde INCIBE, el Instituto Nacional de Ciberseguridad, ya hablan de phishing 2.0 a los ataques impulsados por IA.
