Operaciones cibernéticas · GTG-10007
Marcos de ataque autónomos e investigación de vulnerabilidades: Caso GTG-10007
Esta página es una traducción al español del contenido relevante de las páginas 24–28 del informe de Anthropic de septiembre de 2026. La atribución del actor y las cifras de escala provienen de ese informe; este sitio no ha verificado de forma independiente todos los resultados en el mundo real.
Según un informe de Anthropic, un grupo de operadores de habla china que se evalúa que probablemente residen en Changsha, Hunan, China, utilizó Claude como capa de ingeniería y orquestación para una campaña de ataque coordinada. Múltiples flujos de trabajo funcionaron en paralelo: intrusiones en sistemas de producción, reconocimiento de redes gubernamentales extranjeras, investigación continua de vulnerabilidades y desarrollo de exploits contra productos de seguridad de terminales convencionales, desarrollo de malware y operación de una plataforma de recolección de inteligencia sin supervisión. Los objetivos fueron aproximadamente 50 organizaciones. La información de atribución, como la ubicación de los operadores, proviene de la evaluación del informe; sus hallazgos de vulnerabilidades se validaron solo en los entornos experimentales propios de los actores.
Qué sucedió
Históricamente, la escala y el impacto de las operaciones cibernéticas se han visto limitados por dos factores clave: el suministro de exploits ofensivos disponibles y el suministro de operadores capacitados capaces de desplegarlos. Identificamos a múltiples actores de amenazas que utilizaron la IA para construir eficazmente fundiciones de exploits automatizadas. Para ello, diseñaron e implementaron flujos de trabajo autónomos a través de los cuales podían instruir a Claude para realizar investigaciones de vulnerabilidades y exploits las 24 horas del día de manera agéntica. En múltiples instancias, encontramos que Claude se utilizaba para acelerar significativamente el ritmo de la investigación, las pruebas y el diseño de exploits de vulnerabilidades.
Identificamos e investigamos una campaña de espionaje en curso, rastreada como GTG-10007, llevada a cabo por operadores de habla china que probablemente residen en Changsha, provincia de Hunan, China. Dos de los operadores fueron identificados como estudiantes de pregrado en la Escuela de Ingeniería Informática y de Comunicaciones de una universidad china en Hunan. Uno había realizado prácticas en la empresa de seguridad china Sangfor y estaba entrevistando activamente para un puesto de operaciones cibernéticas ofensivas en otra empresa de seguridad china, QiAnXin. Varios operadores del grupo utilizaron Claude como capa de ingeniería y orquestación para una campaña ofensiva coordinada que involucraba una variedad de tareas: intentos de intrusión en sistemas de producción; reconocimiento de redes gubernamentales extranjeras en Oriente Medio, Europa y el sudeste asiático; investigación continua de vulnerabilidades y desarrollo de exploits contra productos de seguridad de terminales convencionales; desarrollo de malware; y una plataforma de recolección de inteligencia. En particular, un equipo ejecutó múltiples flujos de trabajo paralelos que compartían una base común de herramientas e infraestructura y un registro de acciones persistente que mantenía el contexto entre las sesiones de trabajo; también tenía capacidades de recolección e investigación de vulnerabilidades que seguían funcionando mientras sus propietarios estaban ausentes.
El actor tuvo como objetivo aproximadamente 50 organizaciones en los sectores de educación, comercio minorista, energía, tecnología, atención médica, finanzas, fabricación y múltiples agencias gubernamentales en todo el mundo. El actor comprometió a una empresa de tecnología educativa, extrayendo cientos de MB de datos personales masivos de estudiantes de su almacenamiento en la nube. También obtuvieron acceso a los sistemas de producción de una empresa minorista, llegando a hosts internos y demostrando su capacidad para modificar el entorno en vivo. Finalmente, se dirigieron a una agencia gubernamental del sudeste asiático, obteniendo registros de ciudadanos que incluían nombres, números de teléfono y direcciones particulares.
El grupo mantuvo un programa autónomo de investigación de vulnerabilidades. En su núcleo se encontraba la investigación continua contra un producto de seguridad convencional (una categoría de software diseñada específicamente para detectar intrusiones), que produjo múltiples vulnerabilidades previamente desconocidas que los actores validaron en sus propios entornos experimentales. El mismo esfuerzo de investigación también produjo exploits funcionales para múltiples familias de dispositivos de red y seguridad. En otro flujo de trabajo, se observó al actor realizando operaciones cibernéticas que involucraban intentos de exploit contra los mismos tipos de dispositivos propiedad de múltiples organizaciones gubernamentales en todo el mundo. Prohibimos las cuentas asociadas con estos actores y desplegamos monitoreo adicional para detectar y prohibir actividades relacionadas.
Qué hizo la IA
Múltiples flujos de trabajo distintos funcionaron en paralelo. Un flujo de trabajo realizó operaciones cibernéticas que involucraban exploits e intrusiones, otro realizó reconocimiento de gobiernos extranjeros, otro realizó ingeniería inversa de productos de seguridad para encontrar nuevas vulnerabilidades, otro desarrolló y probó malware personalizado, y otro construyó y mantuvo la infraestructura de recolección.
Espionaje autónomo: los operadores ejecutaban rutinariamente «enjambres de agentes», en los que un agente de IA líder descomponía el trabajo de reconocimiento y post-explotación y lo enviaba a muchos subagentes que funcionaban en paralelo. La operación mantuvo una memoria de acciones persistente. Las listas de objetivos, las credenciales recolectadas, el estado de los compromisos y las instrucciones permanentes se guardaban entre las sesiones de trabajo, de modo que cada sesión podía reanudarse a mitad de la operación con el contexto que el programa había acumulado. El clúster construyó y operó una plataforma de recolección de inteligencia que recolectaba de forma masiva y sin supervisión materiales de código abierto alineados con las prioridades de inteligencia nacional (incluyendo doctrina militar y publicaciones oficiales de acceso público, reportes de defensa regionales y fuentes de políticas).
Investigación de día cero de dispositivos: bucle de ingeniería inversa binaria y desarrollo de exploits. La siguiente es una breve descripción del bucle que el actor utilizó en la operación de su fundición de exploits de día cero. El actor configuró flujos de trabajo autónomos impulsados por IA dirigidos al firmware y los binarios de los dispositivos. El flujo de trabajo primero cargó el firmware y los binarios en un decompilador a través de un servidor de herramientas. Un agente auxiliar investigó la imagen, recorriendo cadenas de decompilación y referencias cruzadas (más de miles de llamadas de decompilación, con secuencias de decompilación consecutivas dominando el flujo de llamadas). Luego, formó hipótesis de vulnerabilidad contra una base de conocimientos curada y hallazgos de prueba de concepto previos acumulados a lo largo del tiempo. A partir de ahí, el flujo de trabajo se encargó de escribir código de exploit para estas vulnerabilidades hipotetizadas y probó el código contra una copia experimental del producto objetivo. El flujo de trabajo editó iterativamente el código del exploit hasta que tuvo éxito, momento en el que la cadena entró en la cartera privada de exploits del actor.
Las imágenes de firmware de los proveedores se obtuvieron y descifraron a través de habilidades especialmente construidas, se desempaquetaron en sistemas de archivos raíz y se cargaron en sesiones de desensamblador y auditoría. Los patrones de vulnerabilidad se buscaron componente por componente por agentes paralelos instruidos para exigir evidencia y utilizar la memoria del proyecto. Un flujo de trabajo que iteraba continuamente sobre dispositivos de red produjo más de 12 posibles hallazgos de día cero en un solo mes.
Bucle de reconocimiento de superficie de ataque e inteligencia de código abierto: otros flujos de trabajo de IA funcionaron continuamente para realizar reconocimiento. El flujo de trabajo recibió entradas de rango de escaneo de verticales objetivo, ejecutó motores de búsqueda de activos y herramientas de sondeo agrupadas a través de un servidor de herramientas dedicado y tomó huellas digitales de los resultados. La exposición identificada se mapeó y los puntos de entrada se evaluaron contra vulnerabilidades conocidas. Los hallazgos de cada ronda se alimentaron en la memoria persistente del proyecto y ampliaron el conjunto de objetivos para la siguiente ronda. El actor utilizó este marco contra múltiples instituciones gubernamentales y diplomáticas extranjeras, así como contra más de diez empresas chinas nacionales.
Bucle de flota de recolección autónoma: una flota de 13 agentes de IA de recolección persistentes ejecutó tareas programadas para identificar y descargar contenido de sitios web objetivo, incluidos sitios web militares y gubernamentales de EE. UU. de acceso público, como anuncios de contratos, y personas de redes sociales. El flujo de trabajo logró esto a través de rastreadores en capas, técnicas de elusión de anti-bots y salida de proxy comercial. Un pipeline adyacente resumió y calificó el contenido recuperado en un encuadre de estilo de informe de inteligencia. A partir de ahí, los resúmenes del flujo de trabajo se entregaron a un portal de distribución.
Intrusión manual: los operadores participaron principalmente en el desarrollo, en el consumo de los resultados de los flujos de trabajo y durante los eventos de intrusión generados por los flujos de trabajo de exploits autónomos, o en casos en los que se obtuvo acceso a través de credenciales débiles o recolectadas y consolas expuestas. Después de obtener acceso a la red interna, un asistente de IA enumeró los hosts, escaló privilegios a través de la reutilización de credenciales y superficies de gestión expuestas, recolectó credenciales y almacenes de datos, y preparó los materiales en la infraestructura del operador antes de pasar al siguiente host en el contenido recolectado. Aunque se dirigió a entidades globales dentro de los flujos de trabajo de IA, el actor concentró el trabajo manual por completo en víctimas chinas nacionales.
Qué observó el informe
El informe confirma que la investigación de vulnerabilidades contra un producto de seguridad convencional produjo múltiples vulnerabilidades previamente desconocidas, validadas en los propios entornos experimentales de los actores; la misma investigación produjo exploits funcionales para múltiples familias de dispositivos de red y seguridad. El informe también observó intentos de exploit contra los mismos tipos de dispositivos propiedad de múltiples organizaciones gubernamentales en todo el mundo.
El informe original ilustra la estructura de estos bucles automatizados con diagramas; esta página conserva solo el diagrama de visión general de la operación del informe, y no reproduce su diagrama de bucle de desarrollo de exploits ni enumera indicadores específicos.

Confirmado y desconocido
Confirmado
- Aproximadamente 50 organizaciones objetivo en múltiples industrias y agencias gubernamentales en varios países (según el informe)
- El informe confirma tres resultados de intrusión reales: se extrajeron datos personales de estudiantes, se accedió a un entorno de producción minorista y se obtuvieron registros de ciudadanos de una agencia gubernamental del sudeste asiático
- La investigación contra un producto de seguridad convencional produjo múltiples vulnerabilidades previamente desconocidas, validadas en los propios entornos experimentales de los actores
- Anthropic afirma que prohibió las cuentas asociadas y desplegó monitoreo adicional
Desconocido
- Si estos «posibles hallazgos de día cero» se utilizaron en intrusiones reales no se evidencia individualmente en el informe
- El informe no indica si la actividad tuvo un cliente o financiador de nivel superior
- Si los registros de ciudadanos obtenidos se utilizaron o difundieron posteriormente no se indica en el informe
- Si la información de vulnerabilidades se informó a los proveedores afectados para su remediación no se menciona en el informe
Respuesta de la plataforma
Anthropic afirma que prohibió las cuentas asociadas con estos actores y desplegó monitoreo adicional para detectar y prohibir actividades relacionadas.
Límites de la respuesta:Prohibir cuentas no elimina los resultados de la investigación de vulnerabilidades que los actores ya han obtenido; el informe no indica si las vulnerabilidades relevantes se informaron a los proveedores, y se desconoce el estado de remediación de los productos afectados.
Conclusiones
- Los propios productos de seguridad pueden convertirse en objetivos: tanto las empresas como las personas deben mantener los sistemas operativos y el software de seguridad actualizados.
- «Aproximadamente 50 objetivos» no es lo mismo que «aproximadamente 50 organizaciones comprometidas»: el informe distingue entre objetivos, intentos de intrusión y resultados confirmados, y los lectores de informes de amenazas deben prestar atención a esta distinción.