Operaciones cibernéticas · GTG-50021
Servicios falsos de reventa de IA y robo de credenciales: Caso GTG-50021
Esta página es una traducción al español del contenido relevante de las páginas 28–30 del informe de Anthropic de septiembre de 2026. La atribución del actor y las descripciones de actividad provienen de ese informe; este sitio no ha verificado de forma independiente todos los resultados del mundo real.
Según el informe de Anthropic, la cadena de suministro de la IA se ha convertido en un objetivo, botín y fuente de capacidad de cómputo para ataques de actores maliciosos. El acceso a la IA en forma de claves API robadas, tokens de sesión y dispositivos es cada vez más el objetivo único de múltiples grupos criminales. GTG-50021 es un servicio falso de reventa de IA operado por un actor de habla rusa y ucraniana. Los clientes pensaban que compraban acceso a Claude con descuento, pero su tráfico se redirigía silenciosamente a otros modelos; la herramienta del revendedor también instalaba un recopilador de credenciales en el dispositivo, revendiendo las credenciales de las cuentas a otras redes de proxies.
Qué sucedió
La mejora de capacidades que conlleva el acceso a la IA es muy buscada por los actores maliciosos y la economía criminal en general. El acceso a la IA en forma de claves API robadas, tokens de sesión y dispositivos es cada vez más el objetivo único de múltiples grupos criminales. Estos grupos luego suelen vender ese acceso a través de intermediarios, que normalmente lo introducen en redes falsas de reventa de IA que rotan entre nuevas claves API y tokens de sesión robados hasta que se agotan sus límites de uso. Los actores maliciosos también utilizan, o compran a intermediarios, estas claves API y tokens de sesión robados para sus operaciones de ciberataque.
Una cadena de suministro criminal de la IA ha establecido una serie de vías para recolectar las claves API y los tokens de sesión de las víctimas. Un método consiste en disfrazar el malware como un proveedor legítimo de servicios de IA. Los actores crean sitios web que afirman ser servicios intermediarios entre múltiples modelos de IA y ofrecen acceso con descuento a modelos de IA de vanguardia. Los visitantes del sitio web se ven comprometidos de múltiples maneras, la más persistente de las cuales es hacer que las víctimas descarguen e instalen aplicaciones cliente maliciosas, a menudo disfrazadas de herramientas de IA populares (incluido Claude Code), que en realidad son recopiladores de credenciales que reúnen todas las credenciales y tokens de sesión autenticados en el dispositivo de la víctima y los envían al atacante. Esto incluye cualquier token de sesión o clave API relacionada con la IA en el dispositivo de la víctima. Debido a que las claves API o las cuentas de la víctima pueden identificarse como comprometidas y restablecerse, el recopilador de credenciales continúa identificando cualquier sesión nueva en el dispositivo y enviándola al actor. De esta manera, el actor imita efectivamente las mismas redes falsas de reventa a las que suministra credenciales robadas, pero en su lugar utiliza este esquema para que las víctimas suministren continuamente credenciales al atacante, que luego se venden a revendedores falsos.
GTG-50021 es un grupo dedicado a actividades similares. Son un grupo de habla rusa y ucraniana, uno de los cuales utiliza el alias «kl1zy». Operaban un negocio falso de reventa de IA que ofrecía acceso barato a Claude —que resultó no ser ni barato ni realmente Claude. Los clientes pensaban que compraban acceso a Claude con descuento, pero su tráfico en realidad se redirigía silenciosamente a otro modelo de IA, mientras que la herramienta del revendedor instalaba un recopilador de credenciales que robaba las credenciales de sus cuentas de Anthropic y las revendía a otros revendedores de proxies de IA para su uso malicioso.
También hay grupos que intentan dirigirse al propio ecosistema y la cadena de suministro de la IA, buscando acceso a modelos restringidos a través de proveedores de IA, organizaciones de evaluación y programas de acceso confiable. Por ejemplo, se observó a múltiples actores irrumpiendo en implementaciones de LiteLLM de servicios de encapsulación de IA: utilizaron la inyección de indicaciones para exfiltrar las claves API de producción utilizadas en sus entornos de contenedores alojados en la nube.
Los revendedores falsos funcionan cada vez más con acceso robado. Lo más común es que provenga de claves API y tokens de sesión que los clientes legítimos exponen inadvertidamente en sus productos, aplicaciones y código público (como GitHub, archivos de instalación de aplicaciones móviles, contenedores Docker, sitios web y chatbots). Los actores maliciosos extraen continuamente estas fuentes en busca de claves expuestas y las analizan en busca de vías de abuso de autenticación.
Un operador que obtiene credenciales de IA obtiene tres cosas a la vez: botín —las claves y cuentas robadas tienen valor de reventa en mercados establecidos—; capacidad de cómputo —tener credenciales significa que sus cargas de trabajo de ataque pueden ejecutarse a costa de otros—; y cobertura —la actividad se atribuye al propietario legítimo de las credenciales.
Una campaña hacktivista (descrita más adelante en este informe) se ejecutó enteramente con claves API robadas durante un mes. Los miembros afiliados a ShinyHunters cambiaron sus propias cargas de trabajo de ataque a las claves de IA de las víctimas después de obtenerlas durante las intrusiones. GTG-50020 primero tomó las claves de producción del entorno de pruebas de un proveedor de IA después de irrumpir en él.
Las claves API y los tokens de sesión de IA son el objetivo; las integraciones que los clientes construyen alrededor de la IA (como entornos de pruebas, proxies y revendedores) forman parte de la superficie de ataque. Las organizaciones deben tratar las claves de IA y las integraciones de proxies con la misma seriedad que las credenciales de producción —porque los atacantes las tratan con la misma seriedad. El acceso a la IA solo debe comprarse a través de canales autorizados. Un descuento que afirma requerir enrutar el tráfico y las credenciales a través de un intermediario desconocido plantea un riesgo significativo para los datos y sistemas del usuario.
Qué observó el informe
El informe confirmó la cadena de reventa falsa, redirección de tráfico y reventa de credenciales, situándola dentro de la cadena de suministro criminal más amplia: el acceso robado es tanto el objetivo como una fuente de capacidad de cómputo para ataques posteriores.
El informe enumera los indicadores de compromiso relacionados (dominios, etc.) al final para que los defensores los investiguen. Según los límites de seguridad de este sitio, no se reproducen los valores específicos de los indicadores.

Confirmado y desconocido
Confirmado
- El informe confirma la existencia de reventa falsa comercializada como acceso a Claude con descuento
- El informe confirma que el tráfico de los clientes se redirigió a otros modelos y que se instalaron recopiladores de credenciales en los dispositivos
- El informe confirma que las credenciales robadas entran en otras redes de reventa de proxies
Desconocido
- El número total de usuarios afectados y el monto de las pérdidas financieras no se indican en el informe
- En qué ataques se utilizaron finalmente las credenciales revendidas no se mapea uno a uno en el informe
- Si todos los sitios web falsos dejaron de operar después de ser bloqueados no se afirma en el informe
Respuesta de la plataforma
El informe divulga este tipo de actividad como un riesgo en la cadena de suministro y comparte inteligencia con socios de la industria. Este sitio no reproduce los valores específicos de los indicadores enumerados en el informe.
Límites de la respuesta:La divulgación y el bloqueo pueden interrumpir el abuso de Claude, pero no significan que todo el mercado negro de reventa haya desaparecido.
Conclusiones
- Solo compra servicios de IA a través de canales oficiales; el «Claude especialmente barato» es en sí mismo una señal de riesgo.
- No instales «clientes de IA» o complementos de navegador desconocidos solo para obtener un descuento.
- Una vez que las claves API y las sesiones de inicio de sesión se filtran, pueden revenderse a atacantes completamente no relacionados.