logo
11 de septiembre de 2026

El botín cambió: la llave de tu modelo vale más que tu base de datos

seguridadagentes de IAcredencialesAnthropicinteligencia de amenazas

Anthropic publicó su informe de amenazas de setiembre. El dato que importa no es que los atacantes usen IA: es que ahora atacan a los proveedores de IA.

El botín cambió: la llave de tu modelo vale más que tu base de datos

Anthropic publicó ayer su informe de inteligencia de amenazas de setiembre, que cubre los casos que desmontó entre diciembre de 2025 y agosto de 2026. Lo leí completo. El titular fácil sería «los criminales ya usan inteligencia artificial», y es verdad, pero es la parte menos interesante del documento.

Lo que me hizo parar es otra cosa. Un grupo con motivación financiera, al que Anthropic identifica como GTG-50020, dedicó cuatro días a atacar a unas treinta empresas de inteligencia artificial, una tras otra. Su objetivo declarado no era una base de datos de clientes ni información financiera. Era acceder a un modelo Claude que todavía no se había lanzado. Anthropic dice que todos los caminos fallaron y que sus propios sistemas no fueron comprometidos.

Hay un segundo caso, más pequeño y más revelador. Un grupo de habla rusa y ucraniana montó un negocio de reventa: ofrecía acceso barato a Claude. El acceso no era barato ni era Claude. Enrutaban el tráfico a otro modelo y, de paso, instalaban recolectores de credenciales en las máquinas de sus propios clientes, para revender esas cuentas a otros proxies.

Las cifras del resto del informe son grandes. Afiliados de ShinyHunters analizando un millón ochocientos mil APK de Android distintos, robando más de dos mil cien juegos de tokens de Azure AD en más de cuarenta organizaciones, sacando más de trescientos mil registros de identidad nacional. Dos estudiantes de licenciatura en Hunan produciendo más de una docena de posibles días cero en un solo mes. Pero son esas dos historias pequeñas las que describen el cambio.

Por qué importa

Durante veinte años la seguridad corporativa se organizó alrededor de una idea: el atacante quiere tus datos. Por eso ciframos la base, segmentamos la red y auditamos quién consulta qué tabla.

Ese modelo asume que el valor está guardado. Un agente en producción no guarda valor: lo ejerce. Tiene una clave de API, una sesión abierta y un conjunto de herramientas que puede invocar. Leer archivos. Escribir en una base. Llamar a un servicio de pagos. Mandar correos. Quien roba esa credencial no se lleva un archivo. Hereda una capacidad.

Es una diferencia de naturaleza, no de grado. Una contraseña robada de un usuario humano le da al atacante lo que ese humano podía ver. Una credencial robada de un agente le da lo que ese agente podía hacer, a la velocidad a la que el agente lo hace, y dentro de un flujo automatizado donde nadie está mirando cada acción.

Por eso los proveedores de modelos se volvieron objetivo: concentran las llaves. Y por eso los revendedores falsos funcionan tan bien: el desarrollador que busca acceso más barato instala la herramienta con sus propias manos.

Qué implica si diriges una empresa de tecnología

Voy a ser concreto, porque en Indrox estas preguntas nos llegan de clientes que ya tienen agentes corriendo.

Primero: cuenta tus credenciales. No las que están en el gestor de secretos. Las que están en un archivo punto env en la laptop de alguien, en una variable de un pipeline que nadie revisa, en un repositorio privado con once colaboradores. La mayoría de las empresas con las que hablamos no puede responder cuántas claves de modelo tiene vivas, y esa incapacidad ya es la respuesta.

Segundo: ponle techo al agente, no solo a la persona. Si tu agente puede llamar a la API de pagos, la pregunta no es si el desarrollador tiene permiso. Es cuánto puede mover el agente por hora antes de que algo se detenga solo. Límites de gasto, límites de tasa, listas de herramientas permitidas por entorno. Un agente sin techo es una tarjeta de crédito sin límite entregada a un proceso.

Tercero: registra la acción, no solo el prompt. Muchos equipos guardan lo que se le pidió al modelo y no lo que el modelo terminó ejecutando. Cuando algo sale mal, el registro del prompt no dice nada. El registro de la llamada a la herramienta sí.

Cuarto: rota. Una clave de modelo debería tener vencimiento igual que una contraseña. Si rotar tus claves te toma una semana y te tumba tres servicios, eso ya es el hallazgo.

Y quinto, el menos técnico: si compras acceso a un modelo por un canal que no es el proveedor, estás comprando dos cosas y solo una está en la factura.

Mi lectura

Hay algo que me parece honesto reconocer sobre la fuente. Este es un informe de Anthropic sobre el uso indebido de Anthropic. No es un auditor independiente. Las cifras vienen de su propia telemetría y el documento tiene, inevitablemente, interés en mostrar que detectaron y desmontaron. Lo digo porque una vez publiqué un dato sacado de un medio sin comprobarlo y tuve que borrar la pieza. Aprendí a decir de dónde sale cada número.

Dicho eso, la señal me parece sólida, porque no depende de creerle a nadie. Es geometría del negocio criminal: el atacante va donde el valor está concentrado y la vigilancia es más floja. Las credenciales de modelos están concentradas y están mal vigiladas, porque las repartimos con la urgencia de un prototipo y nunca volvimos a mirarlas.

La industria pasó dos años preguntándose si la inteligencia artificial iba a reemplazar trabajo. Mientras tanto, sin discutirlo, le entregamos a procesos automáticos permisos que a un empleado nuevo no le daríamos el primer día. El informe de Anthropic no es una noticia sobre hackers. Es la factura de esa distracción, y todavía llegó barata.

Fuentes: el informe de Anthropic es la fuente primaria de todas las cifras de este artículo; la cobertura de Unite.AI sirvió de segunda lectura. Para contexto de política pública, el aviso conjunto de CISA, NSA y FBI del 8 de setiembre.

I

Indrox

Equipo de tecnología de Indrox. Expertos en software a medida, inteligencia artificial aplicada y transformación digital para empresas en Perú y Latinoamérica.

Publicado el 11 de septiembre de 2026

El botín cambió: la llave de tu modelo vale más que tu base de datos