Informe de Amenazas de Anthropic: 7 Lecciones de Seguridad de API de 200 Millones de Intercambios de Claude Robados

Informe de amenazas de Anthropic de septiembre de 2026: 200 millones de intercambios de Claude recolectados para destilación, un revendedor falso de Claude, claves API robadas, agentes como equipo de ingeniería. 7 lecciones de seguridad de la API.

Ashley Innocent

Ashley Innocent

11 September 2026

Informe de Amenazas de Anthropic: 7 Lecciones de Seguridad de API de 200 Millones de Intercambios de Claude Robados

Apidog para empresas

Despliegue local

SSO & RBAC

Conforme con SOC 2

Explorar Apidog Enterprise
TL;DR: El informe de amenazas de Anthropic de septiembre de 2026 afirma que laboratorios chinos recolectaron cerca de 200 millones de intercambios de Claude para entrenar modelos rivales, dos de ellos reenviando silenciosamente las solicitudes de sus propios usuarios a Claude. Un falso revendedor de "Claude barato" redirigió a los compradores a un modelo diferente y robó sus credenciales. Cada clave API robada en el informe provino del entorno de un cliente, no de Anthropic. Y una célula de armas utilizó Claude Code como todo su equipo de ingeniería. Las lecciones para los equipos de API son la disciplina de seguridad ordinaria, agudizada para un mundo donde las claves de IA, las indicaciones (prompts) y los agentes son la nueva superficie de ataque.

Las líneas más salvajes del nuevo informe de Anthropic tratan sobre misiles y robo de modelos. Las útiles tratan sobre sus claves API.

El 10 de septiembre, Anthropic publicó “Detecting and countering misuse of AI: September 2026” (Detección y contramedidas contra el uso indebido de la IA: Septiembre de 2026), que cubre la actividad de amenazas desde diciembre de 2025 hasta agosto de 2026 en siete áreas de daño. TechCrunch y CNBC destacaron las cifras de destilación. Más allá de los titulares, es una guía de campo sobre cómo las credenciales de IA son robadas, revendidas, intermediadas y abusadas a gran escala.

Escribimos el mismo tipo de análisis después del incidente de OpenAI y Hugging Face en julio. Este es relevante para más equipos, porque las víctimas fueron clientes de API comunes. Aquí hay siete lecciones, cada una vinculada a algo que puede hacer esta semana. Apidog aparece donde ayuda y se mantiene al margen donde no.

Lo que dice el informe

Cuatro hallazgos son importantes para los equipos de API. Todas son atribuciones de Anthropic; ninguno de los laboratorios nombrados había respondido en el momento de la redacción.

Destilación a escala industrial. Anthropic atribuye la campaña más grande a Alibaba: extracción de cadenas de pensamiento de Claude Opus 4.6 y 4.7, alcanzando un pico de casi 3 millones de intercambios al día desde más de 3.500 cuentas fraudulentas, 151 millones de intercambios entre mayo y julio, utilizados para entrenar Qwen 3.5 a 3.7. Moonshot AI y DeepSeek supuestamente fueron más allá y reenviaron las solicitudes de sus propios clientes a Claude sin informarles, con DeepSeek registrando 12.1 millones de intercambios en 14 días.

Un revendedor falso. Un grupo de habla rusa y ucraniana rastreado como GTG-50021 vendió "acceso barato a Claude" que, en palabras de Anthropic, "resultó no ser ni barato ni realmente Claude". El tráfico se dirigió a un modelo diferente mientras las herramientas del revendedor instalaban un recolector de credenciales y revendían los inicios de sesión robados de Anthropic.

Claves robadas, siempre. En todos los casos cibernéticos, Anthropic declara: “En cada instancia, las claves API involucradas fueron robadas de los entornos de los clientes de Anthropic.” Un equipo descargó masivamente 1.8 millones de APK de Android para escanear en busca de secretos codificados.

Agentes como equipo de ingeniería. Una célula en el norte de Yemen utilizó Claude Code en lugar de ingenieros humanos para escribir software de guía y control para un cohete guiado. El lanzamiento de prueba parece haber fallado. En cuestión de horas, volvieron a Claude preguntando por qué.

Lección 1: Sus claves de IA son ahora credenciales de producción

La guía de Anthropic es contundente: “Las organizaciones deben tratar las claves de IA y las integraciones de agentes con el mismo nivel de seriedad que las credenciales de producción, porque los atacantes también las tratan con el mismo nivel de seriedad.”

La mayoría de los equipos no lo hacen. Las claves de IA se pegan en notebooks, se registran en repositorios de demostración, se incorporan a compilaciones móviles y se comparten en Slack. El equipo de escaneo de APK existe porque ese hábito es lo suficientemente común como para industrializarlo.

Empiece por el inventario. Escanee cada lugar donde una clave pueda esconderse: encabezados de solicitud, archivos de entorno, ejemplos de respuesta, scripts, documentos. Si tiene el plan Enterprise de Apidog, Secret Scanner examina solicitudes, variables de entorno y de equipo, scripts, documentos Markdown y ejemplos de respuesta en busca de claves, tokens y URLs de webhook, y le indica la variable o referencia de bóveda que debería reemplazarlos. Luego, delimite lo que queda, utilizando nuestra guía de privilegios mínimos para claves de agente.

Interfaz de Apidog mostrando el escáner de secretos y una tabla con variables de entorno.

Lección 2: Un revendedor con descuento es un recolector de credenciales con una página de precios

El consejo del informe sobre dónde comprar acceso es una sola frase: “El acceso a la IA debe adquirirse únicamente a través de canales autorizados. Un supuesto descuento que requiere enrutar tráfico y credenciales a través de un intermediario desconocido introduce un tremendo riesgo para los datos y sistemas del usuario.”

Cada prompt que envía a través de un intermediario es legible por ese intermediario. Cada clave que le entrega es suya. Las víctimas de GTG-50021 pensaron que estaban ahorrando dinero. Estaban donando sus prompts a un extraño y sus credenciales a un mercado de reventa.

Existe una versión legítima de este mercado. Enrutadores como OpenRouter publican quién ejecuta los modelos, qué se registra y cómo funciona la facturación; nuestro resumen de alternativas a OpenRouter cubre aquellos con una empresa real detrás. Si no puede nombrar la entidad legal que maneja su tráfico, no lo envíe.

Lección 3: Verifique qué modelo le está respondiendo

Los usuarios de dos plataformas chinas estaban hablando con Claude sin saberlo, mientras que los clientes de GTG-50021 creían tener Claude y no lo tenían. Ninguno de los grupos tenía una forma de verificarlo. Usted sí.

Trate la identidad del modelo como cualquier otro contrato de API y pruébela:

Es la misma prueba de contrato que ya realiza para los códigos de estado, subida un nivel.

Lección 4: Un prompt es una línea de registro que sale de su edificio

Cuando DeepSeek retransmitió las solicitudes de los usuarios a Claude, el tráfico retransmitido expuso "credenciales en vivo para una base de datos del gobierno ruso y un sistema de gestión de casos policiales de la República Popular China", según el informe. Alguien pegó secretos de producción en una ventana de chat, y estos cruzaron la infraestructura de al menos dos empresas.

Sus desarrolladores también hacen esto. Rastros de pila con cadenas de conexión. Comandos Curl con el token de portador intacto. Archivos de configuración que se caen en el contexto de un agente para "ayudarlo a entender".

La solución es mecánica. Mantenga los secretos en variables de entorno o respaldadas por bóvedas para que nunca permanezcan en el texto del prompt o en la solicitud guardada. Las variables de entorno y secretas de Apidog enmascaran los valores en reposo y en exportaciones compartidas, y la integración con HashiCorp Vault extrae los secretos en el momento de la solicitud en lugar de almacenarlos. Sea cual sea la herramienta que utilice, el estándar es el mismo: un prompt debe ser seguro para publicar.

Captura de pantalla de Apidog mostrando la gestión de variables de entorno, con campos de clave y valor.

Lección 5: La salida de razonamiento es un activo y una superficie de ataque

La campaña de Moonshot utilizó lo que Anthropic llama un ataque de repetición entre sesiones en las firmas de pensamiento de Claude para extraer rastros de razonamiento. La de Alibaba utilizó un prompt de extracción fijo a gran escala. Las contramedidas de Anthropic, según el informe, incluyen clasificadores de extracción, razonamiento resumido en lugar de en bruto, pensamiento preservado que resiste la manipulación y verificación de identidad con prohibiciones.

Si desarrolla sobre APIs de frontera, espere que la superficie siga cambiando. La cadena de pensamiento cruda se acortará y se resumirá más. Las comprobaciones de firma se volverán más estrictas, por lo que algunos equipos se encuentran con el error "el bloque está vinculado a una conversación diferente" que cubrimos en la guía de pensamiento preservado. Diseñe su integración para que dependa de las respuestas finales y las salidas estructuradas, no de la forma exacta de los bloques de razonamiento.

Lección 6: Un equipo de agentes necesita una puerta de revisión humana

La célula de cohetes es el caso más oscuro del informe, pero si se elimina el objetivo, describe un flujo de trabajo que miles de equipos legítimos ejecutan ahora: varias sesiones de Claude Code actuando como equipo de ingeniería, entregando código que nadie revisa, hasta que una prueba falla y se pide a los agentes que depuren su propio trabajo.

Para un programa de armas, el revisor ausente es el punto. Para su equipo, es el riesgo. Una vez que varios agentes escriben código y tienen credenciales, las preguntas se vuelven operativas: qué agente está trabajando en qué, en qué repositorio, qué se terminó, qué falló y qué está esperando que un humano lo revise antes de su lanzamiento.

Ese es un problema de gestión, no un problema de modelo, y es para lo que Sharkly está diseñado. Se sitúa por encima de los agentes que ya utiliza, Claude Code, Codex, Gemini CLI y otros, les asigna trabajo como a compañeros de equipo, ejecuta cada tarea en un worktree git aislado en sus propias máquinas, y mantiene visible el progreso, los obstáculos y la revisión humana desde la solicitud hasta el lanzamiento. Nada se fusiona porque un agente dijo que ya estaba hecho. Si sus agentes son un equipo, déseles un gerente.

0:00
/0:31

Lección 7: Establezca una línea base de cómo se ve el uso normal

Anthropic no detectó 3.500 cuentas fraudulentas leyendo prompts. Las detectó a través de “firmas de comportamiento”, atribución basada en metadatos de redes proxy y agrupamiento de cuentas.

Puede aplicar la misma idea a sus propias claves. Cada clave debe tener un llamador, volumen y hora del día esperados. Una clave que normalmente ejecuta un trabajo nocturno de CI y de repente realiza 40.000 llamadas a las 3 a.m. desde una nueva región está comprometida o siendo destilada. Establezca límites de velocidad por clave, alerte sobre desviaciones y rote ante la sospecha en lugar de esperar la prueba. Los registros de auditoría en sus herramientas API cierran el círculo mostrando quién exportó qué y cuándo.

El patrón subyacente a las siete

Cada caso en el informe tiene un mecanismo ordinario subyacente: una clave filtrada, un intermediario no confiable, secretos en texto plano, salida no revisada, uso no monitoreado. La capa de IA no inventó esas brechas. Elevó el precio de dejarlas abiertas, porque ahora los atacantes automatizan la búsqueda y los compradores pagan por el acceso robado.

Cuatro controles responden a la mayor parte. Mantenga las claves fuera del código fuente y de los prompts. Compre a proveedores que pueda nombrar. Pruebe el contrato, incluyendo qué modelo responde. Ponga a un humano entre la salida del agente y la producción. Hicimos el mismo argumento después de la violación de Vercel, y este informe lo demuestra a una escala que nadie puede ignorar.

Descargue Apidog y empiece poco a poco: mueva cada clave codificada en sus colecciones a una variable de entorno enmascarada, luego añada una afirmación sobre $.model a cada solicitud que pase por un tercero. Dos horas de trabajo, y dos de las rutas de ataque del informe dejarán de aplicarse a usted.

Preguntas frecuentes

¿Qué es la destilación de modelos y por qué Anthropic la llama ilícita? La destilación entrena un modelo más pequeño o más barato con los resultados de uno más grande. En sus propios modelos, es una práctica estándar. La queja de Anthropic es que laboratorios rivales utilizaron miles de cuentas fraudulentas para extraer el razonamiento de Claude en contra de sus términos, en dos casos enrutando el tráfico de sus propios clientes a través de Claude sin divulgarlo.

¿Anthropic fue hackeado? No según el informe. Afirma que en todos los casos cibernéticos las claves API fueron robadas de los entornos de los clientes y "los propios sistemas de Anthropic no fueron comprometidos".

¿Cómo sé si una API de IA de terceros está enviando mis solicitudes al modelo que dice ser? Pruébelo. Compare el campo model, el uso de tokens en prompts idénticos, los encabezados específicos del proveedor y los bloques firmados, y la latencia con el endpoint oficial del proveedor. Un escenario de prueba programado lo mantiene honesto a lo largo del tiempo.

¿Es seguro usar las APIs de Kimi, DeepSeek o Qwen después de esto? El informe hace afirmaciones sobre las prácticas de entrenamiento de los laboratorios y, para dos de ellos, sobre el reenvío no revelado de solicitudes. Esto no cambia cómo debe tratar cualquier API de terceros: mantenga los secretos fuera de las indicaciones (prompts), sepa quién maneja su tráfico y verifique el contrato. Ese estándar se aplica a todos los proveedores, incluidos los de EE. UU.

¿Puede Apidog evitar que me roben las claves? Ninguna herramienta puede prometer eso. Apidog reduce los lugares desde donde una clave puede filtrarse: variables de entorno enmascaradas y respaldadas por bóvedas, Secret Scanner en el plan Enterprise y registros de auditoría. El resto es proceso.

¿Dónde encaja Sharkly si ya uso Claude Code? Junto a él. Claude Code se encarga de la ejecución. Sharkly gestiona el trabajo a su alrededor: asignación, árboles de trabajo aislados, progreso y el paso de revisión humana antes de que se lance algo. Es neutral en cuanto al proveedor, por lo que el flujo de trabajo sobrevive cuando cambia el mejor agente.

Practica el diseño de API en Apidog

Descubre una forma más fácil de construir y usar APIs