Anthropic revela abusos de Claude - armas biológicas, misiles y escucha de 25 millones de SIM
11 septiembre 2026Este artículo ha sido creado con una solución que, bajo supervisión humana, orquesta una granja de modelos de IA para tareas como la investigación, la verificación, la corrección y la traducción.
Las empresas tecnológicas rara vez cuentan qué salió mal. El jueves 10 de septiembre, Anthropic publicó un extenso informe sobre para qué intentó la gente usar Claude durante los últimos ocho meses. Hasta ayer, la publicación de la empresa en X acumulaba 36 millones de visualizaciones, y David Agranovich, que durante ocho años dirigió en Meta el equipo dedicado a desbaratar este tipo de operaciones, escribió: «Interrumpo mi pausa en X porque esto es fascinante (...). Es de destacar que Anthropic esté siendo tan transparente» (en inglés: «Breaking my X hiatus because this is fascinating (...). It's noteworthy that Anthropic is being this transparent»).
El informe abarca de diciembre de 2025 a agosto de 2026 y siete áreas: operaciones cibernéticas, operaciones de influencia, vigilancia, armamento convencional, biología, estafas y destilación ilícita de modelos. El caso más llamativo viene de Malí. Un consultor independiente de Bamako, que probablemente actuaba por su cuenta, construyó para el servicio de inteligencia del país (ANSE) la plataforma «Lakana 360», que vigila unos 25 millones de tarjetas SIM de los tres operadores móviles nacionales. El sistema graba llamadas, mensajes de texto y tráfico de voz, identifica a las personas por la voz incluso después de que cambien de tarjeta, marca a quienes usan VPN y cruza los datos con el registro biométrico nacional. A petición del operador, se eliminó el requisito de orden judicial del componente que redacta un informe de inteligencia sobre cualquier número de teléfono.
Y aquí empieza lo interesante. Anthropic bloqueó la cuenta, pero en el informe lo dice sin rodeos: «Las medidas contra la cuenta no afectan al producto ya implantado» (en inglés: «Account enforcement actions do not affect the deployed product»). El sistema terminado funciona en servidores locales, con modelos locales. Claude fue solo el equipo de ingeniería que escribió el código.
El segundo caso es una célula del norte de Yemen que lleva tres programas de armamento: un cohete guiado con un controlador de a bordo hecho con piezas corrientes de teléfono móvil, un misil balístico con un alcance previsto de más de 2000 km y la familia «R2000», que incluye una variante de vehículo hipersónico de planeo. El software de guiado lo escribieron en Claude Code en lugar de contratar ingenieros, con varias instancias a la vez y reparto de papeles: una escribía código, otra buscaba información y una tercera revisaba. Las salvaguardas bloqueaban parte de sus peticiones, así que repartieron el trabajo en muchas sesiones, para que ninguna revelara el conjunto. Hicieron una prueba de campo del cohete. Al parecer fracasó - y en cuestión de horas volvieron a Claude para averiguar por qué.
La sección de biología describe cinco casos y en todos vuelve el mismo problema: la investigación de doble uso parece inocente hasta que se la sitúa en su contexto. En mayo, un clasificador bloqueó la ayuda con una solicitud de subvención para trabajos gain-of-function con el virus chikungunya, dirigidos a aumentar la transmisibilidad y la evasión de la respuesta inmunitaria. Quienes la presentaban eran científicos civiles, pero el trabajo iba a realizarse en un instituto militar de investigación. La plataforma que enrutaba las peticiones tunelizaba el tráfico a través de infraestructura estadounidense y, tras el bloqueo, su operador recuperó el acceso en unos días y añadió un mecanismo que reenviaba las peticiones rechazadas al modelo de la competencia. Jacob Klein, responsable del equipo de análisis de amenazas de Anthropic, lo expresó así: «No ves a alguien que, como en un cómic, diga: "Oye, quiero construir un arma biológica"» (en inglés: «You are not seeing someone in a comic book kind of way say, "Hey, I want to build a biological weapon."»).
A veces las salvaguardas funcionan de una manera que no se ve en los titulares. Un investigador que trabajaba en la adaptación a mamíferos de la gripe aviar H5 intercambió miles de mensajes con Claude durante varias semanas, pero los clasificadores lo empujaron hacia los modelos más débiles de la empresa, Sonnet 4 y Haiku 4.5. Anthropic estima que el investigador obtuvo sobre todo ayuda de oficina con el diseño del estudio y el análisis de datos. En otro caso, Opus 5 escribió desde cero, en alrededor de una hora, una solicitud de subvención completa sobre ortopoxvirus: hipótesis, diseño experimental, dosis y estadística. Pasó porque la investigación sobre el debilitamiento de un virus no parece peligrosa.
Un capítulo aparte trata de siete laboratorios chinos que extraían de Claude su manera de razonar. La mayor operación la dirigía Alibaba: 151 millones de peticiones entre mayo y julio, con un máximo de casi 3 millones al día desde más de 3500 cuentas fraudulentas, y las transcripciones obtenidas fueron a entrenar los modelos Qwen. Durante diez días, Moonshot redirigió a Claude unas 300 000 peticiones de sus propios clientes y les mostró las respuestas de Claude como si fueran de Kimi; en total, de mayo a julio reunió más de 23 millones de peticiones. DeepSeek hacía lo mismo y, en catorce días de julio, se le atribuyeron 12,1 millones de peticiones. Los usuarios no tenían ni idea, y en las conversaciones redirigidas había previsiones financieras de una empresa farmacéutica, claves de acceso en funcionamiento, grabaciones de varios cientos de cámaras de Chengdú y credenciales de la base de datos de una agencia gubernamental vinculada al ministerio de Defensa de Rusia.
Conviene leer este informe con cierta reserva, y Agranovich lo apunta él mismo: «Anthropic señala que algunas de las cifras de impacto de algunas de las operaciones provienen de las propias métricas del atacante. Ahí hemos visto mucha inflación» (en inglés: «Anthropic notes that some of the impact numbers for some of the ops come from the attacker's own metrics. We've seen a lot of inflation there»). Algunos comentaristas de Hacker News acusaron a la empresa de un doble estándar: Anthropic nombra a las empresas chinas e indica los países desde los que actuaban las células armamentísticas, pero oculta las instituciones y los Estados en el caso de los investigadores de biología, porque «no afirmamos que tuvieran intención de causar daño» (en inglés: «we do not assert that they intended harm»). El día antes de la publicación del informe, el Ministerio de Comercio chino rechazó las acusaciones previas de las agencias estadounidenses como una politización de una técnica corriente y prometió una respuesta si Washington actúa contra las empresas chinas.
Una cosa queda en pie al margen de a quién se crea. Un proveedor de modelos nos ha dado otra lista, mucho más detallada, de usos concretos con cifras, en lugar de especulaciones sobre lo que la IA podría llegar a permitir algún día. En la sección de biología, Anthropic escribe que ninguna empresa, ni del sector de la IA ni de fuera de él, había mostrado antes públicamente pruebas de este tipo de uso de su propia plataforma. Los clientes de Kimi estaban seguros de que hablaban con Kimi. Un ingeniero de una empresa china pegó allí código interno y claves en funcionamiento, y todo fue a Claude y quedó guardado para el entrenamiento. Y la conclusión más práctica es esta: si usas un modelo barato a través de un intermediario, puedes no saber de quién es el modelo que de verdad está leyendo tus datos. El informe precisa que las conversaciones redirigidas pasaban por enrutadores de modelos utilizados en Estados Unidos y en Europa, así que el asunto alcanza también a quien consulta desde España.
Destilación - entrenar un modelo más pequeño con las respuestas de uno mayor para que adquiera sus capacidades a una fracción del precio. Es un método de entrenamiento habitual; Anthropic llama «destilación ilícita» a la obtención de las respuestas ajenas a escala industrial, sin permiso y en contra de las condiciones de acceso. Gain-of-function - investigación en la que se altera deliberadamente un organismo para que gane una propiedad nueva o más fuerte, por ejemplo una mayor transmisibilidad. Clasificador - un modelo aparte que vigila si una petición incumple las reglas; bloquea la respuesta antes de que llegue al usuario.