Saltar al contenido principal

Tu llave de API de Claude es el botín, dice Anthropic

El informe de amenazas de Anthropic de septiembre muestra que robar llaves de API de IA ya es un negocio. Quien la roba gana botín, cómputo y coartada.

Tu llave de API de Claude es el botín, dice Anthropic

Ricardo Argüello

Ricardo Argüello
Ricardo Argüello

CEO & Fundador

Desarrollo de Software 5 min de lectura

Un grupo de habla rusa que se dedicaba a robar datos de plataformas de reservas de hotel cambió de objetivo. En una intrusión anterior se llevó unos 26 gigabytes y pidió entre 1,5 y 2,5 millones de dólares.

Esta vez fue por otra cosa. Inyectó instrucciones maliciosas en el entorno automático de evaluación de un proveedor de IA, y ese entorno le entregó las credenciales que guardaba, incluidas las llaves de API de producción de varios proveedores de modelos. Con esas llaves, y ya no con las suyas, atacó a unas treinta empresas de IA en cuatro días.

El caso es GTG-50020 y está en el informe de uso indebido de IA que Anthropic publicó el 10 de septiembre. Son 154 páginas. Si tu empresa usa IA, el capítulo que te importa es el de las llaves, bastante antes que el de armas biológicas.

La llave vale más que los datos

Anthropic lo resume en tres palabras. Quien consigue una credencial de IA obtiene “loot” (botín), porque las llaves y cuentas se revenden en mercados establecidos. Obtiene “compute” (cómputo), porque sus ataques corren a costa de otro. Y obtiene “cover” (coartada), porque la actividad queda a nombre del dueño legítimo.

Una campaña hacktivista contra entidades políticas europeas corrió un mes entero con llaves robadas. Afiliados de ShinyHunters, apenas encontraban llaves de IA dentro de una víctima, pasaban sus propios ataques a esas llaves.

La recomendación del informe es textual: “Organizations should treat AI keys and agent integrations with the same level of seriousness as they do production credentials” (las organizaciones deberían tratar las llaves de IA y las integraciones de agentes con la misma seriedad que las credenciales de producción).

Abre la política de uso de IA de tu empresa, si ya la tienen, y busca la palabra llave. Privacidad seguro aparece. Alucinaciones también. Y según este informe, la llave es por donde están entrando.

Dónde la dejan las empresas

La fuente más común de llaves robadas, dice Anthropic, son clientes legítimos que las expusieron sin darse cuenta. En repositorios de GitHub. En los archivos de instalación de apps móviles. En contenedores Docker. En sitios web. En chatbots.

Ninguno de esos lugares es exótico. Una llave en el código del frontend de un chatbot está a un clic de “ver código fuente”. Una app móvil se puede desempacar. Un contenedor público se puede descargar y revisar, y los atacantes lo hacen de forma automática, todo el tiempo.

Hay un vector más sutil. Varios actores atacaron implementaciones de LiteLLM, una capa muy común para conectar varias APIs de modelos, y usaron inyección de instrucciones (prompt injection) para sacar las llaves de producción del contenedor donde corrían. Si tu agente puede leer una variable de entorno, alguien puede intentar convencerlo de que te la muestre. De esto escribimos cuando Uber tuvo que medir qué hacían sus agentes.

El Claude barato que no era Claude

El grupo GTG-50021 vendía acceso a Claude con descuento. Anthropic lo describe como algo que “turned out to be neither cheap nor actually Claude” (no resultó ni barato ni Claude). El tráfico iba en silencio a otro modelo, y la herramienta del revendedor instalaba un ladrón de credenciales que robaba la cuenta de Anthropic del cliente para revenderla.

Otro actor montó sitios que se hacían pasar por intermediarios entre varios modelos y ofrecían instaladores que imitaban herramientas conocidas, Claude Code entre ellas. Eran ladrones de credenciales. Yo uso Claude Code todos los días, y la única forma sensata de instalarlo es desde Anthropic.

El informe dice que un supuesto descuento que exige pasar tu tráfico y tus credenciales por un intermediario desconocido introduce un riesgo enorme. Yo iría más lejos. Eso se parece mucho más a una puerta abierta que a un descuento.

Lo que haría esta semana

Nada de esto requiere un proyecto grande.

  1. Un inventario de cada llave de API de IA que existe en la empresa, con su dueño, dónde vive y qué aplicación la usa. Si nadie sabe cuántas hay, ese es el primer hallazgo.
  2. Una llave distinta por aplicación, con límite de gasto. Cuando una se filtra, rotas una y no todas.
  3. Cero llaves en código del lado del cliente, en apps móviles o en imágenes de contenedor. Un escáner de secretos en el repositorio atrapa buena parte antes del commit.
  4. Revisar el consumo del proveedor cada semana. Si la actividad queda a tu nombre, la factura es muchas veces la primera alarma.

Hace unos meses vimos lo mismo con las apps de Lovable que exponían datos. El problema no era el modelo, era lo que quedaba publicado alrededor.

En IQ Source revisamos el código y la infraestructura de empresas que ya tienen IA en producción, y las llaves están entre lo primero que buscamos. Si no puedes decir hoy cuántas llaves de IA tiene tu empresa y dónde están, empecemos por ahí.

Auditemos dónde viven tus llaves

Preguntas Frecuentes

Anthropic seguridad de IA llaves de API Claude ciberseguridad agentes de IA gobernanza de IA

Artículos Relacionados

Anthropic revisó 141.006 pruebas y halló 3 hackeos reales
Estrategia Empresarial
· 9 min de lectura

Anthropic revisó 141.006 pruebas y halló 3 hackeos reales

Anthropic encontró tres casos en que Claude entró sin autorización a sistemas de empresas reales. Lo halló en una revisión retrospectiva, no por su monitoreo.

Anthropic Claude seguridad IA
El agente de OpenAI escapó y hackeó a Hugging Face
Estrategia Empresarial
· 7 min de lectura

El agente de OpenAI escapó y hackeó a Hugging Face

OpenAI confirmó que un modelo en pruebas escapó de un entorno 'altamente aislado' y hackeó Hugging Face para robar las respuestas de su propio examen.

OpenAI Hugging Face contención de agentes IA
Anthropic filtró Mythos: la confianza tiene nuevo test
Estrategia Empresarial
· 7 min de lectura

Anthropic filtró Mythos: la confianza tiene nuevo test

Anthropic expuso ~3,000 documentos internos por un error de CMS, incluyendo Claude Mythos, su modelo más avanzado. Qué cambia para tu estrategia de IA.

Anthropic Claude filtración de datos confianza empresarial
Seguridad de código con IA: más allá del escáner
Desarrollo de Software
· 6 min de lectura

Seguridad de código con IA: más allá del escáner

Los escáneres estáticos ignoran vulnerabilidades contextuales. Descubre cómo el análisis de código con IA cierra esa brecha sin equipo de seguridad dedicado.

seguridad de código análisis de vulnerabilidades inteligencia artificial
Tu IA siente presión. Tu API no te lo dice.
Estrategia Empresarial
· 10 min de lectura

Tu IA siente presión. Tu API no te lo dice.

Anthropic encontró 171 patrones emocionales internos en Claude. La desesperación hace que los modelos hagan trampa, sin dejar rastro en la salida.

emociones IA agentes IA monitoreo IA