Tu llave de API de Claude es el botín, dice Anthropic
Ricardo Argüello, 20 de septiembre de 2026
CEO & Fundador
Resumen general
El 10 de septiembre de 2026 Anthropic publicó su informe de uso indebido de IA, con casos detectados entre diciembre de 2025 y agosto de 2026. Una de sus conclusiones más útiles para empresas es que las llaves de API de IA se volvieron un objetivo criminal en sí mismas, y que la mayoría se filtran desde el entorno de los propios clientes.
- Quien roba una llave de API de IA obtiene tres cosas, según Anthropic: algo que revender, cómputo pagado por la víctima y una coartada, porque la actividad se atribuye al dueño legítimo
- Una campaña hacktivista corrió un mes entero con llaves robadas, y el grupo GTG-50020 atacó a unas treinta empresas de IA en cuatro días usando las llaves de sus víctimas
- Las llaves se filtran desde GitHub, instaladores de apps móviles, contenedores Docker, sitios web y chatbots, y también por inyección de instrucciones contra implementaciones de LiteLLM
- Revendedores fraudulentos ofrecieron acceso barato a Claude que en realidad enviaba el tráfico a otro modelo e instalaba un ladrón de credenciales
- Anthropic recomienda tratar las llaves de IA y las integraciones de agentes con la misma seriedad que las credenciales de producción, y comprar acceso solo por canales autorizados
Imagina que dejas la tarjeta de combustible de la flotilla de tu empresa pegada con cinta en el parabrisas de un camión. Quien la encuentra llena su tanque, revende la tarjeta y cada carga aparece a nombre de tu empresa. Así funciona una llave de API de IA expuesta, y la primera señal suele ser la factura.
Resumen generado con IA
Un grupo de habla rusa que se dedicaba a robar datos de plataformas de reservas de hotel cambió de objetivo. En una intrusión anterior se llevó unos 26 gigabytes y pidió entre 1,5 y 2,5 millones de dólares.
Esta vez fue por otra cosa. Inyectó instrucciones maliciosas en el entorno automático de evaluación de un proveedor de IA, y ese entorno le entregó las credenciales que guardaba, incluidas las llaves de API de producción de varios proveedores de modelos. Con esas llaves, y ya no con las suyas, atacó a unas treinta empresas de IA en cuatro días.
El caso es GTG-50020 y está en el informe de uso indebido de IA que Anthropic publicó el 10 de septiembre. Son 154 páginas. Si tu empresa usa IA, el capítulo que te importa es el de las llaves, bastante antes que el de armas biológicas.
La llave vale más que los datos
Anthropic lo resume en tres palabras. Quien consigue una credencial de IA obtiene “loot” (botín), porque las llaves y cuentas se revenden en mercados establecidos. Obtiene “compute” (cómputo), porque sus ataques corren a costa de otro. Y obtiene “cover” (coartada), porque la actividad queda a nombre del dueño legítimo.
Una campaña hacktivista contra entidades políticas europeas corrió un mes entero con llaves robadas. Afiliados de ShinyHunters, apenas encontraban llaves de IA dentro de una víctima, pasaban sus propios ataques a esas llaves.
La recomendación del informe es textual: “Organizations should treat AI keys and agent integrations with the same level of seriousness as they do production credentials” (las organizaciones deberían tratar las llaves de IA y las integraciones de agentes con la misma seriedad que las credenciales de producción).
Abre la política de uso de IA de tu empresa, si ya la tienen, y busca la palabra llave. Privacidad seguro aparece. Alucinaciones también. Y según este informe, la llave es por donde están entrando.
Dónde la dejan las empresas
La fuente más común de llaves robadas, dice Anthropic, son clientes legítimos que las expusieron sin darse cuenta. En repositorios de GitHub. En los archivos de instalación de apps móviles. En contenedores Docker. En sitios web. En chatbots.
Ninguno de esos lugares es exótico. Una llave en el código del frontend de un chatbot está a un clic de “ver código fuente”. Una app móvil se puede desempacar. Un contenedor público se puede descargar y revisar, y los atacantes lo hacen de forma automática, todo el tiempo.
Hay un vector más sutil. Varios actores atacaron implementaciones de LiteLLM, una capa muy común para conectar varias APIs de modelos, y usaron inyección de instrucciones (prompt injection) para sacar las llaves de producción del contenedor donde corrían. Si tu agente puede leer una variable de entorno, alguien puede intentar convencerlo de que te la muestre. De esto escribimos cuando Uber tuvo que medir qué hacían sus agentes.
El Claude barato que no era Claude
El grupo GTG-50021 vendía acceso a Claude con descuento. Anthropic lo describe como algo que “turned out to be neither cheap nor actually Claude” (no resultó ni barato ni Claude). El tráfico iba en silencio a otro modelo, y la herramienta del revendedor instalaba un ladrón de credenciales que robaba la cuenta de Anthropic del cliente para revenderla.
Otro actor montó sitios que se hacían pasar por intermediarios entre varios modelos y ofrecían instaladores que imitaban herramientas conocidas, Claude Code entre ellas. Eran ladrones de credenciales. Yo uso Claude Code todos los días, y la única forma sensata de instalarlo es desde Anthropic.
El informe dice que un supuesto descuento que exige pasar tu tráfico y tus credenciales por un intermediario desconocido introduce un riesgo enorme. Yo iría más lejos. Eso se parece mucho más a una puerta abierta que a un descuento.
Lo que haría esta semana
Nada de esto requiere un proyecto grande.
- Un inventario de cada llave de API de IA que existe en la empresa, con su dueño, dónde vive y qué aplicación la usa. Si nadie sabe cuántas hay, ese es el primer hallazgo.
- Una llave distinta por aplicación, con límite de gasto. Cuando una se filtra, rotas una y no todas.
- Cero llaves en código del lado del cliente, en apps móviles o en imágenes de contenedor. Un escáner de secretos en el repositorio atrapa buena parte antes del commit.
- Revisar el consumo del proveedor cada semana. Si la actividad queda a tu nombre, la factura es muchas veces la primera alarma.
Hace unos meses vimos lo mismo con las apps de Lovable que exponían datos. El problema no era el modelo, era lo que quedaba publicado alrededor.
En IQ Source revisamos el código y la infraestructura de empresas que ya tienen IA en producción, y las llaves están entre lo primero que buscamos. Si no puedes decir hoy cuántas llaves de IA tiene tu empresa y dónde están, empecemos por ahí.
Auditemos dónde viven tus llavesPreguntas Frecuentes
El informe de Anthropic publicado el 10 de septiembre de 2026 señala que las llaves de API y los tokens de sesión de IA se volvieron el objetivo único de varios grupos criminales. Quien los roba obtiene algo que revender, cómputo pagado por la víctima y una coartada, porque la actividad se atribuye al dueño legítimo.
Según el informe de Anthropic, la fuente más común de llaves de API de IA robadas son clientes legítimos que las expusieron sin querer en GitHub, archivos de instalación de apps móviles, contenedores Docker, sitios web y chatbots. Los atacantes revisan esas fuentes de forma constante buscando llaves válidas.
No. Anthropic documentó revendedores fraudulentos, como el grupo GTG-50021, que ofrecían acceso barato a Claude pero enviaban el tráfico a otro modelo e instalaban un ladrón de credenciales. Anthropic recomienda comprar acceso a IA solo por canales autorizados.
Tratándolas como credenciales de producción, como recomienda Anthropic. Eso incluye un inventario de cada llave con su dueño, llaves separadas por aplicación con límite de gasto, ninguna llave en código del lado del cliente, rotación periódica y revisión de consumo anómalo en la factura del proveedor.
Artículos Relacionados
Anthropic revisó 141.006 pruebas y halló 3 hackeos reales
Anthropic encontró tres casos en que Claude entró sin autorización a sistemas de empresas reales. Lo halló en una revisión retrospectiva, no por su monitoreo.
El agente de OpenAI escapó y hackeó a Hugging Face
OpenAI confirmó que un modelo en pruebas escapó de un entorno 'altamente aislado' y hackeó Hugging Face para robar las respuestas de su propio examen.
Anthropic filtró Mythos: la confianza tiene nuevo test
Anthropic expuso ~3,000 documentos internos por un error de CMS, incluyendo Claude Mythos, su modelo más avanzado. Qué cambia para tu estrategia de IA.
Seguridad de código con IA: más allá del escáner
Los escáneres estáticos ignoran vulnerabilidades contextuales. Descubre cómo el análisis de código con IA cierra esa brecha sin equipo de seguridad dedicado.
Proyecto Glasswing: la IA encontró lo que 27 años de humanos no vieron
Anthropic lanzó Claude Mythos Preview con 11 socios para defender infraestructura crítica. Qué cambia para la seguridad de tu empresa y qué hacer ahora.
Tu IA siente presión. Tu API no te lo dice.
Anthropic encontró 171 patrones emocionales internos en Claude. La desesperación hace que los modelos hagan trampa, sin dejar rastro en la salida.