El informe de amenazas de septiembre de Anthropic: un revendedor de «Claude barato» que no era ni barato ni Claude, robo de claves en LiteLLM y presunta destilación a escala industrial

Anthropic logoAnthropicFYI26 de septiembre de 2026Seguridad
Qué pasó
Anthropic's September 2026 threat report documents a fake discount-Claude reseller that proxied buyers to another model and stole their credentials, prompt-injection key theft from LiteLLM-based wrappers, and alleged large-scale distillation.
Por qué importa
Third-party Claude access is a documented credential-theft route, and AI provider keys held by wrapper services and gateways are an active target.
Qué hacer
Buy Claude access directly or through a provider you can verify, rotate credentials if you used a reseller, and treat AI keys as production credentials.

Si alguien te vende Claude con descuento, da por hecho que no te está vendiendo Claude. El informe de amenazas de septiembre de 2026 de Anthropic documenta exactamente ese caso, y los compradores perdieron sus cuentas de Anthropic además del dinero. También muestra a atacantes extrayendo claves de API de producción de servicios wrapper construidos sobre LiteLLM. Nada de esto cambia ninguna calificación del directorio: LiteLLM sigue en condicional, y el informe no señala ningún fallo en el propio LiteLLM. Lo que sí cambia es cómo deberías comprar acceso a Claude y proteger tus claves de IA.

Qué pasó

El revendedor falso

Anthropic sigue al grupo con el nombre GTG-50021, un «grupo de habla rusa y ucraniana, uno de cuyos miembros usaba el alias 'kl1zy'». Este «gestionaba una operación fraudulenta de reventa de IA que ofrecía acceso barato a Claude», que «resultó no ser ni barato ni realmente Claude». Según el relato de Anthropic:

  • Qué recibían los compradores. Su tráfico «en realidad se desviaba en silencio a otro modelo de IA».
  • Qué perdieron. Las herramientas del revendedor «instalaban un recolector de credenciales que robaba las credenciales de sus cuentas de Anthropic y las revendía a otros revendedores de proxies de IA para usos maliciosos».
  • Indicadores. El informe enumera los dominios de la operación, entre ellos awstore.cloud, kiro.cheap, sys-tools.cfd, aws-us-east-3.com, holdboost.store y deltaclient.xyz.

Los wrappers de LiteLLM

El informe también aborda la cadena de suministro de la IA: «se observó a varios actores comprometiendo la implementación de LiteLLM en servicios wrapper de IA», mediante «inyección de prompts para exfiltrar las claves de API de producción usadas en sus entornos de contenedores alojados en la nube». El informe sitúa el compromiso en las implementaciones de los servicios wrapper, no en una vulnerabilidad de LiteLLM. La recomendación de Anthropic: «Las organizaciones deberían tratar las claves de IA y las integraciones de agentes con la misma seriedad que las credenciales de producción, porque los atacantes también las tratan con esa misma seriedad».

Las acusaciones de destilación

El informe también trata la destilación ilícita, en la que un laboratorio consulta de forma masiva el modelo de otro para entrenar el suyo. La lectura que hace TechCrunch del informe da la escala:

CampañaVolumenPeriodoCuentas
Las cinco campañasCasi 200 millones de intercambiosNo constaNo consta
Alibaba151 millones de intercambios, con picos de casi 3 millones al díaDe mayo a julio de 2026Unas 3500
Moonshot AICasi 300.000 solicitudes, dirigidas sobre todo a Opus10 díasUnas 5000

Son atribuciones de Anthropic. TechCrunch no recogió respuestas de las empresas señaladas, y nada de esto se ha verificado fuera de Anthropic.

Por qué importa

Cualquier vía de acceso a Claude que no pase por Anthropic, por una gran nube o por un proveedor que puedas verificar es ya un riesgo documentado de fraude y de robo de credenciales. Un revendedor con descuento puede cambiarte el modelo sin avisar, así que cualquier supuesto de calidad o de seguridad que hayas hecho sobre Claude deja de valer. Y un gateway que guarda tus claves de proveedores es un objetivo por sí mismo: la inyección de prompts convirtió los servicios wrapper en puntos de exfiltración de claves.

Qué cambia para ti

  • Si compras Claude. Hazlo directamente a Anthropic, en el marketplace de una gran nube o a un proveedor que puedas verificar. Trata a los revendedores con descuento como no fiables.
  • Si has usado un revendedor. Rota las credenciales de tu cuenta de Anthropic y busca en tus logs los dominios que enumera Anthropic.
  • Si gestionas LiteLLM u otro gateway. Guarda y rota las claves de proveedores que contiene con los mismos controles que las credenciales de producción, y da por hecho que cualquier entrada que llegue al modelo puede alcanzar esas claves.

FAQ

¿Está comprometido el propio LiteLLM? El informe describe ataques contra implementaciones de LiteLLM en servicios wrapper y no señala ninguna vulnerabilidad de LiteLLM. Nuestro veredicto sobre LiteLLM sigue en «condicional».

¿Cómo sabría si un revendedor me ha cambiado el modelo? Puede que no lo sepas. Anthropic afirma que el tráfico «se desviaba en silencio a otro modelo de IA», y por eso comprar a una fuente verificable es el único control fiable.

¿Respondieron Alibaba o Moonshot AI? No en la cobertura que citamos. Las cifras son atribuciones de Anthropic tal como las recoge TechCrunch.

Qué hacer

  1. 1 Buy Claude access from Anthropic, a major cloud marketplace, or a provider you can verify; treat discounted resellers as untrusted.
  2. 2 If you ever signed in through a third-party Claude reseller, rotate your Anthropic account credentials and check logs for the domains listed in Anthropic's report.
  3. 3 Store and rotate AI provider keys with the same controls you apply to production credentials, especially where a wrapper service or LiteLLM gateway holds them.

Herramientas y modelos afectados

No vuelvas a tener que ponerte al día

El resumen semanal — solo cambios de veredicto y acciones urgentes. Sin relleno.

Al suscribirte aceptas nuestra Política de privacidad. Cancela cuando quieras.