El informe de amenazas de septiembre de Anthropic: un revendedor de «Claude barato» que no era ni barato ni Claude, robo de claves en LiteLLM y presunta destilación a escala industrial
- Qué pasó
- Anthropic's September 2026 threat report documents a fake discount-Claude reseller that proxied buyers to another model and stole their credentials, prompt-injection key theft from LiteLLM-based wrappers, and alleged large-scale distillation.
- Por qué importa
- Third-party Claude access is a documented credential-theft route, and AI provider keys held by wrapper services and gateways are an active target.
- Qué hacer
- Buy Claude access directly or through a provider you can verify, rotate credentials if you used a reseller, and treat AI keys as production credentials.
Si alguien te vende Claude con descuento, da por hecho que no te está vendiendo Claude. El informe de amenazas de septiembre de 2026 de Anthropic documenta exactamente ese caso, y los compradores perdieron sus cuentas de Anthropic además del dinero. También muestra a atacantes extrayendo claves de API de producción de servicios wrapper construidos sobre LiteLLM. Nada de esto cambia ninguna calificación del directorio: LiteLLM sigue en condicional, y el informe no señala ningún fallo en el propio LiteLLM. Lo que sí cambia es cómo deberías comprar acceso a Claude y proteger tus claves de IA.
Qué pasó
El revendedor falso
Anthropic sigue al grupo con el nombre GTG-50021, un «grupo de habla rusa y ucraniana, uno de cuyos miembros usaba el alias 'kl1zy'». Este «gestionaba una operación fraudulenta de reventa de IA que ofrecía acceso barato a Claude», que «resultó no ser ni barato ni realmente Claude». Según el relato de Anthropic:
- Qué recibían los compradores. Su tráfico «en realidad se desviaba en silencio a otro modelo de IA».
- Qué perdieron. Las herramientas del revendedor «instalaban un recolector de credenciales que robaba las credenciales de sus cuentas de Anthropic y las revendía a otros revendedores de proxies de IA para usos maliciosos».
- Indicadores. El informe enumera los dominios de la operación, entre ellos awstore.cloud, kiro.cheap, sys-tools.cfd, aws-us-east-3.com, holdboost.store y deltaclient.xyz.
Los wrappers de LiteLLM
El informe también aborda la cadena de suministro de la IA: «se observó a varios actores comprometiendo la implementación de LiteLLM en servicios wrapper de IA», mediante «inyección de prompts para exfiltrar las claves de API de producción usadas en sus entornos de contenedores alojados en la nube». El informe sitúa el compromiso en las implementaciones de los servicios wrapper, no en una vulnerabilidad de LiteLLM. La recomendación de Anthropic: «Las organizaciones deberían tratar las claves de IA y las integraciones de agentes con la misma seriedad que las credenciales de producción, porque los atacantes también las tratan con esa misma seriedad».
Las acusaciones de destilación
El informe también trata la destilación ilícita, en la que un laboratorio consulta de forma masiva el modelo de otro para entrenar el suyo. La lectura que hace TechCrunch del informe da la escala:
| Campaña | Volumen | Periodo | Cuentas |
|---|---|---|---|
| Las cinco campañas | Casi 200 millones de intercambios | No consta | No consta |
| Alibaba | 151 millones de intercambios, con picos de casi 3 millones al día | De mayo a julio de 2026 | Unas 3500 |
| Moonshot AI | Casi 300.000 solicitudes, dirigidas sobre todo a Opus | 10 días | Unas 5000 |
Son atribuciones de Anthropic. TechCrunch no recogió respuestas de las empresas señaladas, y nada de esto se ha verificado fuera de Anthropic.
Por qué importa
Cualquier vía de acceso a Claude que no pase por Anthropic, por una gran nube o por un proveedor que puedas verificar es ya un riesgo documentado de fraude y de robo de credenciales. Un revendedor con descuento puede cambiarte el modelo sin avisar, así que cualquier supuesto de calidad o de seguridad que hayas hecho sobre Claude deja de valer. Y un gateway que guarda tus claves de proveedores es un objetivo por sí mismo: la inyección de prompts convirtió los servicios wrapper en puntos de exfiltración de claves.
Qué cambia para ti
- Si compras Claude. Hazlo directamente a Anthropic, en el marketplace de una gran nube o a un proveedor que puedas verificar. Trata a los revendedores con descuento como no fiables.
- Si has usado un revendedor. Rota las credenciales de tu cuenta de Anthropic y busca en tus logs los dominios que enumera Anthropic.
- Si gestionas LiteLLM u otro gateway. Guarda y rota las claves de proveedores que contiene con los mismos controles que las credenciales de producción, y da por hecho que cualquier entrada que llegue al modelo puede alcanzar esas claves.
FAQ
¿Está comprometido el propio LiteLLM? El informe describe ataques contra implementaciones de LiteLLM en servicios wrapper y no señala ninguna vulnerabilidad de LiteLLM. Nuestro veredicto sobre LiteLLM sigue en «condicional».
¿Cómo sabría si un revendedor me ha cambiado el modelo? Puede que no lo sepas. Anthropic afirma que el tráfico «se desviaba en silencio a otro modelo de IA», y por eso comprar a una fuente verificable es el único control fiable.
¿Respondieron Alibaba o Moonshot AI? No en la cobertura que citamos. Las cifras son atribuciones de Anthropic tal como las recoge TechCrunch.
Qué hacer
- 1 Buy Claude access from Anthropic, a major cloud marketplace, or a provider you can verify; treat discounted resellers as untrusted.
- 2 If you ever signed in through a third-party Claude reseller, rotate your Anthropic account credentials and check logs for the domains listed in Anthropic's report.
- 3 Store and rotate AI provider keys with the same controls you apply to production credentials, especially where a wrapper service or LiteLLM gateway holds them.
Herramientas y modelos afectados
No vuelvas a tener que ponerte al día
El resumen semanal — solo cambios de veredicto y acciones urgentes. Sin relleno.