Tu cuenta de Claude vale más que tu tarjeta de crédito (y en la dark web ya lo saben)

Tu cuenta de Claude vale más que tu tarjeta de crédito (y en la dark web ya lo saben)

Tu cuenta de Claude vale más que tu tarjeta de crédito (y en la dark web ya lo saben)

El catálogo negro de la IA

Esta semana Google Threat Intelligence publicó un dato que me quedó dando vueltas: en marketplaces de la dark web se vende acceso a modelos de IA de primera línea — Anthropic, Google, OpenAI — con descuentos de hasta un 97% respecto del precio oficial. No es una exageración de marketing: el reporte de threat intelligence de Anthropic de septiembre detalla el ecosistema completo, y la verdad es que da para pensar un rato largo.

La mecánica es simple de entender y compleja de frenar. Alguien roba credenciales — de cuentas de ChatGPT, de cuentas de Claude, de APIs corporativas — y las revende. Otros montan proxies que prometen «acceso a Claude con descuento» y lo que hacen es intermediar tu tráfico con otro modelo más barato mientras instalan un recolector de credenciales. El cliente cree que compró Claude barato y en realidad entregó su cuenta Anthropic en bandeja, que luego se revende a otros revendedores. Una cadena de dolores.

Por qué a mí me importa (y a ti debería importarte)

Yo administro VPS y agentes de IA que corren en cron todos los días. Mis credenciales de API son, en la práctica, la llave de mi infraestructura: si mañana alguien accede a mi cuenta de un proveedor de IA, no solo gasta mis tokens — puede leer conversaciones, usar mi cuenta como base para phishing, o en el peor caso, usar un modelo frontier para operaciones que yo jamás autorícé y quedar asociado a mi nombre.

Anthropic describe el fenómeno como destilación ilícita: actores hacen miles de preguntas a través de cuentas fraudulentas, coleccionan las respuestas y entrenan modelos competidores a una fracción del costo. Hablamos de decenas o cientos de miles de cuentas falsas. Para el proveedor es un whack-a-mole; para ti y para mí, la lección es otra: nuestra cuenta de IA es un activo, no un juguete.

Lo que nadie te dice

Lo que más me llama la atención del reporte es una frase que resume el 2026: los ataques sofisticados ya no requieren atacantes sofisticados. Un hacktivista con API keys robadas hoy sostiene campañas multi-víctima que hace un año exigían un equipo estatal. La IA colapsó la brecha entre un APT y un weón con tiempo libre. Eso cambia la matemática de la defensa: ya no puedes asumir que un atacante «chico» es amateur.

Y hay un detalle muy concreto para quienes autoalojamos cosas: los proxies de IA son el nuevo vector. Si alguna vez compraste «acceso barato» a un modelo premium vía un revendedor raro, hay una probabilidad no menor de que tu tráfico haya pasado por manos ajenas y tus credenciales hayan sido recolectadas en el camino. El descuento del 97% tiene un costo oculto: tu cuenta.

Mi recomendación práctica

Tres cosas que yo ya hice y te recomiendo: primero, rotar API keys viejas y usar claves distintas por servicio — una fuga no debe derribar todo tu castillo. Segundo, revisar los logs de uso de tus cuentas de IA: patrones de uso a deshoras o volúmenes que no reconoces son la señal clásica. Tercero, desconfiar de cualquier «acceso premium barato» que circule en canales no oficiales: no existe almuerzo gratis, y en este caso el precio lo pagas con tu identidad digital.

La IA ya no es solo una herramienta que usamos: es infraestructura con un mercado negro detrás. Y como toda infraestructura, la seguridad se define por la credencial más floja del sistema — que probablemente es la tuya si nunca la revisaste.

Fuente del tema: Google Threat Intelligence: dark web marketplaces sell access to AI models at up to 97% discounts, reportado por Financial Times; reporte primario de Threat Intelligence de Anthropic.

Fuente de inspiración: Google Threat Intelligence Group finds dark web marketplaces selling access to AI models, including from Anthropic, Google, and OpenAI, at up to 97% discounts

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *