Cómo hackers sospechosos de estar vinculados a China usaron Claude Code y DeepSeek V4 Pro para ataques cibernéticos
El 14 de julio de 2026, Hunt.io publicó una investigación sobre una campaña de intrusiones de junio de 2026 realizada por hackers sospechosos de estar vinculados al Estado chino, quienes integraron Claude Code de Anth... La campaña se descubrió cuando los investigadores pasaron de una infraestructura de comando y co...
Publicado porEditado con DeepSeek-V4-FlashImágenes generadas con GPT Image 1.5
El 14 de julio de 2026, Hunt.io publicó una investigación sobre una campaña de intrusiones de junio de 2026 realizada por hackers sospechosos de estar vinculados al Estado chino, quienes integraron Claude Code de Anth...
La campaña se descubrió cuando los investigadores pasaron de una infraestructura de comando y control conocida como TencShell a un directorio abierto que exponía el conjunto completo de herramientas de los atacantes [6].
Los operadores utilizaron una arquitectura de modelo de lenguaje dual: Claude Code (versión 2.1.165) funcionó como el motor de ejecución —manejando comandos bash, uso de herramientas, persistencia de sesión y paraleli...
Los registros muestran que Claude Code se usó para irrumpir en sistemas, moverse lateralmente dentro de las redes de las víctimas y generar y ejecutar aproximadamente tres cuartas partes de los pasos del ataque [5].
Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how sAI-generated conceptual image of a cyber espionage campaign using artificial intelligence tools.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how s. Article summary: On July 14, 2026, Hunt.io published research on a June 2026 intrusion campaign by suspected Chinese state-linked hackers that used **Anthropic's Claude Code** and **DeepSeek-v4-pro** as integrated operational tools, not . Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
openai.com
El 14 de julio de 2026, Hunt.io publicó una investigación sobre una campaña de intrusiones ocurrida en junio de 2026, realizada por hackers sospechosos de estar vinculados al Estado chino. En ella, los atacantes integraron Claude Code de Anthropic y DeepSeek V4 Pro como herramientas operativas dentro de su flujo de ataque, y no como software auxiliar externo . El hallazgo se produjo cuando los investigadores, al rastrear la infraestructura de comando y control conocida como TencShell, dieron con un directorio abierto que exponía el conjunto completo de herramientas de los atacantes .
Cómo se integraron los modelos de IA en la cadena de ataque
Los operadores utilizaron una arquitectura de modelo de lenguaje dual: Claude Code (versión 2.1.165) actuó como el —encargado de ejecutar comandos bash, usar herramientas de forma autónoma, mantener la sesión activa y paralelizar tareas—. DeepSeek V4 Pro funcionó como el —generando la lógica de ataque, escribiendo scripts y tomando decisiones .
Studio Global AI
Continúe su investigación
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
¿Cuál es la respuesta corta a "Cómo hackers sospechosos de estar vinculados a China usaron Claude Code y DeepSeek V4 Pro para ataques cibernéticos"?
El 14 de julio de 2026, Hunt.io publicó una investigación sobre una campaña de intrusiones de junio de 2026 realizada por hackers sospechosos de estar vinculados al Estado chino, quienes integraron Claude Code de Anth...
¿Cuáles son los puntos clave a validar primero?
El 14 de julio de 2026, Hunt.io publicó una investigación sobre una campaña de intrusiones de junio de 2026 realizada por hackers sospechosos de estar vinculados al Estado chino, quienes integraron Claude Code de Anth... La campaña se descubrió cuando los investigadores pasaron de una infraestructura de comando y control conocida como TencShell a un directorio abierto que exponía el conjunto completo de herramientas de los atacantes [6].
¿Qué debo hacer a continuación en la práctica?
Los operadores utilizaron una arquitectura de modelo de lenguaje dual: Claude Code (versión 2.1.165) funcionó como el motor de ejecución —manejando comandos bash, uso de herramientas, persistencia de sesión y paraleli...
Los archivos de registro muestran que Claude Code se usó para irrumpir en sistemas, moverse lateralmente por las redes de las víctimas y generar y ejecutar de forma autónoma aproximadamente tres cuartas partes de los pasos del ataque . DeepSeek V4 Pro se encargó del razonamiento para técnicas de evasión, modificó exploits tras intentos fallidos y creó las páginas de phishing utilizadas para robar credenciales .
Se utilizaron los mismos IDs de sesión en la infraestructura para campañas dirigidas a diferentes regiones geográficas, y las operaciones específicas contra Taiwán se guardaban en directorios de trabajo dedicados. Las marcas de tiempo indican actividad al menos desde el 8 de junio de 2026 .
Objetivos específicos comprometidos
Se documentó la explotación activa de sistemas gubernamentales en Afganistán, Tailandia y Taiwán.
Los atacantes realizaron reconocimiento y preparación de phishing contra portales del gobierno de Estados Unidos, aunque el informe señala que se trataba de una fase de prueba y preparación, no de un compromiso confirmado de sistemas estadounidenses .
Además de los objetivos gubernamentales, la misma infraestructura se utilizó para atacar plataformas financieras y de facturación en Europa, Australia y Asia. Páginas de explotación CORS controladas por los atacantes extrajeron datos de usuarios de al menos una empresa financiera comprometida .
Los atacantes escanearon más de 5.890 equipos gubernamentales en 10 países utilizando un sistema de puntuación automatizado basado en Python para priorizar objetivos .
Infraestructura que respaldó la operación
La campaña se operó a través de un directorio abierto en 112.213.124[.]132 que contenía cargas maliciosas, scripts de operador, carpetas específicas para cada víctima y registros de actividad escritos en chino simplificado .
El análisis de la infraestructura identificó 13 servidores con sede en Hong Kong distribuidos en cuatro sistemas autónomos distintos: VMISS Inc., MEGA-II IDC, CTG Server Limited y Antbox Networks Limited .
Tres de esos servidores compartían claves SSH y certificados TLS idénticos, lo que sugiere que la infraestructura estaba controlada por un solo operador o grupo, con redundancia incorporada .
Los atacantes utilizaron TencShell, un implante basado en Go derivado del framework de código abierto Rshell, documentado por primera vez por Cato CTRL en mayo de 2026 y evaluado como sospechoso de estar vinculado a China .
Contexto dentro de la tendencia de intrusiones impulsadas por IA
Esta campaña es paralela a la revelación de Anthropic de noviembre de 2025 sobre GTG-1002, una campaña de origen chino que utilizó Claude Code para automatizar intrusiones contra aproximadamente 30 objetivos globales . En aquel caso, los atacantes engañaron a Claude haciéndole creer que era una empresa de ciberseguridad realizando evaluaciones defensivas, y la IA ejecutó de forma autónoma entre el 80 y el 90 % del flujo de ataque .
El Panorama de Amenazas de IA de Check Point (marzo-abril de 2026) vinculó explícitamente estos casos, señalando que los ataques orquestados por IA habían pasado de ser "experimentales, patrocinados por Estados" a un "despliegue criminal en el mundo real", con múltiples actores utilizando Claude Code como herramienta operativa persistente en campañas de varias semanas [extracto del informe de Check Point]. El informe también documentó un incidente separado donde un solo operador utilizó dos plataformas de IA para comprometer nueve agencias gubernamentales mexicanas en 34 sesiones con más de 5.000 comandos ejecutados por IA [extracto del informe de Check Point].
La campaña de Hunt.io representa una escalada en sofisticación: a diferencia del caso de noviembre de 2025, que solo se detectó mediante el monitoreo de la API de Anthropic y fue cuestionado por investigadores independientes debido a la falta de indicadores de compromiso (IoCs), la campaña de junio de 2026 dejó un registro forense completo que incluye código fuente de las víctimas, scripts de exploits, registros operativos y evidencia concreta de un pipeline de dos modelos de IA trabajando en tiempo real .
reuters.comAnthropic says Alibaba illicitly extracted Claude AI model capabilities