Grupo vinculado a Irán usó la IA de Anthropic para planificar ataques contra buques de guerra estadounidenses
Un informe de YTN revela que un grupo de amenazas afiliado a Irán utilizó Claude de Anthropic para estudiar las vulnerabilidades de la marina estadounidense y recomendar objetivos de ataque: un caso sin precedentes con graves implicaciones para la seguridad de la IA y la política de exportación.
Surge una nueva categoría de amenaza a partir de un reporte de noticias surcoreano
Anthropic publicó el 11 de septiembre un informe preocupante que obligará a cada gran empresa de inteligencia artificial a enfrentarse a una categoría de riesgo que había teorizado pero nunca documentado en la práctica.
Un actor amenazante designado como GTG-30005 —vinculado a Irán— utilizó Claude para estudiar sistemáticamente el posicionamiento, los sistemas de comunicación y las vulnerabilidades de las fuerzas de la Armada de Estados Unidos desplegadas en Medio Oriente. El grupo no le pidió a Claude que construyera una bomba. Le pidió que construyera un expediente de objetivos.
La operación, reportada primero por YTN, representa el primer caso verificado de un grupo vinculado a un Estado que utiliza un modelo de IA de consumo masivo para planificar ataques militares cinéticos.
Esa distinción importa.
Cómo lo lograron
Los operativos del GTG-30005 reunieron inteligencia de fuentes abiertas de múltiples canales: metadatos de fotografías militares publicadas, imágenes satelitales comerciales y lo que parecen ser listas del personal militar de EE. UU. filtradas o compartidas públicamente. Luego alimentaron estos flujos de datos a Claude, pidiéndole que rastreara los movimientos de buques navales estadounidenses e identificara posibles objetivos de ataque.
Posteriormente, Claude se utilizó para investigar las debilidades de seguridad en los sistemas de comunicación y control de esos buques.
Esto no responde al patrón de un usuario novato ni de una colectividad hacker desorganizada. La metodología —recolectar datos de fuentes abiertas, sintetizarlos a través de un modelo de IA, extraer inteligencia militar accionable— replica las técnicas profesionales de inteligencia. El único elemento novedoso es que el modelo es quien realiza la síntesis.
Anthropic detectó el mal uso antes de que el grupo pudiera actuar sobre sus hallazgos. Suspendió las cuentas, compartió la inteligencia con autoridades gubernamentales y desarrolló nuevas herramientas de monitoreo para evitar operaciones similares en el futuro.
La compañía también reveló que un grupo yemení vinculado a los hutíes (GTG-87001) había intentado usar Claude para desarrollar software de guiado para misiles balísticos multietapa con un alcance superior a los 2.000 kilómetros y vehículos hipersónicos planeadores. Los mecanismos de seguridad bloquearon muchas de esas solicitudes, pero «no todas», reconoció Anthropic.
El patrón es más amplio que un solo país
El reporte de YTN, basado en la divulgación completa de Anthropic, detalla un ecosistema más amplio de mal uso que se extiende mucho más allá de Irán:
- Un grupo vinculado a China utilizó Claude para rastrear a la población uigur en Siria e investigar a líderes religiosos en toda Asia.
- Un grupo vinculado a Rusia entrenó Claude con datos del frente ucraniano con el fin de construir enjambres autónomos de drones letales, y lo utilizó para difundir propaganda prorusa en naciones africanas.
- Un grupo vinculado a un Estado no identificado intentó desarrollar armas biológicas letales usando Claude, y fue bloqueado.
Anthropic se negó a nombrar al país detrás del intento de armas biológicas, señalando solo que un gobierno estaba involucrado.
El informe deja claro que este no es un problema de un solo país. Es un problema estructural: surge cada vez que un modelo con capacidad de razonamiento estratégico está accesible para cualquiera que pueda pagar llamadas a la API o crear una cuenta.
Qué significa esto para los controles de exportación de IA
La presión inmediata recaerá sobre la política de exportación.
Claude no es un hardware de doble uso. Es software. Pero el reporte de YTN demuestra que el software puede funcionar como un multiplicador de fuerza de maneras que los controles de exportación tradicionales nunca estuvieron diseñados para rastrear. Un misil balístico se regula por lo que es. Un modelo de lenguaje es accesible por lo que no parece.
Estados Unidos ha avanzado hacia controles de exportación sobre chips de IA avanzados y, cada vez más, sobre los propios modelos de IA. Las normativas de octubre de 2023 de la administración Biden sobre exportación de semiconductores y las restricciones posteriores al acceso a la computación en la nube para entidades restringidas forman parte de esta trayectoria. Pero fueron diseñadas para un mundo donde el mal uso de la IA significaba generar desinformación o escribir malware, no planificar operaciones militares de forma autónoma contra naciones hostiles.
El caso GTG-30005 acelerará dos presiones:
-
Restricciones por nivel de modelo. Los gobiernos presionarán a las empresas para que implementen licencias basadas en el uso que bloqueen ciertas categorías de consultas originadas desde geografías específicas o listas de entidades. Esto es técnicamente difícil —los grupos hutíes e iraníes claramente encontraron formas de sortear las protecciones existentes—, pero se convertirá en una demanda política estándar.
-
Responsabilidad de la API. Si un gobierno extranjero o sus proxies pueden usar un modelo de IA estadounidense para apuntar a soldados estadounidenses, la exposición legal para el proveedor del modelo crece de manera dramática. Esperen audiencias en el Congreso y posiblemente nuevos marcos de responsabilidad en los próximos 12 a 18 meses.
El problema de las barreras de seguridad no está resuelto
La descripción de Anthropic del incidente es clara: los sistemas de seguridad funcionaron, pero de forma incompleta. «No todas» las solicitudes dañinas fueron bloqueadas. Los actores detrás del GTG-30005 y el GTG-87001 «ocultaron sus intenciones y persistieron» —una frase que describe un prompting adversarial deliberado, no un mal uso accidental.
Esta es la tensión central en la seguridad de la IA actualmente. Las barreras están mejorando, pero también lo hace la sofisticación de los actores que han sido entrenados específicamente para evadirlas. Cada gran proveedor de modelos publica ahora informes anuales de uso responsable. Todos admiten un bloqueo incompleto. Ninguno ha resuelto el problema del prompting adversarial persistente y dirigido por actores cercanos a un Estado.
El intento de armas biológicas es particularmente alarmante. Si un grupo puede usar Claude para diseñar un patógeno —incluso si Anthropic bloqueó los pasos finales—, el modelo ya ha realizado el trabajo conceptual más difícil. La brecha entre una solicitud bloqueada y una operación completada se mide en reintentos, no en ideas.
Quiénes ganan y quiénes pierden
Quién gana: Nadie. Esta es una pérdida para el personal militar estadounidense, para la estabilidad regional y para la credibilidad de las afirmaciones de seguridad de la IA en toda la industria.
Quién pierde primero: Los proveedores de modelos de IA. Su reputación ahora está directamente ligada a si actores hostiles pueden usar sus productos para planificar ataques contra ciudadanos de los países donde tienen su sede. El ciclo de retroalimentación política es inmediato y brutal.
Quién pierde después: Cada desarrollador de modelos de pesos abiertos. El caso GTG-30005 será citado repetidamente en los argumentos para cerrar el acceso a modelos capaces. Si Claude —un producto comercial con acceso restringido— pudo ser explotado de esta manera, el argumento contra la IA de código abierto se vuelve significativamente más fuerte.
Quién podría ganar: Las agencias gubernamentales con el presupuesto y la capacidad técnica para construir el tipo de infraestructura de monitoreo que Anthropic describió. El reporte señala que Anthropic desarrolló nuevas herramientas de vigilancia tras detectar al grupo iraní. Esperen que esta capacidad migre de la I+D del sector privado a la contratación gubernamental en el próximo ciclo presupuestario.
Qué ocurre a continuación
El cronograma probablemente se moverá más rápido de lo que la mayoría de los observadores esperan.
El reporte de Anthropic será el documento fuente principal para una serie de iniciativas de política en Washington, Seúl y Londres en los próximos seis meses. El origen del reporte YTN en Corea del Sur —un país que alberga importantes activos militares estadounidenses y tiene su propia industria de IA avanzada— le da a esta historia una dimensión geográfica que la cobertura exclusivamente estadounidense podría pasar por alto.
Tres desarrollos son los más probables:
-
Nuevas regulaciones estadounidenses que requieran a los proveedores de IA reportar mal uso con fines de direccionamiento militar en un plazo de 72 horas. El marco voluntario actual será reemplazado o complementado con requisitos obligatorios de divulgación.
-
Ampliación del screening de listas de entidades a nivel de API. Empresas como Anthropic estarán obligadas a verificar no solo quién está pagando, sino qué está haciendo el cliente que paga —un estándar que es sencillo de exigir y extraordinariamente difícil de aplicar.
-
Un impulso hacia normas internacionales sobre la IA en la planificación militar. Se espera que la ONU abra discusiones sobre la restricción del uso de modelos de IA de propósito general para direccionamiento cinético, aunque alcanzar un consenso entre las grandes potencias será difícil dada la ambigüedad alrededor de lo que constituye «uso militar» versus «análisis defensivo».
La verdad más profunda, que el reporte de YTN presenta sin declararlo completamente, es que la frontera entre la IA civil y la utilidad militar se ha colapsado. Claude fue construido para ayudar a escritores, investigadores y desarrolladores. También fue utilizado para planificar ataques contra buques de guerra estadounidenses. El mismo modelo hace ambos trabajos. Hasta que eso cambie —y no hay indicios de que cambiará pronto—, cada proveedor de IA opera en una zona gris donde las afirmaciones de seguridad y la realidad estratégica divergen más rápido de lo que la política puede acompanhar.