2026-09-08 · ← Noticias
Los piratas informáticos están robando tokens de cuentas premium de Claude
Cuenta ajena disponible sin conocer la contraseña
Un fallo de seguridad en Anthropic está permitiendo a los atacantes tomar el control de cuentas de pago de Claude, informa TechCrunch. Robar tokens de acceso significa que los piratas informáticos eluden la necesidad de conocer la contraseña o derrotar la autenticación de dos factores. Una vez que tienen el token, la aplicación los considera un usuario autorizado hasta que el token expira o es revocado manualmente.
Claves API robadas como negocio lucrativo
Si bien el robo de contraseñas es común, el mercado de tokens de acceso robados para servicios de IA premium está en auge. Esto plantea un riesgo para las empresas, porque una cuenta robada no solo genera costos para el atacante, sino que también abre el acceso al historial de conversaciones, que a menudo contiene datos confidenciales de la empresa, código fuente y documentos estratégicos internos.
Los mecanismos de seguridad se quedan cortos al reaccionar
El verdadero problema no es solo el robo en sí, sino la falta de mecanismos para detectar comportamientos inusuales. Si una cuenta comienza de repente a generar una cantidad masiva de tokens desde direcciones IP en el otro lado del mundo, el proveedor debería cancelar automáticamente la sesión. Pero en muchos casos, esto claramente no está sucediendo.
La paciencia de los clientes empresariales se pondrá a prueba ahora
Ahora será crucial observar con qué rapidez y fuerza reacciona Anthropic. La introducción de una vinculación más estricta de los tokens a dispositivos específicos, los cierres de sesión obligatorios en caso de cambios de geolocalización y una línea de comunicación transparente con los usuarios afectados demostrarán si pueden aprender la lección antes de perder la confianza de los clientes empresariales.
El veredicto de Lilith
Te suscribes a inteligencia avanzada, pero el acceso a ella está vigilado por puertas que se pueden abrir con una llave copiada. Si las empresas de IA ni siquiera pueden proteger sus propios puntos de acceso, no pueden prometer proteger los datos de su empresa.
Dejo el enlace externo para el final. Primero una explicación concisa aquí — sin ir a cazar por la web de otros.
Fuente original ↗ ↗