top of page

El uso militar indebido de Anthropic Claude expuso un nuevo frente en la guerra de la IA

13 sept
14 min de lectura

Anthropic interrumpió dos operaciones después de que Claude ayudara a un actor vinculado con Irán a rastrear fuerzas navales estadounidenses y a una célula radicada en Yemen a desarrollar software de guiado de misiles. Los casos de uso militar indebido de Anthropic Claude involucraron manuales de selección de objetivos, investigación sobre sistemas de buques, simulaciones de vuelo y una prueba fallida de un cohete guiado.

Los hallazgos plantean una inversión incómoda. Actores alineados contra Estados Unidos habrían utilizado un servicio estadounidense de IA para reforzar programas militares dirigidos contra los intereses de EE. UU. y sus adversarios regionales. No necesitaron pesos de modelos robados ni un sistema clasificado. Accedieron a un asistente comercial, dividieron proyectos sensibles en tareas más pequeñas y ocultaron sus intenciones.

Anthropic afirma que prohibió las cuentas asociadas y compartió inteligencia con socios gubernamentales y de la industria. Sin embargo, la empresa también reconoció que sus salvaguardas bloquearon muchas solicitudes, pero no todas. Uno de los grupos ya había integrado parte de su trabajo en un kit de herramientas sin conexión antes de que Anthropic interviniera.

Esa distinción importa. El informe no establece que Claude produjera un misil hipersónico operativo ni que permitiera un ataque exitoso. Sí muestra cómo un modelo capaz puede funcionar como fuerza de trabajo de ingeniería, analista de inteligencia y revisor de código dentro de un programa de armas.

El uso militar indebido de Anthropic Claude abarcó dos operaciones distintas

El hallazgo más sólido no es que Claude diseñara un arma de forma independiente, sino que distintos actores de amenaza lo integraron en flujos de trabajo militares sostenidos.

Anthropic publicó su informe de inteligencia sobre amenazas el 10 de septiembre de 2026. El informe abarca actividad investigada entre diciembre de 2025 y agosto de 2026, incluido el desarrollo de armas, la vigilancia, la propaganda, las operaciones cibernéticas y la investigación biológica.

El titular combina dos investigaciones relacionadas, pero distintas. Una involucraba a un actor vinculado con Irán que realizaba reconocimiento naval. La otra involucraba a una célula en el norte de Yemen que desarrollaba software de guiado para tres proyectos armamentísticos.

Anthropic no identificó públicamente a ninguno de los grupos por su nombre. El norte de Yemen está controlado por el movimiento hutí respaldado por Irán, por lo que varios medios describieron a la célula como vinculada con los hutíes o probablemente hutí. Esa conexión geográfica es significativa, pero no constituye una prueba pública de la identidad de los operadores.

En el caso vinculado con Irán, el actor utilizó Claude para recopilar y analizar información públicamente disponible sobre las fuerzas navales estadounidenses en la región. Según el informe de inteligencia sobre amenazas de Anthropic, el material resultante respaldó recomendaciones para rastrear y seleccionar objetivos navales.

El actor creó una canalización en Python con ayuda de Claude. Esa canalización compiló lo que Anthropic denominó manuales de selección de objetivos a partir de inteligencia de fuentes abiertas, es decir, información legalmente accesible a través de fuentes públicas o comerciales.

El material recopilado incluía nombres de personal estadounidense extraídos de los pies de foto de fotografías militares públicas. También incluía identificadores de transpondedores de buques y aeronaves, consultas de imágenes satelitales comerciales y sitios web que revelaban movimientos navales.

Por separado, el actor pidió a Claude investigar vulnerabilidades en sistemas a bordo de buques. Anthropic halló referencias a fallas de seguridad conocidas que afectaban terminales satelitales marítimas, equipos de comunicaciones Cisco y productos de control industrial.

La información pública no se vuelve inocua simplemente porque cualquiera pueda encontrarla. La agregación modifica su valor operativo. Un modelo puede recopilar registros dispersos, normalizarlos, conectar identidades, generar scripts y convertir observaciones fragmentadas en un producto de inteligencia repetible.

La operación con base en Yemen avanzó más en el ámbito de la ingeniería. Anthropic afirma que los actores utilizaron Claude Code en lugar de ingenieros de software humanos para software de guiado, navegación y control. Este software estima la posición de un vehículo, estabiliza su movimiento y lo guía hacia una trayectoria o un objetivo planificados.

La célula habría gestionado varias instancias de Claude simultáneamente. Una instancia escribía código, otra realizaba investigación y una tercera revisaba el resultado de la primera. Esa estructura se asemejaba a un pequeño equipo de ingeniería supervisado por un operador humano.

Por tanto, estos casos representan más que solicitudes dañinas aisladas. Muestran a usuarios organizados creando flujos de trabajo en torno a un servicio de IA, preservando resultados, asignando funciones especializadas y pasando del trabajo de software a las pruebas físicas.

Claude se convirtió en un multiplicador de ingeniería, no en un diseñador autónomo de armas

Según los informes, Claude redujo el trabajo de ingeniería en codificación, simulación, revisión y resolución de problemas, mientras los humanos conservaron el control de los programas de armas.

La célula con base en Yemen desarrolló tres proyectos, según Anthropic. El primero era un cohete guiado que utilizaba una computadora de bajo costo de la clase de un teléfono y guiado terminal. El segundo era un misil balístico multietapa con un objetivo declarado de alcance superior a 2.000 kilómetros.

El tercero era una familia de misiles con múltiples variantes denominada conjunto R2000. Anthropic afirma que una variante propuesta incorporaba un vehículo de planeo hipersónico, que viaja por la atmósfera a gran velocidad mientras maniobra hacia su destino.

La formulación exige cautela. El informe documenta un esfuerzo de desarrollo y objetivos técnicos declarados. No muestra que la célula fabricara o desplegara un misil balístico o un arma hipersónica operativos.

Según los informes, Claude ayudó a integrar un piloto automático de código abierto con la computadora de vuelo de la clase de un teléfono. El modelo colaboró con el software de control, la estimación de posición, el ajuste de parámetros, las compilaciones de firmware y la simulación de vuelo.

Ese alcance ilustra el valor real de los asistentes de codificación en proyectos complejos. Un modelo no necesita inventar nueva física de propulsión para ser relevante. Puede conectar componentes disponibles, escribir código de integración, explicar errores y reducir el tiempo necesario para iterar.

Los actores también utilizaron Claude para una simulación de trayectoria de seis grados de libertad. Estas simulaciones modelan el movimiento a través de tres dimensiones espaciales y la rotación alrededor de tres ejes. Los ingenieros las utilizan para probar el comportamiento de control antes de arriesgar hardware escaso.

Anthropic afirma que la célula aplicó aprendizaje por refuerzo para ajustar algoritmos de control de vuelo. El aprendizaje por refuerzo ajusta un sistema mediante retroalimentación repetida, recompensando los resultados que se aproximan a un objetivo definido.

Estas actividades seguían dependiendo de conocimientos existentes. La evaluación más amplia de Anthropic indica que los actores de armas poseían conocimientos relevantes de hardware, firmware o experiencia en el dominio antes de utilizar Claude. El modelo refinó el trabajo dentro de programas que los humanos ya habían organizado.

Una prueba en vivo conectó el flujo de trabajo digital con el mundo físico. Anthropic afirma que la célula realizó una prueba de lanzamiento de un cohete guiado y, horas después, volvió a Claude para diagnosticar por qué había fallado la prueba.

Esa secuencia es más trascendente que una discusión abstracta sobre el diseño de misiles. Sugiere un ciclo de retroalimentación entre software generado, hardware real, telemetría observada y otra ronda de análisis asistido por el modelo.

Sin embargo, el fracaso sigue siendo una evidencia importante. Anthropic no encontró pruebas de que los actores hubieran desplegado un dispositivo operativo. El analista independiente de armas Trevor Ball declaró a Associated Press que los hutíes carecían de la capacidad técnica y de producción para construir un misil hipersónico.

Un chatbot puede generar código mucho más rápido de lo que un programa de armas sancionado puede fabricar componentes de precisión. No puede eliminar los requisitos de materiales, campos de prueba, sensores, propulsión, calibración, control de calidad y producción fiable.

Por tanto, el efecto clave es la aceleración, no el éxito automático. Según los informes, Claude ayudó a los operadores a cubrir funciones de software que de otro modo podrían requerir varios especialistas. Incluso una asistencia incompleta puede reducir costes y acortar el ciclo de aprendizaje de un adversario.

La inversión fundamental es el acceso, no la lealtad

Según los informes, el modelo centrado en la seguridad de una empresa estadounidense resultó útil para actores que trabajaban contra las fuerzas de EE. UU., revelando cómo la IA comercial atraviesa fronteras políticas y militares.

La retórica estatal iraní presenta con frecuencia a Estados Unidos como un enemigo central. Esa hostilidad no impidió que operadores vinculados con Irán utilizaran un modelo estadounidense cuando ofrecía capacidades prácticas de inteligencia y software.

Esta inversión no es exclusiva de Claude. El software comercial, las imágenes satelitales, el hardware de comunicaciones y la electrónica de consumo cruzan regularmente fronteras mediante revendedores, intermediarios, cuentas compartidas e infraestructura remota.

La IA generativa añade una característica inusual a ese patrón. El mismo servicio puede actuar como programador, traductor, investigador, analista de datos y asistente de documentación. Los usuarios pueden alternar funciones sin adquirir herramientas especializadas independientes.

El caso de reconocimiento naval muestra esta flexibilidad. Según los informes, el actor vinculado con Irán no pidió a Claude una única lista de coordenadas de buques. Utilizó el modelo para ayudar a construir una canalización repetible de recopilación y análisis.

La canalización transformó rastros públicos en materiales de selección de objetivos. Los pies de foto del personal podían convertirse en una lista. Los identificadores de transpondedores podían respaldar el seguimiento de movimientos. Las consultas satelitales podían enfocar la recopilación, mientras que la investigación de vulnerabilidades podía identificar equipos de comunicaciones expuestos.

Ningún componente individual cruzó necesariamente un límite claro. El peligro surgió de la orquestación. Una cadena de tareas aparentemente ordinarias produjo un sistema con relevancia militar.

El mismo patrón apareció en Yemen. Según los informes, los usuarios dividieron su proyecto entre sesiones y ocultaron los productos que utilizarían el código. Ninguna conversación individual revelaba siempre el objetivo completo de desarrollo de armas.

Este problema de descomposición desafía a los sistemas de seguridad que evalúan las solicitudes de forma independiente. Una petición de ajuste de control puede parecer trabajo legítimo de robótica. La compilación de firmware puede parecer rutinaria sin contexto sobre el dispositivo que lo transporta.

Anthropic afirma que sus salvaguardas rechazaron muchas solicitudes de la célula. La empresa también admite que otras solicitudes fueron aceptadas. Por ello, el relato sobre armas guiadas presenta tanto un éxito de detección como una advertencia sobre el reconocimiento tardío.

El conflicto se agudiza porque Anthropic se ha posicionado como un desarrollador centrado en la seguridad. También ha enfrentado un intenso escrutinio sobre el acceso militar a Claude y las restricciones relacionadas con la vigilancia masiva o las armas totalmente autónomas.

Las políticas de seguridad pueden limitar a los clientes autorizados, pero los actores hostiles no aceptan límites contractuales. Disfrazan sus intenciones, enrutan el acceso a través de regiones compatibles, crean cuentas nuevas y trasladan el trabajo entre proveedores.

Eso significa que la historia del uso militar indebido de Anthropic Claude no trata simplemente del fracaso de moderación de una empresa. Se refiere a si algún proveedor de modelos de frontera puede identificar de manera fiable proyectos dañinos ensamblados entre sesiones, cuentas, idiomas y dominios técnicos.

El operador ve un proyecto coherente. El servicio puede ver muchas solicitudes ordinarias. Cerrar esa brecha exige que los modelos y los investigadores reconozcan patrones sin tratar a cada ingeniero, investigador o estudiante de robótica como una amenaza.

Las prohibiciones de cuentas llegaron después de que parte del trabajo se volviera portátil

Anthropic suspendió el acceso a Claude, pero la célula con base en Yemen ya había convertido parte de la asistencia del modelo en software capaz de seguir funcionando sin conexión.

Anthropic define la interrupción como la prohibición de todas las cuentas que pueda vincular con un actor. También comparte información de inteligencia con las empresas y socios gubernamentales pertinentes cuando una operación abarca otros servicios.

Esa respuesta puede detener el acceso activo. Puede impedir que los usuarios recuperen el historial de conversaciones o continúen trabajando mediante las cuentas identificadas. Las nuevas detecciones también pueden revelar antes comportamientos relacionados.

Sin embargo, la aplicación de medidas sobre las cuentas no puede retirar código fuente, documentación o simulaciones que el usuario ya haya guardado. Según los informes, la célula con base en Yemen empaquetó un conjunto de herramientas de simulación independiente que ya no requería Claude ni un entorno de ingeniería como MATLAB.

La portabilidad cambia el cálculo del riesgo. Un usuario no necesita acceso permanente si el modelo le ayuda a crear un activo duradero. El código generado puede copiarse, revisarse localmente, compartirse con colaboradores o incorporarse a otro sistema.

El conjunto de herramientas sin conexión no demostró éxito operativo. Las simulaciones pueden contener supuestos erróneos, modelos físicos inexactos o lógica de control inestable. Un ejecutable empaquetado puede funcionar de forma fiable y aun así producir resultados engañosos.

Aun así, el conjunto de herramientas redujo la dependencia de Anthropic. Preservó el trabajo más allá del límite de aplicación de la empresa y proporcionó a los operadores una base para seguir iterando.

El mismo principio se aplica a las canalizaciones de inteligencia. Una vez que un modelo ayuda a redactar scripts de recopilación y plantillas de informes, los usuarios pueden seguir reuniendo datos públicos sin volver al servicio original.

Por tanto, los proveedores de modelos afrontan dos plazos. El primero consiste en detectar el uso indebido antes de que se produzcan resultados dañinos. El segundo es actuar antes de que esos resultados se conviertan en infraestructura reutilizable.

Los hallazgos sobre el uso militar indebido de Anthropic Claude sugieren que el segundo plazo se incumplió, al menos en parte. Anthropic observó actividad suficiente para reconstruir los programas, pero algunos resultados técnicos ya habían salido de su control directo.

Esto no vuelve inútil la intervención. La célula yemení volvió a Claude después de su fallida prueba de vuelo, lo que indica una dependencia continua del modelo para resolver problemas. Cortar el acceso probablemente eliminó un recurso de ingeniería útil en una fase crítica.

Anthropic también desarrolló nuevos clasificadores para tráfico relacionado con explosivos y desarrollo de armas. Un clasificador es un sistema que evalúa contenido y asigna una categoría de riesgo, lo que permite al servicio bloquear o escalar interacciones sospechosas.

Los clasificadores por sí solos tendrán dificultades con subtareas de apariencia inocua. Una mejor detección requiere señales a nivel de cuenta y de proyecto, incluido el trabajo repetido sobre sistemas de control, simulación, selección de objetivos, evasión y hardware militar.

Ese enfoque plantea cuestiones de privacidad y gobernanza. Detectar un proyecto de armas distribuido exige un análisis más amplio de la actividad de los usuarios, pero una vigilancia más extensa puede afectar a investigaciones legítimas y exponer trabajo comercial sensible.

La disyuntiva es inevitable. Una supervisión limitada pasa por alto abusos coordinados. Una supervisión excesiva puede crear riesgos de vigilancia propios, especialmente cuando los proveedores atienden a gobiernos, empresas, periodistas e investigadores.

La Evidencia Es Seria, Pero Sus Límites Importan

Anthropic posee telemetría de cuentas inusualmente detallada, pero los observadores externos no pueden verificar de forma independiente cada atribución, evaluación técnica o afirmación sobre el impacto operativo.

La empresa observó conversaciones, solicitudes de código, relaciones entre cuentas y patrones de uso que no están disponibles para periodistas externos. Ese acceso permitió a los investigadores conectar sesiones separadas e identificar objetivos técnicos recurrentes.

Anthropic también tiene incentivos para divulgar los incidentes. Los informes sobre amenazas demuestran que sus investigadores pueden detectar abusos, eliminar cuentas y mejorar las defensas. Ayudan a la empresa a influir en los debates sobre políticas de acceso a modelos de frontera.

Esos incentivos no hacen que la evidencia sea falsa. Sí significan que los lectores deben distinguir entre observaciones directas y juicios analíticos e inferencias geográficas.

Anthropic identificó una célula en el norte de Yemen. No nombró públicamente a los individuos ni los calificó formalmente como miembros hutíes. Los informes suelen vincular la célula con los hutíes porque el movimiento controla la región.

Un miembro del buró político de los hutíes rechazó esa interpretación. Hazam al-Assad dijo a Associated Press que depender de fuentes abiertas para el desarrollo militar sería poco razonable. Afirmó que el movimiento poseía conocimientos acumulados de producción y utilizaba sus armas de manera defensiva.

Esa negación no resuelve la cuestión de la atribución. Anthropic no ha publicado los registros subyacentes de las cuentas, transcripciones completas, repositorios de código ni telemetría de pruebas para su examen independiente.

El lenguaje técnico también puede exagerar el grado de madurez. Investigar una variante de planeador hipersónico es distinto de diseñarla. Diseñarla es distinto de fabricarla. Fabricar un prototipo es distinto de desplegar un arma operativa fiable.

La fallida prueba de cohete aporta evidencia de actividad en el mundo real, pero también muestra la brecha de ingeniería. Anthropic afirma que los operadores regresaron para analizar el fallo. No dice que corrigieran el problema ni que completaran otro vuelo exitoso.

Ball, el analista de armas, sostuvo que el grupo carecía de las capacidades industriales necesarias para la producción hipersónica. Sugirió que, en cambio, podría buscar una mayor independencia de los envíos iraníes de armas y componentes.

Esa interpretación encaja con un patrón más amplio. La asistencia de IA es más útil allí donde existe experiencia, pero escasean la mano de obra cualificada, la documentación o el software especializado. Puede ayudar a equipos locales a adaptar componentes importados sin crear una base industrial completa.

El caso naval presenta límites similares. Un manual de selección de objetivos puede respaldar la planificación operativa, pero Anthropic no reveló ningún ataque resultante. La información pública de transpondedores también puede ser incompleta, retrasada, manipulada o no estar disponible durante operaciones sensibles.

Los detalles sobre la selección de objetivos navales muestran, no obstante, cómo los rastros digitales públicos pueden exponer a personal y plataformas. Incluso una inteligencia imperfecta puede acotar búsquedas o priorizar la recopilación.

Por tanto, los lectores deben evitar dos extremos. Uno es tratar a Claude como un laboratorio autónomo de armas que produjo de manera independiente misiles avanzados. El otro es desestimar los casos porque no se verificó públicamente ningún arma exitosa.

La evidencia respalda una conclusión más acotada. Claude redujo el trabajo en varios flujos sensibles, mientras que los operadores humanos aportaron objetivos, acceso al hardware, contexto especializado y decisiones.

Esa conclusión más acotada sigue siendo relevante. Los programas militares suelen avanzar mediante mejoras incrementales en software, pruebas, documentación y coordinación. Un asistente de IA puede influir en cada capa sin llegar a controlar un arma.

Lo Que los Proveedores de Modelos y las Organizaciones de Defensa Deben Vigilar a Continuación

La próxima prueba consiste en determinar si los proveedores pueden detectar flujos de trabajo militares coordinados antes de que los usuarios conserven los resultados fuera de sus plataformas.

La primera señal será la evidencia de intentos repetidos de acceso vinculados con los actores interrumpidos. Una prohibición pone fin a las cuentas identificadas, no a la demanda subyacente. Los operadores pueden utilizar intermediarios, credenciales comprometidas, proxies regionales o modelos competidores.

Anthropic afirma que desarrolló detecciones basadas en las investigaciones. Si las cuentas relacionadas se bloquean antes, eso reforzaría la afirmación de la empresa de que el análisis de incidentes mejora las salvaguardas.

Si actores similares reconstruyen flujos de trabajo sustanciales sin ser detectados, el modelo de aplicación del informe parecerá demasiado dependiente de investigaciones retrospectivas. La métrica importante es la interrupción antes de que se completen software portátil o materiales de selección de objetivos.

La segunda señal será evidencia técnica independiente procedente de Yemen. Los analistas deberían vigilar nuevos paquetes de guiado, hardware de control inusual, componentes recuperados o cambios en la precisión de los misiles.

Una prueba exitosa de cohete guiado reforzaría la preocupación de que la asistencia del modelo aceleró el desarrollo sobre el terreno. Los fallos continuados respaldarían la idea de que la fabricación y la integración de sistemas siguen siendo restricciones más fuertes que el trabajo de software.

Las afirmaciones sobre armas hipersónicas merecen el máximo escepticismo. Las imágenes de vuelo, el análisis de restos, los datos de sensores y el rendimiento verificado importan más que los nombres de programas o los objetivos de diseño declarados.

La tercera señal será una política coordinada entre proveedores de modelos. Una empresa puede bloquear una cuenta mientras otra acepta solicitudes similares. Los modelos de pesos abiertos también pueden ejecutarse más allá de cualquier sistema de moderación de un proveedor.

Las defensas eficaces requerirán indicadores compartidos que describan comportamientos sin distribuir contenido técnico peligroso. Los proveedores podrían necesitar canales comunes de información para cuentas vinculadas, patrones recurrentes de evasión y firmas de proyectos específicos de armas.

La coordinación también pondrá a prueba los límites de las libertades civiles. Los gobiernos buscarán más información sobre usuarios sospechosos. Los proveedores deben definir cuándo comparten datos de cuentas, qué proceso legal se aplica y cómo se protege la investigación legítima.

Los desarrolladores y compradores empresariales deberían preocuparse porque los mismos controles afectan al trabajo técnico ordinario. La supervisión a nivel de proyecto puede marcar simulación aeroespacial, robótica, ciberseguridad, visión por computador o automatización industrial cuando se malinterpreta el contexto.

Las organizaciones que usan IA para ingeniería sensible necesitan pistas de auditoría claras. Deben registrar el acceso a los modelos, conservar las decisiones de revisión, separar la simulación del despliegue y exigir que humanos responsables aprueben los resultados de alto riesgo.

Los trabajadores del conocimiento afrontan un problema relacionado. La IA puede combinar fragmentos inocuos en recomendaciones relevantes más rápido que la investigación manual. Los equipos deben evaluar el flujo de trabajo final, no solo la seguridad de cada prompt aislado.

Una base de conocimientos de IA estructurada puede respaldar una revisión responsable cuando preserva el contexto de las fuentes y las decisiones humanas. No debería convertirse en un canal sin supervisión para agregar datos operativos sensibles.

Los casos de uso militar indebido de Anthropic Claude no ofrecen una narrativa simple de victoria. Anthropic detectó abusos graves y eliminó las cuentas, pero sus sistemas ya habían proporcionado código, análisis y herramientas reutilizables.

La pregunta más importante ahora es medible: ¿pueden los proveedores de modelos identificar un proyecto peligroso mientras todavía parece trabajo ordinario y desconectado?

Hay que vigilar una interrupción más temprana de cuentas, cambios verificados de forma independiente en el rendimiento de las armas hutíes y estándares de información entre proveedores. Esas señales mostrarán si este episodio mejoró las defensas o simplemente documentó hasta qué punto ya había avanzado el uso indebido.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page