top of page

Kriminal AI habría eludido las barreras de seguridad alquilando modelos legítimos

21 ago
14 min de lectura

Kriminal AI llegó a Google News después de que investigadores informaran de una marcada contradicción: el supuesto modelo criminal sin restricciones se alquilaba en gran medida a proveedores de IA legítimos. El servicio promocionaba inteligencia personalizada sin barreras de seguridad mientras, presuntamente, dirigía las solicitudes a Grok, Claude y otros modelos consolidados. El hallazgo desplaza la cuestión de seguridad de quién puede crear un modelo malicioso a quién puede reempaquetar infraestructura legítima para abusar de ella.

ThreatDown publicó su investigación técnica el 18 de agosto de 2026. Los investigadores afirmaron que Kriminal expuso partes de su pila de proveedores dentro del JavaScript de producción entregado a través de su sitio web público. También preguntaron al servicio sobre su modelo e instrucciones de sistema, aunque advirtieron que esas respuestas autodeclaradas no constituyen una prueba definitiva.

El resultado cuestiona el enfoque centrado en el modelo para la seguridad de la IA. Los proveedores pueden invertir mucho en entrenar modelos más seguros, pero una tienda externa puede combinar confianza robada, prompts adversariales, inferencia alquilada e infraestructura fragmentada. Cada proveedor ve una transacción, mientras que ninguno necesariamente ve el servicio criminal completo.

Lo que encontró la investigación sobre Kriminal AI

Kriminal habría operado menos como un laboratorio de IA independiente y más como un revendedor con una capa de jailbreak.

Según la investigación sobre Kriminal, el servicio afirmaba ofrecer un sistema de IA sin filtros ni barreras de seguridad. Su interfaz pública se asemejaba a la de un negocio de software convencional, con cuentas, suscripciones, actualizaciones del servicio y un panel de estado.

Esa presentación era importante. Los chatbots criminales anteriores solían circular por foros clandestinos, canales privados de mensajería o sitios web temporales. Kriminal presuntamente se presentaba en la web abierta, donde los motores de búsqueda podían indexarlo y los posibles clientes podían acceder mediante una página de inicio de sesión común.

ThreatDown afirmó que el servicio promovía varios modos especializados. Estos abarcaban inteligencia financiera, investigación de exploits, análisis de documentos, ingeniería social y construcción de identidades. Los modos daban la apariencia de agentes técnicos distintos creados para diferentes etapas de la actividad delictiva.

Los investigadores encontraron una arquitectura diferente dentro del código público del front-end. Presuntamente identificaba a Grok de xAI como el motor de inferencia principal, es decir, el sistema que producía la mayoría de las respuestas del modelo. OpenRouter parecía servir como ruta hacia modelos especializados, incluidos Mistral Large y Llama 3.3.

Claude de Anthropic también aparecía como una opción para trabajos de contexto extenso, según los investigadores. Señalaron que el código no establecía cómo Kriminal obtenía ese acceso. Tavily presuntamente proporcionaba búsqueda web en vivo, mientras que Google Cloud y Cloudflare aparecían en otras partes de la pila del servicio.

Estos hallazgos no establecen de forma independiente que todos los proveedores mencionados prestaran servicio a Kriminal a sabiendas. Tampoco muestran si los operadores utilizaron cuentas directas, intermediarios, credenciales comprometidas u otro método de acceso. Los nombres de proveedores en el código del lado del cliente pueden estar desactualizados, resultar engañosos o haberse colocado deliberadamente.

Por ello, ThreatDown utilizó varias formas de evidencia. Los investigadores inspeccionaron el código de producción, compararon la configuración expuesta con el comportamiento del servicio y pidieron al chatbot que identificara su motor subyacente. El chatbot habría mencionado a Grok, coincidiendo con la referencia al proveedor encontrada en el código.

Al preguntarle por sus instrucciones de sistema, el servicio también devolvió un prompt que indicaba al modelo ignorar las limitaciones. Un prompt de sistema es una instrucción de alta prioridad situada alrededor de una solicitud de usuario para moldear el comportamiento del modelo. En este caso, la instrucción reportada intentaba suprimir las salvaguardas aplicadas por el proveedor subyacente.

Los investigadores trataron acertadamente las declaraciones del chatbot como indicativas, no concluyentes. Un modelo puede alucinar su identidad, repetir texto insertado o responder según una personalidad. La configuración de producción aportaba una señal independiente, pero los observadores externos siguen sin contar con registros del lado del servidor que prueben la ruta completa de las solicitudes.

Esta distinción importa cuando un titular se difunde a través de Google News. La conclusión mejor respaldada es que el código expuesto de Kriminal y sus respuestas observadas apuntaban a modelos comerciales alquilados. No demuestra que todas las funciones anunciadas funcionaran, que todas las afirmaciones de uso mostradas fueran precisas o que todos los proveedores siguieran conectados.

No obstante, la investigación revela la inversión central. Kriminal presuntamente anunciaba independencia de los controles de la industria de la IA mientras dependía de esa misma industria para inteligencia, alojamiento, enrutamiento, búsqueda y entrega.

Por qué la atención de Google News cambia lo que está en juego para la seguridad

La visibilidad pública de Kriminal convierte la IA criminal de un problema de modelos ocultos en un problema de aplicación en la cadena de suministro.

El servicio no necesitaba entrenar un modelo de frontera. El entrenamiento requiere investigadores especializados, grandes conjuntos de datos, amplia infraestructura informática e inversión operativa continua. Alquilar acceso a modelos transfiere la mayor parte de esas cargas a empresas que ya las absorbieron.

La aportación presunta de Kriminal era el empaquetado. Combinaba una tienda pública, personalidades específicas para tareas, infraestructura de pagos, un endpoint compatible con desarrolladores e instrucciones diseñadas para debilitar las salvaguardas de los modelos. Ese paquete podía reducir la experiencia necesaria para probar flujos de trabajo delictivos asistidos por IA.

Este patrón ejerce presión primero sobre los proveedores de modelos de frontera. Sus políticas rigen a los usuarios directos, pero los revendedores y wrappers pueden ocultar el propósito final del cliente. Un proveedor puede ver tráfico API de apariencia normal hasta que el comportamiento, el volumen, las señales de pago o las infracciones reiteradas de políticas revelen una operación más amplia.

La actual política de uso aceptable de SpaceXAI prohíbe el jailbreaking, los prompts adversariales, la inyección de prompts, el hacking dañino, el phishing y la reventa de entradas o salidas de modelos. También prohíbe los servicios de pago que fomenten infracciones mediante resultados generados por sus sistemas.

Estas normas crean una base contractual para la aplicación. Sin embargo, las restricciones por escrito no revelan si Kriminal utilizó una cuenta directa, cuánto tiempo persistió cualquier acceso o si el proveedor ya lo había identificado. Ni la política ni la evidencia de los investigadores establecen el estado de cuentas específicas.

Los proveedores de nube y red afrontan un problema distinto. Una empresa de alojamiento puede ver una aplicación web ordinaria en vez del significado de cada interacción con el modelo. Un proveedor de edge puede identificar patrones de tráfico, informes de abuso y relaciones de infraestructura sin leer automáticamente cada solicitud cifrada.

Los enrutadores de modelos y proveedores de búsqueda ocupan otra porción limitada. Pueden aplicar sus propios términos e investigar cuentas, pero quizá no sepan cómo una aplicación aguas arriba etiqueta o revende una respuesta. Los procesadores de pagos ven transacciones sin necesariamente ver el servicio entregado después.

Esta fragmentación genera durabilidad. Eliminar una cuenta puede interrumpir una función sin desmantelar la tienda. Los operadores pueden sustituir un modelo, mover el alojamiento, cambiar canales de pago o renombrar un servicio mientras preservan la marca orientada al cliente.

Por eso el enfoque de Google News no debería reducir la historia a una única barrera de seguridad fallida. La operación alegada dependía de muchos componentes legítimos cuyas perspectivas individuales seguían siendo incompletas. Cada proveedor podía actuar dentro de su propio límite mientras el servicio ensamblado continuaba en otra parte.

La presión también alcanza a los equipos de seguridad empresarial. Bloquear un dominio criminal conocido aborda el acceso directo de los empleados, pero no impide que los atacantes utilicen los mismos modelos subyacentes fuera de la red objetivo. Los defensores deben detectar el comportamiento resultante, no limitarse a identificar la marca que lo facilitó.

Un mensaje de phishing no lleva una etiqueta fiable que indique qué modelo lo redactó. El código de exploit no revela si provino de Grok, Claude, un modelo abierto o un operador humano. Una vez que el contenido generado entra en una cadena de ataque, la atribución al proveedor pasa a ser secundaria frente a la identidad, el acceso y la intención.

Por tanto, las empresas necesitan controles sobre credenciales, acciones privilegiadas, movimiento de datos y ejecución de herramientas. Las salvaguardas de los modelos siguen siendo útiles, pero se sitúan aguas arriba de los sistemas que los atacantes terminan atacando. Un prompt rechazado solo es valioso cuando el atacante no puede sortear ese rechazo.

El producto real es un wrapper de jailbreak

La ventaja reportada de Kriminal no era un modelo nuevo; era una interfaz que convertía capacidad alquilada en flujos de trabajo delictivos especializados.

Un jailbreak es una estrategia de instrucciones diseñada para hacer que un modelo ignore o reinterprete sus límites de seguridad. No altera necesariamente los pesos del modelo, que son los parámetros aprendidos creados durante el entrenamiento. En cambio, ataca la forma en que el modelo interpreta la conversación actual.

Kriminal presuntamente colocaba sus propias instrucciones de sistema alrededor de las solicitudes enviadas a modelos externos. Esa capa intentaba presentar un comportamiento sin restricciones como el rol de máxima prioridad del modelo. Las personalidades especializadas enmarcaban después las mismas capacidades subyacentes como herramientas para trabajo con exploits, análisis de inteligencia o ingeniería social.

Esta disposición se parece más a la integración de software que al desarrollo de modelos. El operador puede cambiar de proveedores sin reconstruir la tienda. También puede asignar distintos modelos a distintas tareas, seleccionando uno para documentos extensos y otro para código o chat general.

El endpoint para desarrolladores aumentaba esa flexibilidad. ThreatDown afirmó que Kriminal ofrecía una interfaz compatible con clientes de estilo OpenAI, lo que permitía a herramientas externas de programación comunicarse con él. La compatibilidad reduce los costes de cambio porque los clientes pueden conectar software existente sin aprender un protocolo propietario.

El acceso a búsquedas puede ampliar aún más un modelo que, de otro modo, sería estático. Un proveedor de búsqueda conectado suministra material web actual que no estaba presente en los datos de entrenamiento. En un producto legítimo, esto respalda la investigación y las actualizaciones factuales. En un flujo de trabajo malicioso, puede respaldar el descubrimiento de objetivos, la investigación de identidades o un contexto operativo que cambia rápidamente.

El enfoque encaja en un patrón de mercado más amplio. La revisión de Trend Micro sobre el mercado criminal de IA concluyó que los delincuentes a menudo hacen jailbreak a sistemas comerciales en lugar de construir modelos independientes. Los investigadores describieron esto como económicamente racional porque los proveedores consolidados ya financiaron la costosa capa de inteligencia.

WormGPT, FraudGPT y Xanthorox ayudaron a crear una categoría reconocible en torno a la IA supuestamente sin restricciones. Sin embargo, una marca criminal no revela su base técnica. Algunos servicios pueden ser wrappers, otros pueden utilizar modelos abiertos ajustados y algunos quizá ofrezcan poco más que marketing engañoso.

Este problema de marca complica la inteligencia de amenazas. Un servicio puede desaparecer y regresar bajo otro nombre mientras conserva los mismos proveedores y prompts. A la inversa, operadores no relacionados pueden reutilizar un nombre famoso sin compartir infraestructura ni código.

La investigación más amplia de ThreatDown sobre ciberdelincuencia con IA encontró miles de modelos publicados abiertamente con etiquetas como sin censura o sin filtros. Esas etiquetas son autodeclaraciones, no prueba de que un modelo respalde de forma fiable ataques sofisticados.

Las cifras de descargas tampoco equivalen a operaciones criminales exitosas. Algunos usuarios son investigadores, aficionados, equipos rojos o personas que exploran el comportamiento de los modelos. Otros pueden descargar varias variantes sin llegar a implementarlas. Las cifras muestran disponibilidad e interés, no daños medidos.

El riesgo práctico surge de combinar capacidad con diseño de flujos de trabajo. Un chatbot general exige que el usuario entienda qué preguntar, cómo validar una respuesta y cómo conectarla con otras herramientas. Un servicio empaquetado puede codificar parte de ese proceso en menús, agentes, plantillas e integraciones.

Ese empaquetado puede ayudar a actores menos experimentados a intentar tareas que antes requerían más conocimientos. No hace que los resultados sean fiables. El código de exploit generado puede fallar, exponer a quien lo opera, dañar el sistema equivocado o inventar detalles técnicos.

La misma limitación se aplica a la ingeniería social. Un modelo puede producir mensajes fluidos y identidades sintéticas, pero el fraude exitoso sigue dependiendo del acceso, el momento oportuno, el conocimiento del objetivo y la disciplina operativa. La IA puede reducir el trabajo sin eliminar esos requisitos.

Este es el principal conflicto de la industria. Los proveedores prometen inteligencia general útil limitada por políticas, mientras que los wrappers pueden intentar separar la inteligencia de esos límites. La disputa ya no se limita al entrenamiento de modelos. Continúa a través de APIs, aplicaciones, cuentas y acciones posteriores.

Las barreras de seguridad de los modelos no pueden ver toda la cadena de ataque

Las barreras de seguridad reducen las salidas dañinas, pero Kriminal ilustra por qué ninguna defensa de un solo modelo puede gobernar un servicio distribuido.

Anthropic reconoció en su investigación sobre clasificadores de enero de 2026 que ningún sistema de IA disponible cuenta con defensas contra jailbreaks perfectamente fiables. Su enfoque anterior basado en clasificadores redujo drásticamente los ataques exitosos en las pruebas, pero añadió costes computacionales y algunas denegaciones incorrectas.

La arquitectura más reciente de la empresa utiliza una comprobación inicial económica y escala los intercambios sospechosos a un clasificador más potente. Un clasificador es un sistema secundario que evalúa contenido frente a reglas de seguridad. Este diseño por capas busca mejorar la protección y, al mismo tiempo, limitar el coste de inspeccionar cada interacción por igual.

Los investigadores siguieron identificando categorías de ataque complejas. Los ataques de reconstrucción dividen una solicitud dañina en fragmentos que parecen inocuos por separado. La ofuscación de salidas oculta material peligroso mediante sustituciones, metáforas o formas codificadas que un filtro simple puede malinterpretar.

Estas no son razones para abandonar las salvaguardas de los modelos. Una defensa no necesita ser perfecta para prevenir abusos significativos. Los límites de frecuencia, clasificadores, verificación de cuentas, detección de anomalías e investigaciones humanas pueden elevar los costes e interrumpir conductas repetidas.

Sin embargo, la estructura reportada de Kriminal crea varias oportunidades para evadir controles aislados. Los operadores pueden distribuir prompts entre proveedores, cambiar la redacción, enrutar distintas tareas a diferentes modelos o migrar cuando se suspende una cuenta. Un revendedor también puede ocultar la relación entre el usuario subyacente y el propósito final.

Por ello, la aplicación de políticas del lado del proveedor debe examinar patrones más allá de los prompts individuales. Las señales relevantes pueden incluir la creación de cuentas, secuencias de solicitudes, conductas repetidas de prueba de políticas, relaciones de pago, enrutamiento inusual y conexiones con infraestructura abusiva conocida. Cada señal exige un tratamiento cuidadoso porque investigadores legítimos pueden generar tráfico superficialmente similar.

Los falsos positivos importan. Profesionales de la seguridad, investigadores de vulnerabilidades y equipos de respuesta a incidentes preguntan a los modelos sobre malware, exploits, phishing y evasión con fines defensivos. Un sistema que bloquee todos los prompts relacionados con seguridad perjudicaría el trabajo legítimo sin detener de forma fiable a atacantes decididos.

La identidad y la autorización ofrecen un límite más determinista. Incluso un modelo manipulado no puede robar datos protegidos cuando su cuenta carece de acceso. No puede desplegar código cuando los permisos de sus herramientas excluyen los sistemas de producción. No puede transferir fondos cuando las acciones sensibles requieren aprobación independiente.

Esto cobra mayor importancia a medida que los sistemas de IA adquieren herramientas. Un agente con herramientas habilitadas puede navegar por sitios web, ejecutar código, consultar bases de datos o activar servicios externos. La salida del modelo pasa entonces a ser una entrada para acciones reales, lo que hace que el diseño de permisos sea tan importante como el filtrado de contenido.

Investigadores de Check Point demostraron por separado una técnica de proxy de IA que involucra asistentes con acceso web. Su trabajo mostró cómo el tráfico legítimo de IA podría abusarse como relé, lo que refuerza el peligro de tratar un dominio de proveedor confiable como prueba de una intención confiable.

En consecuencia, las empresas deben distinguir entre seguridad del modelo y seguridad del sistema. La seguridad del modelo se refiere a lo que genera la IA. La seguridad del sistema determina a qué identidades, aplicaciones y agentes pueden acceder o qué pueden ejecutar después de la generación.

Entre los controles útiles se incluyen identidades de servicio con alcance limitado, credenciales de corta duración, listas permitidas de herramientas, límites de transacción, puertas de aprobación y registros completos de acciones. La supervisión de red puede evaluar entonces el comportamiento a través de llamadas al modelo, uso de herramientas y movimiento de datos, en lugar de juzgar un prompt de forma aislada.

Los defensores también deben evitar exagerar lo que demuestra el análisis de Kriminal. El JavaScript público puede revelar configuración, pero el enrutamiento del lado del servidor puede diferir. Que un chatbot se identifique por nombre no constituye una confirmación forense. Las estadísticas de clientes y las afirmaciones de rendimiento mostradas siguen sin verificarse salvo que estén respaldadas por registros independientes.

No obstante, la investigación presenta una arquitectura creíble y coherente con un patrón establecido de mercados criminales. Múltiples observaciones apuntaban a un wrapper que utiliza proveedores legítimos. La incertidumbre afecta a la implementación exacta y la escala, no a la viabilidad más amplia del método.

Tres señales mostrarán si los proveedores pueden responder

La próxima prueba es si los proveedores pueden desarticular el patrón de servicio sin limitarse a obligar a Kriminal a cambiar de nombre o de proveedores.

La primera señal es la aplicación coordinada de medidas contra cuentas. Hay que observar si xAI, Anthropic, OpenRouter, proveedores de alojamiento u otros proveedores nombrados confirman investigaciones y describen medidas contra accesos relacionados. Una sola suspensión sería relevante, pero una acción coordinada pondría mejor a prueba la resiliencia descrita por ThreatDown.

Si varios proveedores identifican rápidamente cuentas vinculadas, la investigación reforzará la idea de una respuesta al abuso entre capas. Si Kriminal las reemplaza de inmediato, la historia mostrará en cambio que los controles actuales de incorporación y supervisión siguen siendo fáciles de sortear.

El silencio público no demuestra inacción. Los proveedores suelen evitar describir investigaciones sobre abusos porque divulgar información puede ayudar a los operadores a adaptarse. Es posible que los investigadores deban vigilar cambios en el comportamiento de los modelos, la disponibilidad, los registros de infraestructura o la configuración expuesta como pruebas indirectas.

La segunda señal es la detección, por parte de los proveedores, de patrones de revendedores. Las empresas de modelos pueden actualizar clasificadores, examinar secuencias de prompts adversariales y buscar cuentas que envían repetidamente contenido vinculado a flujos de trabajo criminales. También pueden reforzar las reglas contra la reventa e investigar interfaces que ocultan a los usuarios finales.

El éxito no debe medirse únicamente por la desaparición de un dominio. Un resultado más significativo sería una mayor fricción operativa entre cuentas y modelos de reemplazo. Interrupciones más largas, capacidades reducidas o fallos repetidos indicarían que la aplicación de medidas alcanzó la cadena de suministro.

La tercera señal es la evidencia de uso en el mundo real. Las páginas de marketing y las demostraciones de prompts establecen intención, pero no miden el impacto operativo. Los defensores deben vigilar informes de incidentes que vinculen el servicio con campañas de phishing, desarrollo de exploits, fraude de identidad o acceso no autorizado.

Esa conexión exige cautela. Textos o códigos similares constituyen una atribución débil porque muchos modelos pueden generar material comparable. Las pruebas más sólidas incluirían registros de clientes, coincidencias de infraestructura, logs recuperados, relaciones de pago o artefactos directos de una intrusión investigada.

La ausencia de incidentes confirmados no haría que el servicio fuera inocuo. Debilitaría las afirmaciones sobre su escala actual, al tiempo que mantendría relevante la arquitectura subyacente. Los servicios criminales exageran rutinariamente su alcance para atraer compradores e intimidar a los defensores.

El ciclo de Google News puede amplificar esas afirmaciones antes de que la verificación se ponga al día. Los lectores deben distinguir tres proposiciones: Kriminal anunció funciones criminales, los investigadores encontraron pruebas que apuntan a modelos alquilados y el impacto en el mundo real sigue estando menos claramente documentado.

Para los proveedores de IA, el objetivo estratégico no es un comportamiento de rechazo perfecto. Es encarecer tanto el abuso que los wrappers no puedan ofrecer acceso constante. Eso exige controles que abarquen modelos, cuentas, pagos, enrutamiento y aplicaciones posteriores.

Para los compradores empresariales, la lección es igualmente concreta. No traten el nombre de un modelo respetado como un límite de seguridad completo. Limiten a qué puede acceder cada identidad conectada a IA, supervisen lo que hace y exijan aprobación independiente para acciones con consecuencias.

La arquitectura reportada de Kriminal convierte la IA legítima en un componente de un servicio presuntamente criminal sin requerir un nuevo modelo de frontera. Los próximos meses mostrarán si los proveedores pueden conectar sus pruebas fragmentadas antes de que los operadores simplemente se reconstruyan en otro lugar.

Los lectores que sigan la historia a través de Google News deben vigilar la aplicación de medidas por parte de los proveedores, los cambios de infraestructura y las pruebas verificadas de incidentes, en lugar de las afirmaciones de la tienda. Esas señales revelarán si Kriminal representa un negocio duradero o un wrapper de corta vida expuesto por su propio código. Cualquiera de los dos resultados importa porque el método subyacente es fácil de copiar. Los equipos de seguridad deben revisar qué servicios de IA, agentes y herramientas de desarrollo pueden acceder a sistemas sensibles y, después, reducir permisos antes de que un prompt convincente se convierta en una acción autorizada.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page