LLMs en ciberespionaje y phishing a bancos
Hunt.io detectó espionaje asistido por LLMs contra gobiernos y finanzas. En México, una red de phishing atacó bancos con más de 100 dominios.
Un informe de Hunt.io describe una operación de ciberespionaje asistida por modelos de lenguaje que apunta a gobiernos y entidades financieras, mientras otro análisis técnico detalla una campaña de phishing modular contra al menos 12 instituciones financieras mexicanas.
Un informe de Hunt.io describe una operación de ciberespionaje asistida por modelos de lenguaje que apunta a gobiernos y entidades financieras. La campaña fue presentada como un ciberataque persistente avanzado, con inteligencia artificial generativa integrada en todo el ciclo de decisión ofensivo.
Tácticas con Claude Code y DeepSeek
Según el análisis, Claude Code se utilizó para la ejecución automatizada de tareas ofensivas, mientras que DeepSeek-v4-pro fue empleado para el razonamiento táctico. La combinación de ambos modelos, de acuerdo con la fuente citada por Moncloa.com, formó parte del proceso de decisión del atacante.
La atribución técnica de la operación apunta a un actor chino, aunque Hunt.io la califica con confianza moderada y no como una certeza absoluta. Esa precisión es relevante para leer el caso sin forzar conclusiones que el material no sostiene.
Phishing modular contra bancos mexicanos
En paralelo, un análisis técnico publicado por Ministang.com identificó una infraestructura de phishing modular y sofisticada que ha apuntado durante tres años a al menos 12 instituciones financieras mexicanas. La operación utiliza más de 100 dominios asociados y múltiples páginas de phishing por dominio.
La campaña aprovecha GitHub Pages para alojar los sitios falsos y la API de SheetBest para exfiltrar credenciales, lo que elimina la necesidad de infraestructura backend dedicada según el análisis. Los operadores también emplean JavaScript ofuscado, rutas aleatorias y paneles de selección dinámica de marca para suplantar portales bancarios legítimos y complicar la detección.
La recolección de datos se hace mediante formularios en varias etapas que imitan flujos de autenticación bancarios reales. Las credenciales son exfiltradas en tiempo real a hojas de cálculo de Google controladas por los atacantes.
Objetivos y endurecimiento
El foco en gobiernos y finanzas encaja con la descripción de objetivos habituales de APT29, grupo que prioriza ministerios, organizaciones diplomáticas, empresas tecnológicas, instituciones de investigación, organizaciones de política pública, entornos cloud, infraestructura de identidad y cadenas de suministro de software, con énfasis en acceso sostenido más que en interrupción inmediata.
Frente a este tipo de amenazas, Shieldworkz recomienda revisar y revocar credenciales remotas inactivas, verificar la segmentación IT/OT, suspender accesos remotos no esenciales y rotar credenciales como parte del endurecimiento inmediato ante escaladas geopolíticas. La misma guía sugiere coordinarse con ISAC sectoriales como E-ISAC para energía y WaterISAC, consumir directivas de emergencia de CISA y revisar el cumplimiento de marcos regulatorios como NERC CIP para mitigar riesgos frente a grupos APT que apuntan a infraestructura crítica.
Fuentes
- Security articles – infraestructura de phishing modular contra instituciones financieras mexicanasministang.com· Ministang.com
- Securing critical infrastructure from APT Groups during geopolitical eventsshieldworkz.com· Shieldworkz
- Análisis general de APT29 y sus objetivos típicoskrypt3ia.wordpress.com· Krypt3ia (blog)
- Claude Code Used in AI-Run Espionage on 30 Targets (2025)vibeoops.com· VibeOops
- Ciberespionaje chino LLM: Claude Code y DeepSeek atacan gobiernos y finanzasmoncloa.com· Moncloa.com
- LLM-Powered APT Campaigns: How China-Linked Operators Weaponized Claude Code and DeepSeek in a Government-Targeted Intrusionundercodetesting.com· UndercodeTesting



