Los hackers estatales chinos duplicaron sus ataques tras integrar DeepSeek en sus operaciones
La firma taiwanesa TeamT5 informa que los grupos vinculados a China han más que duplicado su volumen de ataques desde que adoptaron modelos de IA como DeepSeek para generar exploits y hacer reconocimiento. Un grupo llegó a usar Claude Code para moverse lateralmente dentro de una red comprometida.
Los grupos de hackers afiliados al Estado chino han más que duplicado su volumen de ataques desde que integraron modelos de IA en sus operaciones, según una nueva investigación de TeamT5, una firma taiwanesa de inteligencia de amenazas citada por Bloomberg. El modelo preferido: DeepSeek.
El razonamiento es directo. DeepSeek es potente, gratuito para ejecutar en local y, en palabras de TeamT5, llega con “guardarraíles cibernéticos muy bajos”. Pesos abiertos significa que no hay monitorización de uso, ni baneos de cuentas, ni un equipo de seguridad revisando denuncias de abuso. Para un operador respaldado por un Estado, esa combinación supera a cualquier API de frontera.
El informe da nombres. Un grupo identificado como Grimfengxi usó DeepSeek para generar código de exploit. Teleboyi lo empleó para recolectar 1.000 direcciones IP y mapear la infraestructura de dominios de un objetivo, el trabajo tedioso de reconocimiento que antes consumía horas de analista. Huapi atacó el sistema de correo de una empresa taiwanesa con malware que los investigadores creen construido con un modelo chino, con toda probabilidad DeepSeek.
El caso más llamativo implica a una herramienta occidental. TeamT5 asegura que el grupo Slime22 vulneró una tecnológica taiwanesa, instaló Kali Linux dentro del entorno comprometido y después dirigió a Claude Code —el agente de programación de Anthropic— para ejecutar movimiento lateral por la red. Los atacantes no son leales a ningún proveedor: usan lo que funciona, sea chino o estadounidense, y mezclan herramientas en plena operación.
Por qué importa la duplicación
El aumento de volumen no viene de ataques más inteligentes, sino de la delegación. La IA se encarga ahora de la parte rutinaria de la cadena de ataque —escribir variantes de scripts maliciosos, procesar resultados de escaneos, redactar señuelos de phishing—, de modo que el mismo número de operadores humanos puede ejecutar el doble de campañas simultáneas. Es la misma historia de productividad que cuenta cualquier equipo de ingeniería con herramientas de IA, apuntando en la dirección contraria.
Taiwán está en primera línea. La isla absorbe millones de sondeos diarios, y la visibilidad de TeamT5 sobre las operaciones chinas es inusualmente profunda porque muchos de los objetivos son empresas taiwanesas. Pero los ejemplos del informe incluyen objetivos en el extranjero, y las herramientas viajan: un exploit generado contra un servidor de correo taiwanés funciona igual contra el mismo software en cualquier otro lugar.
Qué hacer al respecto
Aquí no hay CVE que parchear: la amenaza es capacidad, no un fallo concreto. La respuesta práctica para los defensores: asumir que los ataques de commodity llegan ahora en mayor volumen y variedad, afinar la detección de familias de malware generado por IA que mutan más rápido de lo que se actualizan las firmas, y vigilar herramientas agénticas ejecutando comandos post-intrusión. Si tu EDR detecta un agente de programación arrancando dentro de una red de producción sin autorización, eso ya no es una hipótesis.
La industria llevaba dos años debatiendo si los modelos podían ayudar de forma significativa a los atacantes. Los datos de TeamT5 sugieren que el debate ha terminado: ya lo hacen, a escala, y la duplicación ya ocurrió.
Fuentes
Lecturas relacionadas
- Ciberseguridad Microsoft tarda ocho meses en parchear del todo 'CoSnitch', el fallo de Copilot que robaba datos de Gmail y Drive con un solo clic
- Ciberseguridad China Usa la Brecha de Tata Electronics para Golpear el Ensamblaje de iPhone en India
- Ciberseguridad Pwn2Own Berlín 2026: $908,750 pagados por 39 zero-days — Microsoft Exchange cae por $200K con RCE a nivel SYSTEM