Volver al Blog
Ciberseguridad 25 de agosto de 2026 5 min read

Los hackers estatales chinos duplicaron sus ataques tras integrar DeepSeek en sus operaciones

La firma taiwanesa TeamT5 informa que los grupos vinculados a China han más que duplicado su volumen de ataques desde que adoptaron modelos de IA como DeepSeek para generar exploits y hacer reconocimiento. Un grupo llegó a usar Claude Code para moverse lateralmente dentro de una red comprometida.

Los hackers estatales chinos duplicaron sus ataques tras integrar DeepSeek en sus operaciones

Los grupos de hackers afiliados al Estado chino han más que duplicado su volumen de ataques desde que integraron modelos de IA en sus operaciones, según una nueva investigación de TeamT5, una firma taiwanesa de inteligencia de amenazas citada por Bloomberg. El modelo preferido: DeepSeek.

El razonamiento es directo. DeepSeek es potente, gratuito para ejecutar en local y, en palabras de TeamT5, llega con “guardarraíles cibernéticos muy bajos”. Pesos abiertos significa que no hay monitorización de uso, ni baneos de cuentas, ni un equipo de seguridad revisando denuncias de abuso. Para un operador respaldado por un Estado, esa combinación supera a cualquier API de frontera.

El informe da nombres. Un grupo identificado como Grimfengxi usó DeepSeek para generar código de exploit. Teleboyi lo empleó para recolectar 1.000 direcciones IP y mapear la infraestructura de dominios de un objetivo, el trabajo tedioso de reconocimiento que antes consumía horas de analista. Huapi atacó el sistema de correo de una empresa taiwanesa con malware que los investigadores creen construido con un modelo chino, con toda probabilidad DeepSeek.

El caso más llamativo implica a una herramienta occidental. TeamT5 asegura que el grupo Slime22 vulneró una tecnológica taiwanesa, instaló Kali Linux dentro del entorno comprometido y después dirigió a Claude Code —el agente de programación de Anthropic— para ejecutar movimiento lateral por la red. Los atacantes no son leales a ningún proveedor: usan lo que funciona, sea chino o estadounidense, y mezclan herramientas en plena operación.

Por qué importa la duplicación

El aumento de volumen no viene de ataques más inteligentes, sino de la delegación. La IA se encarga ahora de la parte rutinaria de la cadena de ataque —escribir variantes de scripts maliciosos, procesar resultados de escaneos, redactar señuelos de phishing—, de modo que el mismo número de operadores humanos puede ejecutar el doble de campañas simultáneas. Es la misma historia de productividad que cuenta cualquier equipo de ingeniería con herramientas de IA, apuntando en la dirección contraria.

Taiwán está en primera línea. La isla absorbe millones de sondeos diarios, y la visibilidad de TeamT5 sobre las operaciones chinas es inusualmente profunda porque muchos de los objetivos son empresas taiwanesas. Pero los ejemplos del informe incluyen objetivos en el extranjero, y las herramientas viajan: un exploit generado contra un servidor de correo taiwanés funciona igual contra el mismo software en cualquier otro lugar.

Qué hacer al respecto

Aquí no hay CVE que parchear: la amenaza es capacidad, no un fallo concreto. La respuesta práctica para los defensores: asumir que los ataques de commodity llegan ahora en mayor volumen y variedad, afinar la detección de familias de malware generado por IA que mutan más rápido de lo que se actualizan las firmas, y vigilar herramientas agénticas ejecutando comandos post-intrusión. Si tu EDR detecta un agente de programación arrancando dentro de una red de producción sin autorización, eso ya no es una hipótesis.

La industria llevaba dos años debatiendo si los modelos podían ayudar de forma significativa a los atacantes. Los datos de TeamT5 sugieren que el debate ha terminado: ya lo hacen, a escala, y la duplicación ya ocurrió.

Fuentes

cybersecurity deepseek china ai-security