✨︎ Resumen (TL;DR):
- GTIG detectó cuentas y accesos de Anthropic, Google y OpenAI revendidos en mercados clandestinos.
- Las rebajas llegan a 97%, mientras el precio promedio de una cuenta comprometida se duplicó con creces.
- El LLM-jacking carga el consumo a una víctima y puede exponer los prompts del comprador al intermediario.
Google Threat Intelligence Group (GTIG) detectó que mercados clandestinos de la dark web venden cuentas y acceso a modelos de Anthropic, Google y OpenAI con descuentos de hasta 97% frente al precio oficial. Las rebajas salen de credenciales robadas y cuentas falsas que permiten consumir capacidad de IA pagada por otra persona o empresa. LLM-jacking es un esquema de robo de credenciales y llaves de API que habilita ese consumo no autorizado y puede exponer al comprador a que un intermediario vea sus prompts y respuestas.
El informe de GTIG, publicado el 8 de septiembre de 2026 en el blog de inteligencia de amenazas de Google Cloud, describe un mercado con más compradores y vendedores que el año pasado. La demanda se concentra en credenciales de Claude y Gemini, aunque también crece el interés por herramientas de programación autónoma como Cursor Pro y Devin.
El mismo grupo había documentado a principios de septiembre de 2026 que la demanda de cuentas de IA creció en foros clandestinos y que el precio promedio por cuenta se duplicó con creces. Los hallazgos de GTIG publicados por Financial Times sitúan la rebaja máxima en 97%.

El robo ya busca las llaves de los asistentes de código
El inventario proviene principalmente de malware de robo de información. El rastro documentado por GTIG incluye:
- Familias de malware: LUMMAC.V2, STEALC.V2, VIDAR y ACRSTEALER.
- Nuevos archivos objetivo: en mayo de 2026, los operadores de ACRSTEALER enviaron reglas para extraer configuraciones de Cline y Continue, asistentes de código donde los desarrolladores suelen guardar sus llaves de acceso.
- Recon: una plataforma automatizada de reconocimiento que administraba en tiempo real más de 23,800 secretos robados, incluidas llaves de API de servicios de nube y de IA.
Por qué la cuenta sube y el token baja
Las dos cifras miden tramos distintos del negocio. El precio promedio que se duplicó corresponde a lo que un revendedor paga en foros por una cuenta comprometida; el descuento corresponde a lo que paga el cliente final frente a la tarifa oficial.
En su análisis del 4 de agosto de 2026, Okta documentó un caso descrito por los investigadores Jeremy Kirk y Mathew Woodyard. Se trataba de Poison Claude, un servicio que cobraba entre 5% y 15% del precio oficial por token de modelos como Opus 4.8 y Sonnet 4.6. Ese rango equivalía a rebajas de 85% a 95%.
Okta indicó que este tipo de revendedores suele ofrecer entre 70% y 90% de descuento sobre las suscripciones estándar. Poison Claude tenía 881 usuarios registrados.
El inventario no siempre proviene de cuentas robadas. Okta detalló cuentas creadas con identidades sintéticas y correos desechables para obtener créditos promocionales, como el bono de 100 dólares de AWS Bedrock y los programas de créditos para startups de Google Cloud. La cifra de hasta 97% que Financial Times atribuye a los hallazgos de GTIG queda por encima de ese rango.
La factura la paga la víctima
En el LLM-jacking clásico, la víctima absorbe la factura. GTIG describió un caso de abril de 2026 en el que un atacante entró al entorno de nube de una organización con un token de acceso personal de GitHub expuesto.
Desde ahí activó Gemini Enterprise, levantó instancias de cómputo de alto rendimiento, incluidas máquinas de 48 vCPU, y creó una cuenta de servicio con privilegios de edición para sostener cargas de IA no autorizadas.
El comprador enfrenta otro riesgo. Okta advierte que, cuando el revendedor funciona como intermediario, puede ver todos los prompts y respuestas del cliente, además de que podría filtrar o vender esa información.
Anthropic documentó en su reporte de amenazas de septiembre de 2026 un falso revendedor de Claude identificado como GTG-50021. El servicio desviaba en silencio el tráfico de sus clientes hacia otro modelo mientras sus herramientas instalaban un programa para robar credenciales.
La protección debe alcanzar a las llaves de IA
Para las empresas, Anthropic plantea una medida concreta: las llaves de API y los tokens de sesión de IA merecen la misma protección que cualquier credencial de producción.
Para quien compra acceso barato, el descuento puede terminar pagándose con sus propios datos, mientras el intermediario ve sus prompts y respuestas.
