Un ciberdelinqüent rus utilitza Claude Code per segrestar 87.000 adreces IP
08/10/2026

L’atacant ha après a fer servir dispositius de xarxa desprotegits, contrasenyes febles i una versió modificada de Claude Code, l’eina d’intel·ligència artificial desenvolupada per Anthropic.
Un ciberdelinqüent ha aconseguit comprometre més de 87.000 adreces IP i convertir-les en un negoci que ha generat 202.000 dòlars des del 2024.
Per dur a terme la seva activitat, l’atacant ha utilitzat dispositius de xarxa desprotegits, contrasenyes febles i una versió modificada de Claude Code, l’eina d’intel·ligència artificial desenvolupada per Anthropic.
L’operació ha estat descoberta per investigadors de Cybernews, que han identificat el responsable sota el pseudònim de LeakySensey.
El delinqüent comercialitzava l’accés a les connexions compromeses mitjançant plataformes especialitzades, pàgines web i bots de Telegram, la qual cosa permetia que tercers utilitzessin dispositius aliens com a servidors intermediaris.
La investigació ha revelat que el servei ha processat més de 24.000 transaccions en aproximadament dos anys, i ha aprofitat principalment encaminadors antics i equips VPN que continuen fent servir protocols de comunicació obsolets.
Més de 87.000 adreces IP compromeses mitjançant atacs de força bruta
El funcionament de l’operació es basava a localitzar dispositius accessibles des d’Internet i provar automàticament diferents combinacions de credencials fins a aconseguir accedir-hi.
Entre les contrasenyes utilitzades pels propietaris apareixien combinacions tan senzilles com «admin» o «admin123», que facilitaven l’accés no autoritzat als equips.
Els investigadors van identificar més de 63.000 servidors compromesos mitjançant atacs contra PPTP, 24.000 més a través de L2TP i 24 equips addicionals mitjançant SSH.
Tots dos protocols VPN porten dècades disponibles i presenten limitacions de seguretat importants. Segons les dades recollides a la investigació, aproximadament 1,9 milions de dispositius encara exposen el protocol PPTP a Internet, mentre que els escanejos relacionats amb L2TP identifiquen més de tres milions d’equips accessibles.
Un cop obtingudes les credencials, l’atacant instal·lava programari que permetia utilitzar les connexions compromeses com a servidors intermediaris. D’aquesta manera, podia llogar la capacitat de connexió a altres usuaris sense necessitat de disposar d’una infraestructura física pròpia.
No totes les adreces IP identificades estaven operatives simultàniament. En el moment de la descoberta, 17.858 figuraven com a preparades o connectades per prestar el servei.
Claude Code modificat per funcionar sense restriccions de seguretat
Un dels aspectes més destacats de la investigació és la utilització d’una versió alterada de Claude Code, la qual permetia automatitzar tasques sense les comprovacions habituals de l’eina oficial.
El ciberdelinqüent havia desenvolupat un sistema compost per cinc scripts de Python capaços de modificar els fitxers executables de Claude Code cada vegada que apareixia una actualització.
Aquestes alteracions eliminaven les sol·licituds de confirmació per accedir a fitxers, permetien executar plans automàticament i ampliaven la compatibilitat amb models d’intel·ligència artificial de diferents proveïdors.
La infraestructura també incorporava comptes de diferents serveis: dotze d’Antigravity, cinc de Codex, dos de Gemini i un de Claude. Tots estaven connectats mitjançant una eina intermediària que permetia distribuir les sol·licituds entre diferents models i proveïdors.
Els investigadors van trobar versions modificades de Claude Code preparades per funcionar a Windows, Linux i sistemes d’Apple, distribuïdes mitjançant paquets privats de NPM.
La documentació examinada indica que l’atacant havia configurat l’eina per executar tasques de manera continuada i sense intervenció humana, tot i que la investigació no permet atribuir cadascuna de les intrusions exclusivament a la intel·ligència artificial.
Un servidor desprotegit permet descobrir tota l’operació
L’activitat va quedar al descobert el 20 de juliol de 2026, quan els investigadors van localitzar un servidor del mateix ciberdelinqüent que estava accessible sense les mesures de protecció adequades.
A l’interior hi van trobar eines utilitzades en els atacs, inventaris d’adreces IP, credencials, informació de clients i registres d’operacions comercials.
La base de dades contenia més de 56.000 usuaris, incloent-hi més d’11.000 amb comptes vinculats a Telegram. També va permetre identificar diferents plataformes a través de les quals es revenia l’accés als servidors intermediaris.
La infraestructura comercial utilitzava Cryptomus per gestionar els pagaments en criptomonedes i es presentava públicament com una empresa de desenvolupament de programari i consultoria tecnològica.
Paradoxalment, el responsable també havia patit incidents de seguretat. Un altre atacant va aconseguir instal·lar un minador de Monero en un dels seus servidors, mentre que una intrusió addicional va provocar el robatori de claus d’accés al servei.
Els investigadors van localitzar evidències que apunten a Rússia com a possible ubicació de l’operador, tot i que la seva identitat i localització exactes no han quedat confirmades.









