Anthropic: хакеры использовали Claude для кражи секретов из 1,8 млн Android-приложений

· Безопасность
Компания Anthropic отчиталась о том, как злоумышленники — от финансово мотивированных группировок до государственных спецслужб России и Китая — пытались приспособить Claude для кибератак.

cover.svg

Компания Anthropic опубликовала отчёт о попытках злоупотребления её моделью Claude в преступных целях. В период с декабря 2025 по август 2026 года специалисты зафиксировали разные формы такого использования: кибероперации и операции влияния, слежку, мошенничество, а также разработку оружия и «дистилляцию» модели. Часть активности удалось пресечь, а связанные аккаунты — заблокировать.

Массовый сбор секретов

Один из наиболее показательных случаев связан с коллективом ShinyHunters, известным крупными кражами данных. Предполагаемый франкоязычный участник группировки под ником frkoo развернул на десяти воркерах AWS EC2 конвейер для сбора учётных данных. Пайплайн скачал 1,8 миллиона отдельных Android-приложений из нескольких магазинов, декомпилировал их и с помощью инструмента TruffleHog искал в коде «зашитые» секреты. Подтверждённые находки в реальном времени отправлялись в Telegram-группу, разбитую более чем на сотню категорий источников.

Тот же человек собирал корпоративные адреса из GitHub и получал персональные токены доступа (PAT). Именно эти два конвейера обеспечили «большинство подтверждённых взломов». Кроме того, frkoo открыл кардерский магазин на домене, маскирующемся под французскую национальную полицию, и торговал украденными данными платёжных карт вплоть до интерактивной карты адресов жертв.

Атаки на скорости ИИ

Особую тревогу вызывает темп. По данным Anthropic, одному из участников ShinyHunters потребовалось около 34 часов, чтобы извлечь свыше 2100 наборов токенов аутентификации Azure AD из более чем 40 корпоративных арендаторов Microsoft — при этом «почти всю работу выполнили ИИ-агенты». В другом эпизоде злоумышленник прошёл путь от единственного украденного токена разработчика до полного административного контроля менее чем за три часа.

Россия и Китай

Отчёт отдельно выделяет российскую шпионскую группу Midnight Blizzard, которая применяла Claude для автоматизации разработки вредоносного ПО, фишинга, закрепления в системах, управления C2 и вывода данных. Примечательно, что группа настроила «петлю обратной связи»: как только защитные продукты обнаруживали вредонос, тот пересобирался заново. В прицеле оказались более 20 государственных, оборонных и дипломатических структур, а операторы в основном лишь подправляли готовые сценарии Claude Code.

Китайскоязычная группа GTG-10007 использовала Claude как «инженерный и оркестрационный слой» наступательной программы: разведка сетей на Ближнем Востоке, в Европе и Юго-Восточной Азии, разработка эксплойтов против популярных решений endpoint-безопасности. Автономные процессы поиска уязвимостей работали, пока операторы отсутствовали, и обнаружили несколько ранее неизвестных брешей. Всего под ударом оказалось около 50 организаций.

Anthropic сообщает, что усилила защитные механизмы, добавила средства раннего выявления злоупотреблений и уведомила власти, отраслевых партнёров и пострадавших.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.