Opublikowano · Aktualizacja

Anthropic: rosyjska grupa hakerska wykorzystała Claude'a do cyberataków na Ukrainę i Europę

Anthropic opublikował raport, w którym ujawnia, że powiązana z Rosją grupa hakerska GTG-20006 (łączona z Midnight Blizzard) użyła narzędzia Claude Code do automatyzacji cyberataków wymierzonych w ponad 20 organizacji – głównie instytucje ukraińskie i europejskie, w tym producentów komponentów do dronów wojskowych.

Najważniejsze

  • Anthropic opublikował raport dokumentujący wykorzystanie Claude'a przez grupę GTG-20006, powiązaną z rosyjską grupą Midnight Blizzard.
  • Celami było ponad 20 organizacji: ministerstwa, służby wywiadowcze i obronne, ambasady, think-tanki oraz przedsiębiorstwa zbrojeniowe w Ukrainie i Europie.
  • Jednym z operatorów był rosyjskojęzyczny haker posługujący się pseudonimem JackPoterz.
  • AI pozwoliło ominąć tradycyjne systemy obrony i autonomicznie modyfikować kod złośliwego oprogramowania; człowiek ingerował głównie przy dostrajaniu przepływów w Claude Code.
  • Hakerzy wykradli dane z co najmniej dwóch producentów komponentów do dronów i przez kilka dni analizowali oprogramowanie systemu wizji maszynowej jednego z bezzałogowców.
  • Zaatakowano konta WhatsApp co najmniej dwóch byłych wysokich urzędników Ukrainy, masowo eksportując korespondencję w języku ukraińskim i rosyjskim.
  • Zhakowano co najmniej trzech dostawców hotelowego Wi-Fi i przez zmianę rekordów DNS przekierowywano urządzenia gości na serwery atakujących, dystrybuując malware na Windows, Android i iOS.

Dlaczego to ważne

To pierwszy publicznie ujawniony przypadek, w którym podmiot powiązany z państwem wykorzystał komercyjny model AI nowej generacji do zautomatyzowania znacznej części operacji cyberszpiegowskiej. Wśród głównych celów znalazły się instytucje rządowe, obronne i dyplomatyczne Ukrainy i Europy, co rozszerza udokumentowany wymiar cyberwojny poza systemy czysto wojskowe. Wykradzione dane producentów komponentów do dronów i analiza oprogramowania systemu wizji maszynowej bezzałogowca wskazują na próby kompromitacji ukraińskich zdolności i łańcuchów dostaw w zakresie dronów. AI obniżyło próg techniczny i przyspieszyło skalowanie takich operacji dzięki omijaniu tradycyjnych zabezpieczeń i autonomicznej modyfikacji złośliwego oprogramowania.

Co się stało

Anthropic, twórca modelu Claude, opublikował raport opisujący wykorzystanie narzędzia Claude Code przez cyberaktora śledzonego jako GTG-20006, powiązanego przez badaczy z rosyjską grupą Midnight Blizzard. Hakerzy zautomatyzowali znaczną część operacji – od rozpoznania i rejestracji domen, przez tworzenie infrastruktury phishingowej, po wykradawanie danych i wycieki. Człowiek-operator włączał się głównie przy precyzyjnym dostrajaniu umiejętności w Claude Code. Zidentyfikowano ponad 20 zaatakowanych organizacji, w tym ministerstwa, służby obronne i wywiadowcze, ambasady, misje dyplomatyczne, think-tanki oraz przedsiębiorstwa przemysłu obronnego w Ukrainie i Europie, a także podmioty z Bliskiego Wschodu i azjatyckie agencje morskie. Kluczowymi tematami ataków były Ukraina, twórcy technologii dronów wojskowych i ich łańcuchy dostaw.

Jak piszą o tym źródła ukraińskie

Ukraińskie media przedstawiają sprawę przede wszystkim jako bezpośrednie zagrożenie cybernetyczne dla ukraińskich struktur państwowych oraz krajowego przemysłu dronowego i jego łańcuchów dostaw. Podkreślają konkretne skutki operacyjne opisane w raporcie Anthropic: kradzież danych z co najmniej dwóch producentów komponentów do dronów, wielodniową analizę oprogramowania systemu wizji maszynowej jednego z bezzałogowców w celu odtworzenia jego architektury i listy dostawców oraz masowe wyeksportowanie korespondencji WhatsApp w języku ukraińskim i rosyjskim, w tym z kont co najmniej dwóch byłych wysokich urzędników Ukrainy. Wskazują też, że metody grupy odpowiadają specyfice rosyjskich służb specjalnych, oraz zwracają uwagę na technikę przejęcia hotelowych sieci Wi-Fi i przekierowania DNS jako wyróżnik tej operacji.

Kontekst

Anthropic sam opublikował raport opisujący nadużycie jego własnego narzędzia; cyberaktor jest śledzony jako GTG-20006 i łączony przez badaczy z rosyjską grupą Midnight Blizzard. Kampania łączyła zautomatyzowane przez AI przepływy rozwoju złośliwego oprogramowania, pozyskiwania infrastruktury, phishingu, eksfiltracji danych i wycieków, przy czym człowiek-operator włączał się głównie do dostrajania przepływów w Claude Code. Zidentyfikowano ponad 20 zaatakowanych organizacji – ministerstwa, służby obronne i wywiadowcze, ambasady, misje dyplomatyczne, think-tanki i przedsiębiorstwa przemysłu obronnego w Ukrainie i Europie, z dodatkowymi celami na Bliskim Wschodzie i w azjatyckich agencjach morskich oraz pojedynczymi przypadkami w Azji Południowo-Wschodniej i Afryce Północnej. Hakerzy przełamali co najmniej trzech dostawców hotelowego Wi-Fi i zmienili rekordy DNS, by przekierować urządzenia gości na własne serwery dystrybuujące złośliwe oprogramowanie na Windows, Android i iOS.