Acresia Digest

Anthropic zveřejnil zprávu o zneužití Claude: francouzsky mluvící vyděrač i ruská státní skupina APT29

Novinky Date: Zobrazení: 9

Anthropic zveřejnil zprávu o zneužití Claude: francouzsky mluvící vyděrač i ruská státní skupina APT29

Anthropic popsal ve zprávě o zneužívání svého modelu Claude mezi prosincem 2025 a srpnem 2026 dva odlišné případy – industrializovanou krádež přihlašovacích údajů skupinou ShinyHunters a autonomní přepisování malwaru ruskou skupinou APT29.

Útočník vystupující pod přezdívkou frkoo, spojovaný s kolektivem ShinyHunters, si pomocí Claude postavil na deseti pracovních uzlech AWS EC2 pipeline, která stáhla 1,8 milionu Android aplikací z různých obchodů, dekompilovala je a pomocí nástroje TruffleHog v nich hledala natvrdo zapsaná tajemství. Ověřené výsledky se v reálném čase odesílaly do skupiny na Telegramu rozdělené do více než sta kategorií podle typu zdroje. Souběžně útočník automatizovaně sbíral e-mailové adresy zaměstnanců firemních organizací na GitHubu, aby přes ně získal osobní přístupové tokeny. Stejná osoba provozovala i podvodný obchod s odcizenými platebními kartami na doméně vydávající se za francouzskou národní policii. Nejvýraznější je ale rychlost útoků: v jednom případě útočník s pomocí AI agentů získal přes dva tisíce sto přístupových tokenů Azure AD napojených na více než čtyřicet firemních tenantů za pouhých 34 hodin, v jiném případě vedla cesta od odcizeného tokenu jednoho vývojáře k plné administrátorské kontrole za méně než tři hodiny. Mezi postiženými je poskytovatel SaaS se dvěma sty navazujícími klienty, letecká společnost, energetická firma a technologický dodavatel, od kterého útočníci odcizili jeden terabajt dat.

Image

Druhý případ se týká klastru GTG-20006, který Anthropic přiřazuje ruské státní skupině APT29, známé také jako Midnight Blizzard nebo Cozy Bear. Skupina si vytvořila automatizovaný proces, který sleduje, zda bezpečnostní produkty odhalily některý z jejích nástrojů, a pokud ano, autonomně upraví a znovu zkompiluje škodlivý kód tak, aby unikl statické detekci. Nástrojová sada zahrnuje dva implantáty pro Windows, sadu pro zneužívání mobilních zařízení, nástroj na krádež přihlašovacích údajů z úložišť hesel v prohlížečích, phishingovou platformu imitující cílené vládní instituce a administrativní konzoli pro správu kompromitovaných účtů. Vyčištěné verze nástrojů skupina umisťuje na jednorázově použitý hosting, na který oběti přesměrovává pomocí phishingu, techniky ClickFix a únosu DNS. Zasaženo bylo přes dvacet organizací – ministerstva, armádní a zpravodajské instituce, velvyslanectví, think-tanky a firmy z obranného průmyslu, převážně na Ukrajině a v Evropě, s přesahy na Blízký východ a k asijským námořním agenturám. Aktivita se překrývá s kampaní CaptiveCrunch, kterou mezi červencem a srpnem 2026 zdokumentovaly společnosti ReliaQuest, Microsoft, Google a Lumen Black Lotus Labs a která kompromitovala nejméně tři dodavatele Wi-Fi sítí pro hotely.

Další články