VMTech
Обсудить проект

Anthropic раскрыла схему автоматической перестройки malware с Claude

Anthropic раскрыла схему автоматической перестройки malware с Claude

Anthropic сообщила о блокировке кампании группы GTG-20006, которую компания связывает с Midnight Blizzard, также известной как APT29 и Cozy Bear. По оценке Anthropic, участники операции применяли Claude для автоматической модификации и повторного развёртывания вредоносных инструментов после их обнаружения защитными продуктами; в разведке и активных операциях они выделили более 20 организаций.

Целями были военная разведка, государственные структуры Украины и европейских стран, дипломатические и оборонные организации, а также люди, связанные с внешней политикой США. Активность также затронула Ближний Восток и государственные ведомства Азии, связанные с морской тематикой.

ИИ как часть цепочки уклонения от защиты

Anthropic называет процесс ИИ-управляемым: агенты отслеживали, насколько инструменты обходят известные средства защиты. Если конкретный образец malware выявлялся, агенты должны были автономно изменить и пересобрать его, чтобы обойти существующие детекторы.

В наборе GTG-20006 были два Windows-импланта, инструменты эксплуатации мобильных устройств, средство кражи данных из хранилищ паролей браузеров, фишинговая платформа под видом приоритетных целей и административная консоль для управления захваченными аккаунтами. После проверки на обход защиты артефакты размещались на одноразовых серверах, куда жертв перенаправляли через фишинг, ClickFix и DNS-перехват.

ИИ-процессы использовались и для регистрации доменов, подготовки хостинга для фишинговых писем, доставки сообщений и наблюдения за каналами управления C2. Anthropic отмечает, что такая автоматизация переносит на защитников затраты, которые раньше могли сдерживать темп атакующих после появления нового правила обнаружения.

Компрометация гостиничного Wi‑Fi и облачной почты

Как минимум три поставщика гостиничного гостевого Wi‑Fi были скомпрометированы. Используя административные учётные данные, атакующие изменяли DNS-записи и направляли их на собственные сервисы. На серверах группы оказывались трафик подключившихся гостей, идентификаторы устройств и IP-адреса.

Затем посетителям демонстрировали ClickFix-приманки для доставки ПО под конкретную платформу. Среди названных Anthropic семейств — PowerChrome, WUEngine, Shadow C2, MiniPlasma и CloudSyncSvc для Windows, GiftDrop для Android и DarkSword для iOS. Данные гостиничных систем и устройств гостей использовались для поиска дополнительных целей, в том числе украинских чиновников и производителей дронов.

Группа также пыталась захватывать WhatsApp-аккаунты через headless-браузеры, подключая учётные записи как сопутствующие устройства и массово выгружая русско- и украиноязычные переписки без отметок о прочтении. В другом эпизоде она использовала ошибки авторизации в интерфейсах сервисов видеонаблюдения для перечисления пользователей и получения токенов доступа к прямым трансляциям камер.

Что проверить организациям

Anthropic описала и платформу шпионажа за облачной почтой: фреймворк device code phishing под названием Embassy Kit применялся для кражи токенов Microsoft 365 у дипломатических и государственных сотрудников. Это привело к несанкционированному доступу и выгрузке почты как минимум из восьми организаций.

Для бизнеса практический вывод состоит в проверке административных доступов у поставщиков Wi‑Fi и DNS, мониторинге изменений DNS-записей, защите облачных учётных записей от device code phishing и анализе аномалий в почтовом и C2-трафике. В условиях быстрой пересборки вредоносных файлов особое значение сохраняют контроль поведения, сегментация и своевременная проверка обновлений средств защиты.

#cybersecurity#malware#threatintel#aisecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 11.09.2026
Instagram

Anthropic раскрыла схему автоматической перестройки malware с Claude

Открыть публикацию в Instagram ↗