VMTech
Razgovarajmo

GTG-20006 koristio Claude za automatsku obnovu malvera

GTG-20006 koristio Claude za automatsku obnovu malvera

Anthropic je prekinuo kampanju ruske državno podržane grupe GTG-20006, povezane sa klasterom Midnight Blizzard, u kojoj je Claude korišćen za automatizovanu izmenu i ponovno postavljanje malvera nakon što ga otkriju bezbednosni proizvodi. Aktivnosti su obuhvatile više od 20 organizacija, uglavnom državne, odbrambene i obaveštajne institucije u Ukrajini i Evropi.

Ključna karakteristika operacije bio je radni tok koji je nadzirao da li se alati napadača otkrivaju. Kada bi bezbednosni proizvod označio artefakt, AI agenti su menjali i ponovo gradili malver kako bi zaobišli postojeću detekciju. Time se vrednost statičkih indikatora i potpisa brže smanjuje, jer se isti operativni cilj može ostvariti novom varijantom alata.

Širok skup alata i kanala isporuke

Komplet alata uključivao je dva Windows implantata, komplet za mobilnu eksploataciju, alat za krađu lozinki iz skladišta pregledača, fišing platformu koja oponaša prioritetne mete i konzolu za upravljanje kompromitovanim nalozima. Napadači su koristili AI i za registraciju domena, postavljanje hosting infrastrukture, slanje fišing poruka i nadzor komandno-upravljačkih kanala.

Nakon prilagođavanja malvera, artefakti su postavljani na privremene hosting servere. Žrtve su na njih preusmeravane kroz fišing, ClickFix mamce i DNS otmice. Kampanja se preklapa sa aktivnostima nazvanim CaptiveCrunch, koje su dokumentovali ReliaQuest, Microsoft, Google i Lumen Black Lotus Labs.

Hotelski Wi-Fi kao tačka ulaska

GTG-20006 je kompromitovao najmanje tri dobavljača hotelskog Wi-Fi pristupa. Korišćenjem kompromitovanih administratorskih akreditiva menjani su DNS zapisi tako da vode ka servisima pod kontrolom napadača. Saobraćaj gostiju, identifikatori uređaja i IP adrese potom su slati na njihove servere.

U narednoj fazi žrtvama su nuđeni mamci nalik ClickFix tehnici za isporuku malvera prema tipu uređaja: PowerChrome, WUEngine, Shadow C2, MiniPlasma i CloudSyncSvc za Windows, GiftDrop za Android i DarkSword za iOS. Podaci iz hotelskih sistema i uređaja gostiju korišćeni su i za prepoznavanje dodatnih meta, uključujući ukrajinske zvaničnike i proizvođače dronova.

Identiteti, nalozi i nadzorni sistemi

Grupa je pokušavala da preuzme WhatsApp naloge povezivanjem naloga žrtava kao pratećih uređaja preko bezglavih pregledača, uz masovni izvoz razgovora na ruskom i ukrajinskom jeziku. Zabeleženo je i iskorišćavanje propusta u autorizaciji kod servisa za video-nadzor, radi nabrajanja korisnika i prikupljanja tokena za pristup prenosima kamera uživo.

U jednom napadu na tehnološku instituciju vlade u Severnoj Africi iskorišćene su akreditacije za VPN uređaj radi preuzimanja centralnog servera naloga. Napadači su izneli bazu sa više od 300.000 nacionalnih identiteta i registarske podatke za više od pola miliona kompanija. Platforma Embassy Kit je, kroz phishing uređajnim kodom, korišćena i za krađu Microsoft 365 tokena iz najmanje osam organizacija.

Poslovni zaključak

Ovaj slučaj pokazuje da je potrebno povezati zaštitu identiteta, nadzor DNS izmena, kontrolu pristupa dobavljača i otkrivanje neuobičajenog ponašanja na krajnjim tačkama. Kada se alat napadača može brzo pregraditi, organizacije moraju brzo proveravati sumnjive aktivnosti i ograničavati posledice kompromitovanih naloga, a ne oslanjati se isključivo na blokiranje poznatih fajlova.

#cybersecurity#malware#threatintel#aisecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 11.09.2026
Instagram

GTG-20006 koristio Claude za automatsku obnovu malvera

Otvorite objavu na Instagramu ↗