Пророссийская хакерская группа использовала нейросеть Claude для кибершпионских операций против Украины и европейских стран. Об этом говорится в отчете американской компании Anthropic — разработчика Claude. Основной целью атак были сотрудники украинских госструктур и технологии в сфере производства военных дронов.
В отчете группа обозначена кодовым названием GTG-20006. По данным Anthropic, ее почерк и цели соответствуют характеристикам операций российских государственных спецслужб. Детали операций указывают на группировку Midnight Blizzard, которую связывают со Службой внешней разведки России. Один из операторов использовал никнейм JackPoterz и писал по-русски.
Согласно информации из отчета, целями атак были структуры военной разведки Украины и европейских государств, а также дипломатические, оборонные организации и отдельные лица, связанные с внешней политикой США.
Чаще всего атаки были направлены на сотрудников украинских госструктур, армии и дипломатических представительств. Второй по значимости мишенью стали технологии в сфере производства военных дронов. По данным отчета, злоумышленники атаковали одного из производителей военных беспилотников и похитили полный комплект программного обеспечения для системы машинного зрения дрона.
Anthropic пишет, что злоумышленники выстроили с помощью Claude практически полный цикл кибератаки: разработку вредоносного ПО, аренду серверной инфраструктуры, рассылку фишинговых писем, закрепление в системах жертв и вывод похищенных данных. Человек-оператор подключался в основном для доработки сценариев автоматизации, когда их требовалось скорректировать.
На вооружении у группы были в том числе инструменты, нацеленные на взлом мобильных устройств, кражу паролей из браузеров, фишинг, имитацию официальных сайтов (в том числе государственных органов), а также управление взломанными аккаунтами.
Хакеры также применяли ИИ для проверки того, насколько успешно их вредоносное ПО обходит средства защиты. Согласно отчету, агенты сами дорабатывали и пересобирали код до тех пор, пока он не переставал обнаруживаться.
Часть атак носила непрямой характер. Хакеры взломали как минимум трех поставщиков услуг гостевого Wi-Fi для отелей и с помощью украденных учетных данных администраторов изменили настройки DNS так, чтобы трафик гостей перенаправлялся на серверы злоумышленников. В результате у постояльцев отелей, подключавшихся к такому Wi-Fi, похищались идентификаторы устройств и IP-адреса, а на их гаджеты доставлялось вредоносное ПО.
Хакеры также перехватывали аккаунты WhatsApp жертв и незаметно выгружали переписки. Авторы отчета утверждают, что таким способом атаковали как минимум двух бывших высокопоставленных украинских чиновников.
Отдельным направлением атак стали платформы видеонаблюдения: хакеры нашли уязвимости авторизации в интерфейсах сервисов трансляции с камер, что позволило им получить список пользователей и токены доступа к их видеопотокам в реальном времени.
В Anthropic отмечают, что использование ИИ фактически изменило баланс сил между хакерами и специалистами по кибербезопасности: раньше защитникам систем удавалось замедлять атакующих за счет новых способов обнаружения вредоносного ПО, теперь же злоумышленники с помощью автоматизации способны обходить такие средства защиты быстрее, чем их успевают создавать и внедрять.
После обнаружения активности разработчики Claude заблокировали аккаунты, связанные с операцией. Полученные данные они использовали для усиления защитных механизмов и, где это было уместно, поделились информацией с правоохранительными органами и партнерами по отрасли.






