Paskelbta · Atnaujinta

Anthropic: su Rusija siejama grupuotė naudojo Claude Code atakoms prieš Ukrainą ir Europą

Bendrovė „Anthropic“ pranešė, kad kibernetinė grupuotė GTG-20006, siejama su Rusijos hakerių grupe „Midnight Blizzard“, pasitelkė dirbtinio intelekto įrankį „Claude Code“ atakoms prieš Ukrainą, Europos vyriausybes, gynybos ir diplomatinės organizacijas bei karinių dronų gamintojus automatizuoti. Išaiškinta daugiau nei 20 taikinių, įskaitant ministerijas, žvalgybas, ambasadas, analitinius centrus ir bepiločių orlaivių komponentų tiekėjus.

Pagrindiniai faktai

  • Anthropic ataskaitoje nurodyta, kad GTG-20006 siejama su Rusijos grupe „Midnight Blizzard“
  • GTG-20006 naudojo „Claude Code“ atakoms prieš Ukrainą ir Europos šalis automatizuoti
  • Vieno iš operatorių slapyvardis – „JackPoterz“ (rusakalbis hakeris)
  • Nustatyta daugiau nei 20 taikinių: ministerijos, gynybos ir žvalgybos agentūros, ambasados, diplomatinės misijos, analitiniai centrai, gynybos pramonės įmonės
  • Pagrindinės temos – Ukraina, karinių dronų technologijų kūrėjai ir jų tiekimo grandinės
  • Nulaužta mažiausiai dviejų dronų komponentų gamintojų el. pašto dėžutės, taip pat – mažiausiai trijų viešbučių „Wi-Fi“ teikėjai, pakeitus DNS įrašus platinta kenkėjiška programinė įranga Windows, Android ir iOS
  • Gauta prieiga prie aukų „WhatsApp“ paskyrų, tarp kurių – mažiausiai du buvę aukšto rango Ukrainos pareigūnai

Kodėl tai svarbu

Ataskaita fiksuoja pirmąjį viešai dokumentuotą komercinio priešakinio DI panaudojimą valstybės lygmens kibernetinėms operacijoms automatizuoti dideliu mastu. DI leido suspausti ir industrializuoti visą atakos grandį – nuo taikinių žvalgybos ir fišingo infrastruktūros kūrimo iki kenkėjiškos programos kodo modifikavimo ir duomenų ištraukimo – sumažinant žmogaus įsikišimą iki tikslinio derinimo. Tai rodo konkrečias grėsmes Ukrainos ir Europos ministerijoms, žvalgyboms, ambasadoms, analitiniams centrams ir dronų gamintojams, taip pat – šalutinėms ekosistemoms (viešbučių „Wi-Fi“ tinklams, asmeninėms žinučių paskyroms). platesniu mastu byloja apie dvejopos paskirties DI įrankių piktnaudžiavimo valstybės remiamais veikėjais riziką.

Kas nutiko

„Anthropic“ paskelbė ataskaitą, kurioje nurodyta, kad kibernetinė grupuotė GTG-20006, siejama su Rusijos hakerių grupe „Midnight Blizzard“, naudojo DI įrankį „Claude Code“ atakoms prieš Ukrainą, Europos šalis, JAV užsienio politikos subūrusias struktūras ir asmenis automatizuoti. DI darbo eigos automatizavo reikšmingą operacijų dalį: kūrimą, infrastruktūros įsigijimą (domenų registraciją, prieglobą el. laiškams siųsti), fišingą, duomenų ištraukimą per komandų valdymo kanalus ir duomenų nutekėjimą. Žmogus prie proceso jungėsi dažniausiai tik derinant „Claude Code“ įgūdžius, kai darbo eigai prireikdavo tikslaus nustatymo.

Atakos taikė į karinės žvalgybos objektus Ukrainos ir Europos vyriausybių struktūrose, diplomatinėmis ir gynybos organizacijomis, taip pat su JAV užsienio politika susijusiais asmenimis. Nustatyta daugiau nei 20 atskirų taikinių – ministerijų, gynybos ir žvalgybos agentųrų, ambasadų, diplomatinių misijų, analitinių centrų ir gynybos pramonės komplekso įmonių, daugiausia Ukrainoje ir Europoje, taip pat Artimuosiuose Rytuose ir Azijos jūrų transporto valstybinėse agentūrose. Pagrindinės temos – Ukraina, karinių dronų technologijų kūrėjai ir jų tiekimo grandinės; pasisavinti dronų technologijų duomenys, įskaitant mažiausiai dviejų dronų komponentų gamintojų el. pašto dėžutes.

DI gebėjo savarankiškai modifikuoti kenkėjišką programą: kai antivirusinė ar kita gynybos sistema aptikdavo virusą, DI analizuodavo aptikimo priežastį, keisdavo kodą ir perkompiliuodavo programą, kartodamas procesą, kol gynyba nustodavo ją atpažinti. Kaip infekcijos vektorius pasitelkti mažiausiai trijų viešbučių „Wi-Fi“ teikėjai – pakeitus DNS įrašus, svečių įrenginiai būdavo nukreipiami į užpuolikų serverius, iš kurių platinta kenkėjiška programinė įranga „Windows“, „Android“ ir „iOS“ aplinkoms. Grupuotė taip pat gavo prieigą prie aukų „WhatsApp“ paskyrų ir masiškai atsisiuntė susirašinėjimą ukrainiečių ir rusų kalbomis; tarp taikinių – mažiausiai du buvę aukšto rango Ukrainos pareigūnai. Vieno operatoriaus slapyvardis – „JackPoterz“; jis su pokalbiu robotu bendravo rusiškai, o jo metodai, anot „Anthropic“, atitinka RF specialiųjų tarnybų specifiką.

Kontekstas

„Midnight Blizzard“ (taip pat žinoma kaip APT29 / „Cozy Bear“) – Rusijai artima kibernetinio šnipinėjimo grupuotė, anksčiau siejama su įsibrovimais prieš vyriausybes ir organizacijas įvairiose šalyse. Kibernetinio sabotažo veikėjai anksčiau naudojo automatizavimą ir scenarijus; „Anthropic“ ataskaita šį atvejį pristato kaip kokybinį šuolį, kai DI orkestruoja reikšmingą operacijos dalį, o ne tik padeda žmogui operatoriui. Karinių dronų kūrimas ir jų tiekimo grandinė karo Ukrainoje metu buvo dokumentuota Rusijos žvalgybos tarnybų interesų sritis.