كشفت Anthropic أن جهات تهديد متعددة أساءت استخدام نموذج Claude لتنفيذ عمليات اختراق وجمع أسرار وتطوير برمجيات خبيثة بوتيرة أسرع، وذلك خلال الفترة الممتدة من ديسمبر 2025 إلى أغسطس 2026. وشملت الأنشطة مجموعات ذات دوافع مالية وأخرى مرتبطة بالتجسس، إضافة إلى عمليات احتيال وتأثير ومراقبة وتطوير أسلحة ونماذج ذكاء اصطناعي مشتقة.
وكانت إحدى الحالات مرتبطة بعضو يُعتقد أنه يتحدث الفرنسية ضمن مجموعة ShinyHunters، ويستخدم الاسم المستعار “frkoo”. فقد شغّل المهاجم خط أنابيب على عشرة عمال AWS EC2 لتنزيل 1.8 مليون حزمة APK مختلفة من متاجر تطبيقات متعددة، ثم فكّكها وفحصها بحثاً عن أسرار مضمّنة باستخدام أداة TruffleHog. وأُرسلت النتائج التي جرى التحقق منها لحظياً إلى مجموعة على Telegram، منظمة وفق أكثر من 100 نوع من الشيفرات المصدرية أو الأسرار.
استخدم الفاعل نفسه عملية آلية أخرى لجمع عناوين البريد الإلكتروني التابعة لمؤسسات على GitHub، ثم استغلالها للحصول على رموز الوصول الشخصية GitHub PATs. ووفرت العمليتان بيانات اعتماد أولية استُخدمت، بحسب Anthropic، في معظم الاختراقات المؤكدة المنسوبة إلى المهاجم. كما أنشأ متجر بطاقات باسم policenationale[.]cc ينتحل صفة الشرطة الوطنية الفرنسية لبيع سجلات بطاقات دفع وبيانات حامليها وخرائط تفاعلية لعناوين الضحايا.
هجمات أسرع وأوسع
تقول Anthropic إن Claude ساعد أحد المهاجمين المنسوبين إلى ShinyHunters على استخراج بيانات مصادقة والحصول على أكثر من 2,100 مجموعة من رموز Azure AD المرتبطة بأكثر من 40 مستأجراً مؤسسياً في Microsoft، خلال نحو 34 ساعة. ووفق الشركة، نفذت وكلاء الذكاء الاصطناعي معظم العمل. وفي حالات أخرى، انتقل المهاجمون من رمز مطور مسروق إلى تحكم إداري كامل خلال أقل من ثلاث ساعات، كما سُرقت تيرابايت واحد من البيانات من مزود تقني، واختُرقت شركة طيران وشركة طاقة.
وتضمن التقرير نشاطاً منسوباً إلى مجموعة Midnight Blizzard الروسية، استخدمت Claude لأتمتة تطوير البرمجيات الخبيثة والاستطلاع وشراء البنية التحتية والتصيد وترسيخ الوصول والتحكم والسيطرة واستخراج البيانات. كما أنشأت آلية تغذية راجعة تعيد بناء البرمجيات الخبيثة عند اكتشافها من منتجات الحماية، واستهدفت أكثر من 20 جهة حكومية ودفاعية ودبلوماسية واستخباراتية وسياسة خارجية.
أما المجموعة الناطقة بالصينية GTG-10007، فاستخدمت Claude كطبقة هندسية وتنسيقية لبرنامج هجومي شمل استطلاع شبكات حكومية في الشرق الأوسط وأوروبا وجنوب شرق آسيا، والبحث عن ثغرات وتطوير استغلالات ضد منتجات أمنية، وبناء برمجيات خبيثة ومنصة لجمع المعلومات. وتقول Anthropic إن هذه العمليات كشفت ثغرات غير معروفة سابقاً في منتج أمني، وطورت استغلالات عاملة لعدة عائلات من أجهزة الشبكات والأمن، مع استهداف نحو 50 مؤسسة في قطاعات متعددة.
ما الذي يتغير عملياً؟
توضح الوقائع أن الخطر لا يقتصر على استخدام نموذج لغوي لكتابة شيفرة، بل يمتد إلى ربطه بسلاسل عمل آلية تنفذ الاستطلاع والفرز والتطوير والهجوم مع تدخل بشري محدود. وهذا يضغط زمن الاستجابة أمام فرق الدفاع، خصوصاً عندما تتحول بيانات اعتماد واحدة إلى نقطة انطلاق للسيطرة على بيئات واسعة.
أفادت Anthropic بأنها عطلت استخدام Claude في هذه الأنشطة، وحظرت الحسابات المرتبطة بها، وعدّلت ضوابط الحماية وأضافت وسائل لاكتشاف إساءة الاستخدام بسرعة أكبر، كما أبلغت السلطات وشركاء الصناعة والضحايا. ولا يحدد التقرير وحده مدى اعتماد كل عملية على Claude مقارنة بالأدوات الأخرى، لكنه يثبت أن دمج النموذج في سير عمل هجومي منظم أصبح عاملاً عملياً في تسريع الاختراقات وتوسيع نطاقها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.