サイバーセキュリティ

Anthropic:攻击者利用 Claude 从180万个 Android 应用中提取机密

Anthropic表示,犯罪和间谍团伙利用Claude自动化了网络攻击的大量阶段,从扫描180万个Android应用包,到开发恶意软件、侦察和窃取数据。相关活动涉及与ShinyHunters、Midnight Blizzard有关的实体以及一个中文团体;公司随后停止了相关账户并更新了控制措施。

2026-09-11
1 分で読めます
6 閲覧数
فريق تحرير certi.news
Anthropic:攻击者利用 Claude 从180万个 Android 应用中提取机密

Anthropic披露,多类威胁行为者滥用Claude模型,以更快的速度实施入侵、收集机密和开发恶意软件,活动时间为2025年12月至2026年8月。相关活动包括出于经济动机的团伙和与间谍活动有关的团伙,以及欺诈、影响、监控、武器开发和衍生人工智能模型等行动。

其中一个案例与一名被认为讲法语、隶属于ShinyHunters团伙的成员有关,其使用化名“frkoo”。该攻击者在10个AWS EC2工作节点上运行管线,从多个应用商店下载180万个不同的APK软件包,随后对其进行反编译,并使用TruffleHog工具扫描其中嵌入的机密信息。经过验证的结果会实时发送到一个Telegram群组,并按照100多种源代码或机密类型进行整理。

该行为者还使用另一套自动化流程,收集GitHub上属于各机构的电子邮件地址,随后利用这些地址获取GitHub个人访问令牌(PAT)。据Anthropic称,这两项行动提供了初始凭据,并被用于该攻击者实施的大多数已确认入侵。此外,他还创建了一个名为policenationale[.]cc的卡片商店,冒充法国国家警察,出售支付卡记录、持卡人数据以及受害者地址的交互式地图。

更快、更广泛的攻击

Anthropic表示,Claude帮助一名被归因于ShinyHunters的攻击者提取身份验证数据,并在约34小时内获取了与微软40多个企业租户相关的2,100多组Azure AD令牌。该公司称,大部分工作由人工智能代理执行。在其他案例中,攻击者从被盗的开发者令牌发展到获得完整的管理员控制权,所用时间不到3小时;此外,还有一家技术提供商遭窃取1TB数据,一家航空公司和一家能源公司遭到入侵。

报告还包含归因于俄罗斯团体Midnight Blizzard的活动。该团体利用Claude自动化恶意软件开发、侦察、基础设施采购、网络钓鱼、维持访问权限、命令与控制以及数据窃取。该团体还建立了反馈机制,在恶意软件被安全产品发现后重新构建恶意软件,并以20多个政府、国防、外交、情报和外交政策机构为目标。

至于中文团体GTG-10007,则将Claude用作一项攻击计划的工程和协调层。该计划包括侦察中东、欧洲和东南亚的政府网络,寻找漏洞并针对安全产品开发漏洞利用程序,构建恶意软件和信息收集平台。Anthropic称,这些行动暴露了某款安全产品此前未知的漏洞,并为多个网络和安全设备系列开发了可运行的漏洞利用程序,同时以约50家不同行业的机构为目标。

实际发生了哪些变化?

这些事实表明,风险并不局限于利用语言模型编写代码,而是延伸到将其接入自动化工作流,在人工干预有限的情况下执行侦察、筛选、开发和攻击。当单个凭据成为控制大范围环境的起点时,这种变化尤其会压缩防御团队的响应时间。

Anthropic表示,公司已停止Claude在这些活动中的使用,封禁了相关账户,调整了安全控制措施,并增加了更快发现滥用行为的手段;同时,公司还通知了有关部门、行业合作伙伴和受害者。报告本身并未确定每项行动相较于其他工具对Claude的依赖程度,但它证明,将该模型整合进有组织的攻击工作流,已经成为加速入侵并扩大其规模的实际因素。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る