Компания Anthropic опубликовала отчёт об угрозах за сентябрь 2026 года, в котором раскрыла беспрецедентную по масштабу картину злоупотребления моделью Claude — от государственного кибершпионажа до промышленной кражи возможностей ИИ. Центральное место занимает кампания группировки GTG-20006, атрибуция которой, по оценке Anthropic, согласуется с публичными отчётами о Midnight Blizzard (APT29/Cozy Bear). Группировка создала автоматизированный конвейер, в котором ИИ-агенты отслеживали обнаружение вредоносных артефактов защитными продуктами и автономно пересобирали инструментарий для обхода новых сигнатур. Параллельно Anthropic выявила и пресекла кампании промышленной дистилляции Claude со стороны семи китайских лабораторий, включая Alibaba, DeepSeek и Moonshot AI.
Автоматическая пересборка малвари: как работал конвейер GTG-20006
По данным Anthropic, GTG-20006 выстроила полный цикл, в котором ИИ выполнял функции на каждом этапе операции. Мониторинговые агенты проверяли, обнаруживают ли защитные продукты развёрнутые импланты. При срабатывании детекции агенты автономно модифицировали и пересобирали вредоносное ПО, после чего обновлённые артефакты размещались на одноразовых серверах для повторной доставки жертвам через фишинг, ClickFix и перехват DNS.
Инструментарий группировки, согласно отчёту, включал:
- Два семейства Windows-имплантов (PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc)
- Мобильный набор эксплуатации: GiftDrop (Android) и DarkSword (iOS)
- Инструмент кражи учётных данных из браузерных хранилищ паролей
- Фишинговую платформу, имитирующую государственные организации
- Административную консоль для управления скомпрометированными аккаунтами
Помимо пересборки малвари, ИИ-агенты использовались для регистрации доменов, настройки инфраструктуры хостинга и рассылки фишинговых писем, а также для мониторинга каналов управления (C2) на предмет успешных компрометаций. Отдельно Anthropic отмечает, что атакующие применяли вспомогательные инструменты для блокировки обновлений безопасности на машинах жертв — чтобы новые сигнатуры не загружались и не применялись.
Этот подход принципиально меняет баланс затрат: если раньше выпуск новой детекции замедлял атакующего, то теперь автоматическая пересборка сводит эффект статических сигнатур к минимуму. Для защитников это означает необходимость коррелировать повторяющиеся мутации артефактов с признаками блокировки обновлений на конечных точках и не полагаться исключительно на сигнатурный анализ.
Масштаб и цели кампании
По данным Anthropic, GTG-20006 атаковала более 20 организаций — министерства, оборонные и разведывательные ведомства, посольства, дипломатические миссии, аналитические центры и предприятия оборонно-промышленного комплекса, преимущественно на Украине и в Европе. Атаки также затронули Ближний Восток и морские государственные агентства в Азии.
Отдельный вектор — компрометация как минимум трёх поставщиков гостиничного Wi-Fi. Используя украденные административные учётные данные, атакующие модифицировали DNS-записи так, чтобы трафик гостей, идентификаторы устройств и IP-адреса перенаправлялись на серверы группировки. Затем жертвам подавались ClickFix-приманки с доставкой малвари, адаптированной под платформу устройства.
Anthropic также сообщает о компрометации северо-африканского государственного технологического ведомства с эксфильтрацией более 300 000 записей национальных удостоверений личности и коммерческих реестровых данных более чем полумиллиона компаний. Кроме того, фишинговая платформа Embassy Kit, использующая метод кражи токенов через код устройства (device code phishing), обеспечила несанкционированный доступ к почтовым записям Microsoft 365 как минимум восьми организаций, включая военно-образовательное учреждение и прокуратуру.
Среди дополнительных техник — перехват аккаунтов WhatsApp через headless-браузеры с подключением устройств-компаньонов и массовым экспортом русско- и украиноязычных переписок, а также эксплуатация уязвимостей авторизации в сервисах потокового видеонаблюдения для получения доступа к камерам жертв.
Индикаторы компрометации
Anthropic опубликовала сетевые и хостовые индикаторы кампании. Среди доменов:
- ms365-live[.]com, teams.ms365-live[.]com, m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com
- chamber-ua[.]org, chathamhouse[.]eu, ukrinform-share[.]net
- wa-connect[.]eu, wa-meeting[.]com, cdncounter[.]net
IP-адреса: 104.145.210[.]184, 31.57.243[.]154, 104.194.151[.]133, 144.172.114[.]192, 213.145.86[.]112, 185.198.234[.]26, 185.198.234[.]101 и другие.
Хеши файлов: be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c, 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593.
Промышленная дистилляция Claude: семь китайских лабораторий
Вторая крупная часть отчёта посвящена незаконной дистилляции — промышленному извлечению возможностей модели через массовые запросы с поддельных аккаунтов. Anthropic выявила шесть кампаний с февраля 2026 года:
- Alibaba (GTG-16005) — крупнейшая зафиксированная атака: более 151 млн обменов за май–июль 2026 года, пик — около 3 млн запросов в день с более чем 3 500 поддельных аккаунтов, нацеленных на извлечение цепочек рассуждений Claude Opus 4.6 и 4.7
- Moonshot AI (GTG-16002) — скрытно перенаправляла запросы пользователей Kimi на Claude, отображая ответы Claude как собственные, и параллельно сохраняла обмены для обучения. За 10 дней — почти 300 000 запросов через 5 380 поддельных аккаунтов
- DeepSeek (GTG-16001) — аналогичная схема с перенаправлением пользовательских запросов, более 12,1 млн обменов за 14 дней
- Zhipu/Z.ai (GTG-16006) — более 3,4 млн обменов через 273 поддельных аккаунта
- Xiaomi (GTG-16008) — более 400 000 обменов, перенаправление сессий из собственных моделей MiMo
- SenseTime (GTG-16012) — закупка транскриптов пользовательских обменов с Claude у сторонних перепродавцов
- MiniMax (GTG-16003) — создание собственной прокси-сети через подставную компанию
Все эти данные основаны исключительно на расследовании Anthropic и не имеют независимого подтверждения в доступных источниках. Мы уже писали о конкуренции ИИ-лабораторий в контексте кибербезопасности — нынешние обвинения существенно обостряют эту тему.
Для противодействия дистилляции Anthropic внедрила ряд мер: блокировку аккаунтов из неподдерживаемых регионов, обязательную верификацию личности, суммаризацию внутренних рассуждений модели перед выдачей ответа (чтобы украденные транскрипты были менее полезны для обучения), а также механизм «preserved thinking» в Fable 5.1, запрещающий новым API-аккаунтам изменять системный промпт и контекст перед рассуждением Claude.
Другие угрозы из отчёта
Помимо GTG-20006 и дистилляции, отчёт документирует десятки других кампаний: от китайских студентов, проводивших разведку государственных сетей на Ближнем Востоке и в Юго-Восточной Азии (GTG-10007), до иранских акторов, разрабатывавших платформы массового наблюдения, и оператора из Мали, спроектировавшего систему перехвата для 25 млн SIM-карт. Anthropic также пресекла попытки использования Claude для проектирования управляемого вооружения, систем противоторпедного огня и автономных FPV-дронов.
Рекомендации для защитников
Описанные в отчёте векторы доступа GTG-20006 охватывают кражу учётных данных, фишинг через код устройства, перехват DNS, вредоносные приманки и кражу токенов. Это требует комплексного мониторинга:
- Проверить инфраструктуру на наличие опубликованных IOC (домены, IP-адреса, хеши) и заблокировать их на периметре
- Отслеживать аномалии в DNS-записях, особенно для гостиничных и публичных Wi-Fi-сетей
- Контролировать целостность механизмов обновления безопасности на конечных точках — блокировка обновлений может указывать на присутствие атакующего
- Усилить мониторинг токенов Microsoft 365 и аудит устройств, привязанных к мессенджерам
- Не полагаться на статические сигнатуры как единственный метод обнаружения — использовать поведенческий анализ и корреляцию повторных мутаций артефактов
Отчёт Anthropic фиксирует качественный сдвиг: ИИ-агенты перевернули экономику противостояния, сделав автоматическую пересборку малвари дешевле, чем разработку новых детекций. Организациям, входящим в профиль целей GTG-20006 — государственные, дипломатические, оборонные структуры, — следует немедленно проверить свою инфраструктуру на опубликованные индикаторы и пересмотреть стратегию обнаружения в пользу поведенческих методов, не зависящих от статических сигнатур конкретных образцов.