Компанія Anthropic оприлюднила звіт про загрози за вересень 2026 року, в якому розкрила безпрецедентну за масштабом картину зловживань моделлю Claude — від державного кібершпигунства до промислового викрадення можливостей ІІ. Центральне місце посідає кампанія угруповання GTG-20006, атрибуція якого, за оцінкою Anthropic, узгоджується з публічними звітами про Midnight Blizzard (APT29/Cozy Bear). Угруповання створило автоматизований конвеєр, у якому ІІ-агенти відстежували виявлення шкідливих артефактів засобами захисту й автономно перезбирали інструментарій для обходу нових сигнатур. Паралельно Anthropic виявила й припинила кампанії промислової дистиляції Claude з боку семи китайських лабораторій, включно з Alibaba, DeepSeek та Moonshot AI.
Автоматична перезбірка шкідливого ПЗ: як працював конвеєр GTG-20006
За даними Anthropic, GTG-20006 вибудувала повний цикл, у якому ІІ виконував функції на кожному етапі операції. Моніторингові агенти перевіряли, чи виявляють засоби захисту розгорнуті імпланти. У разі спрацювання детекції агенти автономно модифікували й перезбирали шкідливе програмне забезпечення, після чого оновлені артефакти розміщувалися на одноразових серверах для повторного доставлення жертвам через фішинг, ClickFix і перехоплення DNS.
За звітом, інструментарій угруповання включав:
- Два сімейства Windows-імплантів (PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc)
- Мобільний набір експлуатації: GiftDrop (Android) і DarkSword (iOS)
- Інструмент для викрадення облікових даних із браузерних сховищ паролів
- Фішингову платформу, що імітує державні організації
- Адміністративну консоль для керування скомпрометованими акаунтами
Окрім перезбірки шкідливого ПЗ, ІІ-агенти використовувалися для реєстрації доменів, налаштування хостингової інфраструктури та розсилання фішингових листів, а також для моніторингу каналів керування (C2) на предмет успішних компрометацій. Окремо Anthropic зазначає, що зловмисники застосовували допоміжні інструменти для блокування оновлень безпеки на машинах жертв — аби нові сигнатури не завантажувалися й не застосовувалися.
Такий підхід принципово змінює баланс витрат: якщо раніше випуск нової детекції уповільнював атакувальника, то тепер автоматична перезбірка зводить ефект статичних сигнатур до мінімуму. Для захисників це означає потребу корелювати повторювані мутації артефактів із ознаками блокування оновлень на кінцевих точках і не покладатися виключно на сигнатурний аналіз.
Масштаб і цілі кампанії
За даними Anthropic, GTG-20006 атакувало більш як 20 організацій — міністерства, оборонні та розвідувальні відомства, посольства, дипломатичні місії, аналітичні центри та підприємства оборонно-промислового комплексу, переважно в Україні та Європі. Атаки також зачепили Близький Схід і морські державні агентства в Азії.
Окремий вектор — компрометація щонайменше трьох постачальників готельного Wi-Fi. Використовуючи викрадені адміністративні облікові дані, атакувальники змінювали DNS-записи так, щоб трафік гостей, ідентифікатори пристроїв та IP-адреси перенаправлялися на сервери угруповання. Потім жертвам підсовували ClickFix-приманки з доставленням шкідливого ПЗ, адаптованого під платформу пристрою.
Anthropic також повідомляє про компрометацію північноафриканського державного технологічного відомства з ексфільтрацією понад 300 000 записів національних посвідчень особи та комерційних реєстрових даних більш ніж півмільйона компаній. Крім того, фішингова платформа Embassy Kit, що використовує метод викрадення токенів через код пристрою (device code phishing), забезпечила несанкціонований доступ до поштових записів Microsoft 365 щонайменше восьми організацій, зокрема військово-освітнього закладу та прокуратури.
Серед додаткових технік — перехоплення акаунтів WhatsApp через headless-браузери з підключенням пристроїв-компаньйонів і масовим експортом російсько- та україномовних переписок, а також експлуатація вразливостей автентифікації в сервісах потокового відеоспостереження для отримання доступу до камер жертв.
Індикатори компрометації
Anthropic оприлюднила мережеві та хостові індикатори кампанії. Серед доменів:
- ms365-live[.]com, teams.ms365-live[.]com, m365-owa[.]com, owa-ms365[.]com, ms365-device[.]com
- chamber-ua[.]org, chathamhouse[.]eu, ukrinform-share[.]net
- wa-connect[.]eu, wa-meeting[.]com, cdncounter[.]net
IP-адреси: 104.145.210[.]184, 31.57.243[.]154, 104.194.151[.]133, 144.172.114[.]192, 213.145.86[.]112, 185.198.234[.]26, 185.198.234[.]101 та інші.
Хеші файлів: be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c, 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593.
Промислова дистиляція Claude: сім китайських лабораторій
Друга велика частина звіту присвячена незаконній дистиляції — промисловому вилученню можливостей моделі через масові запити з підроблених акаунтів. Anthropic виявила шість кампаній, починаючи з лютого 2026 року:
- Alibaba (GTG-16005) — найбільша зафіксована атака: понад 151 млн обмінів за травень–липень 2026 року, пік — близько 3 млн запитів на день з більш ніж 3 500 підроблених акаунтів, спрямованих на вилучення ланцюжків міркувань Claude Opus 4.6 і 4.7
- Moonshot AI (GTG-16002) — приховано перенаправляла запити користувачів Kimi до Claude, відображаючи відповіді Claude як власні, і паралельно зберігала обміни для навчання. За 10 днів — майже 300 000 запитів через 5 380 підроблених акаунтів
- DeepSeek (GTG-16001) — аналогічна схема з перенаправленням користувацьких запитів, понад 12,1 млн обмінів за 14 днів
- Zhipu/Z.ai (GTG-16006) — понад 3,4 млн обмінів через 273 підроблені акаунти
- Xiaomi (GTG-16008) — понад 400 000 обмінів, перенаправлення сесій із власних моделей MiMo
- SenseTime (GTG-16012) — закупівля транскриптів користувацьких обмінів з Claude у сторонніх перепродавців
- MiniMax (GTG-16003) — створення власної проксі-мережі через підставну компанію
Усі ці дані ґрунтуються виключно на розслідуванні Anthropic і не мають незалежного підтвердження в доступних джерелах. Ми вже писали про конкуренцію ІІ-лабораторій у контексті кібербезпеки — нинішні звинувачення суттєво загострюють цю тему.
Для протидії дистиляції Anthropic запровадила низку заходів: блокування акаунтів із непідтримуваних регіонів, обов’язкову верифікацію особи, узагальнення внутрішніх міркувань моделі перед наданням відповіді (щоб викрадені транскрипти були менш корисними для навчання), а також механізм «preserved thinking» у Fable 5.1, який забороняє новим API-акаунтам змінювати системний промпт і контекст перед міркуванням Claude.
Інші загрози зі звіту
Окрім GTG-20006 і дистиляції, звіт документує десятки інших кампаній: від китайських студентів, які проводили розвідку державних мереж на Близькому Сході та в Південно-Східній Азії (GTG-10007), до іранських акторів, що розробляли платформи масового спостереження, і оператора з Малі, який спроєктував систему перехоплення для 25 млн SIM-карт. Anthropic також припинила спроби використання Claude для проєктування керованого озброєння, систем протиторпедного вогню та автономних FPV-дронів.
Рекомендації для захисників
Описані у звіті вектори доступу GTG-20006 охоплюють викрадення облікових даних, фішинг через код пристрою, перехоплення DNS, зловмисні приманки та крадіжку токенів. Це вимагає комплексного моніторингу:
- Перевірити інфраструктуру на наявність опублікованих IOC (домени, IP-адреси, хеші) та заблокувати їх на периметрі
- Відстежувати аномалії в DNS-записах, особливо для готельних і публічних Wi-Fi-мереж
- Контролювати цілісність механізмів оновлення безпеки на кінцевих точках — блокування оновлень може вказувати на присутність зловмисника
- Посилити моніторинг токенів Microsoft 365 та аудит пристроїв, прив’язаних до месенджерів
- Не покладатися на статичні сигнатури як єдиний метод виявлення — використовувати поведінковий аналіз і кореляцію повторних мутацій артефактів
Звіт Anthropic фіксує якісний зсув: ІІ-агенти перевернули економіку протистояння, зробивши автоматичну перезбірку шкідливого ПЗ дешевшою, ніж розробка нових детекцій. Організаціям, які входять до профілю цілей GTG-20006 — державним, дипломатичним, оборонним структурам, — слід негайно перевірити свою інфраструктуру на опубліковані індикатори та переглянути стратегію виявлення на користь поведінкових методів, що не залежать від статичних сигнатур конкретних зразків.