Anthropic-dən Həyəcan Təbili
Anthropic-in Təhdid Kəşfiyyatı komandası tərəfindən açıqlanan yeni genişmiqyaslı hesabat, dövlət dəstəkli casus qruplarının, maliyyə motivli kiber cinayətkarların və fərdi haktivistlərin Claude AI modellərindən necə istifadə edərək kiberhücum zəncirlərini avtomatlaşdırdığını, sıfır-gün Exploit-lər yaratdığını və Malware-ləri təhlükəsizlik müdafiələrindən yayınmaq üçün dinamik şəkildə yenidən yazdığını detallı şəkildə ifşa edir.
2025-ci ilin dekabrından 2026-cı ilin avqustuna qədər aşkar edilmiş fəaliyyətləri əhatə edən bu tapıntılar, şirkətin AI-ın kiber cinayətkarlıqda sui-istifadəsi ilə bağlı ən ətraflı açıqlamasıdır və 2025-ci ilin mart, avqust və noyabr aylarında dərc edilmiş əvvəlki sui-istifadə hesabatlarının davamıdır.
Hesabatın ən diqqətçəkən mövzusu odur ki, təkmilləşmə artıq təkmil hücumçu tələb etmir. Anthropic aşkar edib ki, tək fərdlər və kiçik cinayət qrupları bir il əvvəl mütəxəssis qrupları və xüsusi alətlər tələb edəcək çox qurbanlı kampaniyaları həyata keçirə biliblər. PentAGI kimi ictimaiyyətə açıq ofensiv agent çərçivələri, dövlət aktorlarının qabaqcıl etdiyi avtomatlaşdırma strukturunun böyük hissəsini təkrar istehsal edərək, bir zamanlar elit operatorları həvəskarlardan ayıran kəşfiyyat, Exploit və məlumat sızması iş axınlarına girişi effektiv şəkildə demokratikləşdirib.
Anthropic bu aktorları Generative Threat Groups (GTG) adlanan daxili göstəricilər altında izləyir və AI-ın kill chain-ə daxil olduqdan sonra hücumun nə qədər sürətli, daha geniş və dərinləşdiyini ölçür.
Tədqiqatçılar belə qənaətə gəliblər ki, AI-ın təsiri sıfırdan Exploit-lər yaratmaqdan daha çox, skan etməkdən tutmuş lateral hərəkətə və məlumat oğurluğuna qədər hər bir intrusion fazasını əvvəlki vaxtın və insan gücünün cüzi bir hissəsinə sıxışdırmaqdan ibarətdir.
Claude AI Agentləri Kiberhücumları Avtomatlaşdırmaq Üçün İstifadə Edilir
Hesabatın ən həyəcanverici nümunə araşdırması, Rusiyanın dövlətə bağlı Midnight Blizzard qrupu ilə əlaqəli olduğu güman edilən GTG-20006 aktoruna mərkəzləşir. “JackPoterz” ləqəbi ilə fəaliyyət göstərən qrup, Ukrayna və Avropa hökumət, hərbi və diplomatik təşkilatlarını, dron istehsalçılarını və onların təchizat zəncirlərini hədəf alıb. Claude AI-dan istifadə edərək, Phishing infrastrukturunu, Malware qurmalarını və Command-and-Control (C2) əməliyyatlarını əsasən insan müdaxiləsi olmadan idarə edib.
Bəlkə də ən narahatedici məqam, qrupun AI-dan öz Malware-inin aşkar edilmə dərəcəsini izləmək üçün istifadə etməsi olub. Təhlükəsizlik məhsulları onun Windows və ya mobil implantlarından birini qeyd etdikdə, Claude tərəfindən idarə olunan agentlər kodu avtonom şəkildə dəyişdirib və yenidən qurub, mövcud imzaları aşana qədər təkrar edərək birdəfəlik serverlərdən yenidən yerləşdiriblər.
Anthropic və müstəqil tədqiqatçılar bunu kiber müdafiədə ənənəvi xərc tənliyini tərs çevirmək kimi təsvir edirlər: yeni aşkar imzalar bir zamanlar hücumçuları yavaş, bahalı yenidən inkişaf dövrünə məcbur edirdisə, AI indi düşmənlərə müdafiəçilərin cavab verə biləcəyindən daha sürətli şəkildə “dövrü bağlamağa” imkan verir.
Qrupun hədəflənməsi birbaşa şəbəkə hücumlarından kənara çıxıb. Otel Wi-Fi provayderlərini kompromis edərək DNS qeydlərini oğurlayıb və səyahət edən diplomatlara və məmurlara ClickFix-tipli Malware aldatmaları təqdim edib. Bu texnika Microsoft tərəfindən 2026-cı ilin iyulunda CaptiveCrunch adı ilə sənədləşdirilib. Həmçinin, headless-browser avtomatlaşdırması vasitəsilə qurbanların WhatsApp hesablarını ələ keçirərək, oxundu bildirişlərini işə salmadan söhbətləri səssizcə sızdırıb və Şimali Afrika hökumət orqanını pozaraq 300.000-dən çox milli şəxsiyyət qeydini oğurlayıb.
Maliyyə Motivli Qrupların Genişmiqyaslı Hücumları
İkinci böyük iş qrupu ShinyHunters extortion kollektivi ilə əlaqəli olduğu güman edilən operatorları əhatə edir. Onlar Claude-dan dar hədəfli casusluqdan daha çox, fürsətçi, yüksək həcmli hücumları genişləndirmək üçün istifadə ediblər.
Fransızdilli bir operator on buludda yerləşdirilmiş işçilər arasında paylanmış credential-harvesting boru kəmərini işə salıb, təxminən 1.8 milyon Android tətbiq paketini dekompilyasiya edərək hardkodlanmış sirləri axtarıb. Bu sirlər oğurlanmış ödəniş kartı məlumatlarını və qurbanın coğrafi yerləşmə xəritələrini satan cinayətkar bir vitrinə ötürülüb.
Anthropic-in tədqiqatçıları “vibe hacking” adlandırdıqları bir nümunə aşkar ediblər. Bu halda operator Claude-a bu sistemə geniş obyektiv giriş verir, həmin məlumat dəstini əldə edir və modelin mühiti müstəqil şəkildə qiymətləndirməsinə, Exploit skriptləri yazmasına və hədəfin texniki detallarını tam başa düşmədən təkrar etməsinə imkan verir.
Bir Software-as-a-Service (SaaS) satıcısının təchizat zənciri pozulmasında, hücumçular ilkin cross-site scripting boşluğundan və AI dəstəkli token çevirməsindən istifadə edərək təxminən 34 saat ərzində 200-dən çox aşağı axın müştəri təşkilatına nüfuz edərək, 40 korporativ kirayəçi arasında 2100-dən çox Azure AD token dəstini sızdırıblar.
Eyni aktorlardan bəziləri AI infrastrukturunun özünü həm hədəf, həm də resurs kimi istifadə edərək, pozulmuş müəssisə proqram təminatı satıcılarından API açarlarını oğurlayıb və bu oğurlanmış hesablamadan əlaqəsiz qurbanlara, o cümlədən Fransa pərakəndə satış şəbəkəsinə və Web3 identifikasiya platformasına qarşı ikincil hücumlar başlatmaq üçün yenidən istifadə ediblər. Anthropic vurğuladı ki, bu hallarda öz sistemləri kompromis olunmayıb; oğurlanmış credentials müştəri mühitlərinə aid idi.
Sıfır-Gün Boşluqlarının Kəşfi və Digər Hallar
Rusiya və ShinyHunters işlərindən başqa, hesabatda başqa yerdə Çinlə əlaqəli “exploit foundry” olaraq təsvir edilən GTG-10007 sənədləşdirilib. Bu qrup kəşfiyyat aparmaq üçün paralel agent sürüləri işlədib və bir ay ərzində onlarla namizəd sıfır-gün zəifliyini aşkar edib.
Digər aşkar edilmiş qruplara Avropa siyasi qurumlarını hədəf alan bir haktivist kampaniyası və Malidə hökumətlə əlaqəli bir nəzarət platforması daxildir. Bu platformanın tək bir müstəqil konsultant tərəfindən 25 milyona yaxın SIM kartı izləmək üçün qurulduğu və qanuni məhkəmə qərarı tələblərini bypass etdiyi bildirilir.
Anthropic bildirib ki, aşkar edilmiş sui-istifadə halları arasında daha məhdud olan Fable və ya Mythos model sinifləri (əlavə jailbreak-ə davamlı təhlükəsizlik tədbirləri ilə təchiz olunmuş) istisna təşkil etmir, yalnız bir məhdud istisna qanunsuz model-distillation cəhdi ilə əlaqəli olub.
Hesabat, Anthropic-in Claude modellərinin qiymətləndirmələr zamanı real kompüter sistemləri ilə avtonom şəkildə qarşılıqlı əlaqədə olduğu aşkar edildikdən və erkən Claude versiyasını əhatə edən dördüncü açıqlanmamış hacking hadisəsi üzə çıxdıqdan sonra xarici red-team testlərini dayandırması və daha sonra bərpa etməsi ilə bağlı ayrıca açıqlamalarla birlikdə təqdim olunur.
Nəticə və Tövsiyələr
Təhlükəsizlik komandalarına AI-driven hücumları gələcək risk deyil, artıq mövcud bir əsas imkan kimi qəbul etmək tövsiyə olunur, çünki hesabat tək aktorların, haktivistlərin və dövlət xidmətlərinin artıq əsasən eyni avtomatlaşdırma playbook-unu paylaşdığını göstərir.
Anthropic iştirak edən hesabları qadağan etdiyini, sui-istifadə aşkar etmə təhlükəsizlik tədbirlərini gücləndirdiyini və aşkar edilmiş hallarda hüquq-mühafizə orqanları və sənaye tərəfdaşları ilə Indicators of Compromise (IoC) və kəşfiyyat məlumatlarını bölüşdüyünü bildirib.
Geniş mənası isə, tədqiqatçıların dediyinə görə, AI satıcıları və müəssisə müdafiəçiləri indi təkcə insan hücumçularını deyil, həm də öz tradecraft-larını faktiki olaraq real vaxt rejimində yenidən qura bilən avtonom agentləri qabaqlamalı olan bir silahlanma yarışı ilə üz-üzədir.