کد خبر: ۱۰۲۳

هکرها با سوءاستفاده از Claude اسرار ۱.۸ میلیون اپلیکیشن اندرویدی را استخراج کردند

هکرها با سوءاستفاده از Claude اسرار ۱.۸ میلیون اپلیکیشن اندرویدی را استخراج کردند

Anthropic از سوءاستفاده گروه‌های هکری روسی و چینی از Claude خبر داد؛ مهاجمان با کمک AI اسرار ۱.۸ میلیون اپلیکیشن اندرویدی و هزاران توکن احراز هویت را استخراج کردند.

شرکت Anthropic اعلام کرده است که چندین گروه تهدید سایبری، از جمله گروه‌های مجرم با انگیزه مالی و گروه‌های جاسوسی وابسته به دولت‌های روسیه و چین، تلاش کرده‌اند از مدل هوش مصنوعی Claude برای انجام فعالیت‌های مخرب استفاده کنند.

بر اساس گزارش جدید Anthropic، بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ موارد مختلفی از سوءاستفاده از هوش مصنوعی شناسایی شده است؛ از عملیات سایبری و کارزارهای نفوذ و اثرگذاری گرفته تا جاسوسی، کلاهبرداری، توسعه سلاح‌های زیستی و متعارف و حتی استخراج یا تقطیر مدل‌های هوش مصنوعی.

در این بازه هشت‌ماهه، Anthropic چندین فعالیت مرتبط با گروه ShinyHunters را نیز مختل کرده است؛ گروهی که به حملات گسترده برای سرقت داده شهرت دارد و معمولاً عملیات خود را با مهندسی اجتماعی و به خطر انداختن حساب‌های کاربری آغاز می‌کند.

اسکن ۱.۸ میلیون اپلیکیشن اندرویدی برای یافتن اطلاعات محرمانه

یکی از اعضای فرانسوی‌زبان احتمالی ShinyHunters با نام مستعار «frkoo» یک زنجیره خودکار برای سرقت اعتبارنامه‌ها ایجاد کرده بود.

این مهاجم این زیرساخت را روی ۱۰ سرور AWS EC2 مستقر کرده بود. این سرورها اپلیکیشن‌ها را از چندین فروشگاه دانلود می‌کردند و سپس برای یافتن اطلاعات محرمانه، ۱.۸ میلیون فایل APK اندرویدی را مورد بررسی قرار می‌دادند.

Anthropic می‌گوید این سامانه:

  • ۱.۸ میلیون APK منحصربه‌فرد را از چند منبع دانلود کرد؛
  • اپلیکیشن‌ها را Decompile کرد؛
  • برای یافتن اطلاعات محرمانه Hardcoded از ابزار TruffleHog استفاده کرد؛
  • نتایج تأییدشده را به‌صورت لحظه‌ای به یک گروه Telegram ارسال کرد.

این اطلاعات در Telegram در بیش از ۱۰۰ دسته مختلف سازمان‌دهی می‌شد.

در واقع، مهاجمان تلاش می‌کردند اسراری مانند کلیدهای API، توکن‌ها، اعتبارنامه‌ها و سایر اطلاعات حساس تعبیه‌شده در کد اپلیکیشن‌ها را پیدا کنند.

سرقت توکن‌های GitHub برای دسترسی اولیه

همین مهاجم از یک فرایند خودکار جداگانه نیز برای جمع‌آوری آدرس‌های ایمیل سازمان‌های فعال در GitHub استفاده می‌کرد.

هدف از این کار، استفاده از این اطلاعات برای دستیابی به GitHub Personal Access Token یا PAT بود.

دو زنجیره حمله در کنار یکدیگر، مجموعه‌ای از اعتبارنامه‌های اولیه را در اختیار مهاجم قرار می‌دادند؛ اعتبارنامه‌هایی که طبق گزارش Anthropic، در بخش عمده‌ای از نفوذهای تأییدشده مرتبط با این فرد مورد استفاده قرار گرفتند.

راه‌اندازی فروشگاه کارت‌های سرقت‌شده

Anthropic همچنین اعلام کرده است که «frkoo» سایتی با دامنه policenationale[.]cc راه‌اندازی کرده بود که خود را به‌عنوان پلیس ملی فرانسه معرفی می‌کرد.

این سایت برای فروش اطلاعات سرقت‌شده کارت‌های بانکی و پرداخت مورد استفاده قرار می‌گرفت و حتی اطلاعات کامل دارندگان کارت و نقشه‌ای تعاملی از آدرس قربانیان را ارائه می‌داد.

اعضای احتمالی ShinyHunters همچنین کلیدهای API سرویس‌های هوش مصنوعی را سرقت کرده و از آن‌ها برای نفوذ به سازمان‌های دیگر یا انجام عملیات شناسایی و جمع‌آوری اطلاعات استفاده کرده‌اند.

در یکی از موارد، مهاجمان به یک ارائه‌دهنده سرویس SaaS نفوذ کردند و اطلاعات متعلق به حدود ۲۰۰ مشتری دیگر آن شرکت را نیز سرقت کردند.

حملات سایبری با سرعت بی‌سابقه

یکی از مهم‌ترین نکات گزارش Anthropic، سرعت بالای حملاتی است که با کمک Claude انجام شده‌اند.

در یک مورد، یک مهاجم احتمالی مرتبط با ShinyHunters با کمک Claude تنها در حدود ۳۴ ساعت توانست اطلاعات احراز هویت را استخراج کند و بیش از ۲۱۰۰ مجموعه توکن احراز هویت Azure AD را به دست آورد.

این توکن‌ها به بیش از ۴۰ محیط سازمانی مستقل Microsoft مربوط می‌شدند.

Anthropic می‌گوید تقریباً تمام این عملیات توسط Agentهای هوش مصنوعی انجام شده بود.

فعالیت‌های مخرب دیگری که به اعضای وابسته به ShinyHunters نسبت داده شده‌اند شامل نفوذ به یک شرکت فناوری و سرقت ۱ ترابایت داده، نفوذ به یک شرکت هواپیمایی و دسترسی به سیستم‌های یک شرکت انرژی بوده است.

حرکت از دسترسی اولیه تا سرقت گسترده در چند ساعت

ShinyHunters پس از دستیابی به دسترسی اولیه، با سرعت زیادی عملیات خود را گسترش می‌داد.

در پرونده مربوط به یک شرکت نرم‌افزاری سازمانی، مهاجمان تنها چند ساعت پس از نفوذ اولیه، عملیات سرقت گسترده داده‌ها را آغاز کردند.

در نمونه‌ای دیگر، طبق گزارش Anthropic، مهاجم توانست از یک توکن سرقت‌شده متعلق به یک توسعه‌دهنده به کنترل کامل مدیریتی سیستم برسد؛ این فرایند کمتر از سه ساعت طول کشید.

این نمونه‌ها نشان می‌دهند که هوش مصنوعی می‌تواند زمان لازم برای تبدیل یک دسترسی محدود به یک نفوذ گسترده را به‌شدت کاهش دهد.

هکرهای روسی و چینی نیز از Claude استفاده کردند

گزارش Anthropic تنها به ShinyHunters محدود نمی‌شود.

این شرکت همچنین فعالیت‌هایی را به گروه جاسوسی روسی Midnight Blizzard نسبت داده است؛ گروهی که از Claude برای خودکارسازی بخش‌های مختلف عملیات خود استفاده کرده است.

این فعالیت‌ها شامل موارد زیر بوده‌اند:

  • توسعه بدافزار
  • تحقیقات فنی
  • تهیه زیرساخت حمله
  • طراحی حملات فیشینگ
  • ایجاد ماندگاری در سیستم‌ها
  • عملیات Command and Control یا C2
  • سرقت و خروج داده‌ها

مهاجمان حتی یک چرخه بازخورد خودکار ایجاد کرده بودند که در صورت شناسایی بدافزار توسط محصولات امنیتی، نسخه آن را دوباره بازسازی می‌کرد.

Anthropic اعلام کرده است که Midnight Blizzard بیش از ۲۰ سازمان دولتی، دفاعی، دیپلماتیک، اطلاعاتی و مرتبط با سیاست خارجی را هدف قرار داده بود.

استفاده از Claude در تمام مراحل حملات سایبری

این کارزارها طیف گسترده‌ای از روش‌های حمله را شامل می‌شدند؛ از جمله:

  • فیشینگ مبتنی بر Device Code
  • حملات ClickFix
  • ربودن DNS از طریق ارائه‌دهندگان Wi-Fi هتل‌های آلوده
  • تصاحب حساب‌های WhatsApp
  • سرقت ایمیل‌های سازمانی در فضای ابری
  • بدافزارهای Windows، Android و iOS

طبق گزارش Anthropic، Claude در بخش‌های مختلف این عملیات مورد استفاده قرار گرفته بود.

Midnight Blizzard همچنین عملیات خود را از طریق گردش‌کارهای مبتنی بر AI و Claude Code Skills خودکار کرده بود. نقش اپراتور انسانی در بسیاری از موارد تنها به اصلاح این Skills در مواقع نیاز محدود می‌شد.

گروه چینی GTG-10007 و تحقیقات خودکار برای یافتن آسیب‌پذیری

Anthropic همچنین از یک عملیات جاسوسی دیگر خبر داده که به یک گروه چینی‌زبان با نام GTG-10007 نسبت داده شده است.

در این عملیات، Claude به‌عنوان لایه مهندسی و هماهنگ‌کننده یک برنامه تهاجمی گسترده مورد استفاده قرار گرفت.

فعالیت‌های این گروه شامل موارد زیر بود:

  • تلاش برای نفوذ به سیستم‌های عملیاتی؛
  • شناسایی شبکه‌های دولت‌های خارجی در خاورمیانه، اروپا و جنوب شرق آسیا؛
  • تحقیقات مستمر درباره آسیب‌پذیری‌ها و توسعه Exploit برای محصولات امنیتی بزرگ؛
  • توسعه بدافزار؛
  • ساخت یک پلتفرم جمع‌آوری اطلاعات.

یکی از مهم‌ترین بخش‌های این عملیات، اجرای خودکار فرایندهای تحقیق درباره آسیب‌پذیری‌ها در زمانی بود که اپراتورهای انسانی حضور نداشتند.

این فرایندها موفق شدند چندین آسیب‌پذیری ناشناخته را در یکی از محصولات مهم امنیتی کشف کنند.

علاوه بر این، سیستم خودکار گروه توانست Exploitهای عملیاتی برای چندین خانواده از تجهیزات شبکه و امنیتی تولید کند.

مهاجمان سپس از این کدهای Exploit برای حمله به چندین سازمان دولتی در نقاط مختلف جهان استفاده کردند.

حدود ۵۰ سازمان هدف قرار گرفتند

فعالیت‌های GTG-10007 حدود ۵۰ سازمان را در حوزه‌های مختلف هدف قرار داد؛ از جمله:

  • دولت
  • آموزش
  • خرده‌فروشی
  • انرژی
  • فناوری
  • بهداشت و درمان
  • خدمات مالی
  • تولید

Anthropic اعلام کرده است که نفوذ به یک شرکت فناوری آموزشی، یک شرکت خرده‌فروشی و یک سازمان دولتی در جنوب شرق آسیا تأیید شده است.

Anthropic حساب مهاجمان را مسدود کرد

Anthropic می‌گوید فعالیت‌های مخرب شناسایی‌شده را مختل کرده و حساب‌های مرتبط با مهاجمان را مسدود کرده است.

این شرکت همچنین پس از بررسی روش‌های سوءاستفاده مشاهده‌شده، مکانیزم‌های حفاظتی Claude را به‌روزرسانی کرده است.

علاوه بر این، Anthropic ابزارهایی برای شناسایی سریع‌تر سوءاستفاده‌های مشابه در آینده اضافه کرده و اطلاعات مربوط به این فعالیت‌ها را با مقامات، شرکای صنعتی و قربانیان به اشتراک گذاشته است.

هوش مصنوعی سرعت حملات سایبری را افزایش می‌دهد

این گزارش نشان می‌دهد که تهدید ناشی از هوش مصنوعی تنها به تولید محتوای جعلی یا فیشینگ محدود نمی‌شود.

مهاجمان اکنون می‌توانند از مدل‌های AI برای خودکارسازی شناسایی، سرقت اعتبارنامه، توسعه بدافزار، تحقیقات آسیب‌پذیری، توسعه Exploit و سرقت داده‌ها استفاده کنند.

نمونه‌های ارائه‌شده توسط Anthropic همچنین نشان می‌دهند که ترکیب Agentهای هوش مصنوعی و زیرساخت‌های ابری می‌تواند سرعت عملیات مهاجمان را به شکل چشمگیری افزایش دهد.

در چنین شرایطی، سازمان‌ها علاوه بر دفاع در برابر حملات سنتی، باید برای مقابله با تهدیدهایی آماده شوند که در آن هوش مصنوعی بخشی از عملیات مهاجم را با حداقل دخالت انسانی اجرا می‌کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث