فهرست مطالب
هکرها با سوءاستفاده از Claude، اسرار ۱.۸ میلیون اپ اندرویدی و بیش از ۲۱۰۰ توکن Azure AD را استخراج کردند و به سازمانها نفوذ کردند.
به گزارش سرویس هوش مصنوعی تکناک، این شرکت هوش مصنوعی اعلام کرده است که بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶، موارد مختلفی از سوءاستفاده از هوش مصنوعی را شناسایی کرده است.
این موارد شامل حملات سایبری و عملیات نفوذ، جاسوسی، کلاهبرداری، توسعه سلاحهای زیستی و متعارف و همچنین استخراج یا تقطیر قابلیتهای مدلهای هوش مصنوعی بوده است.
آنتروپیک در این دوره هشتماهه چندین فعالیت مرتبط با گروه ShinyHunters را مختل کرد. این گروه به حملات گسترده سرقت داده شهرت دارد که معمولاً با مهندسی اجتماعی و تصاحب حسابهای کاربری آغاز میشوند.
استخراج اطلاعات محرمانه از میلیونها اپلیکیشن اندرویدی
یکی از اعضای ادعایی فرانسویزبان این گروه با نام کاربری «frkoo»، یک فرایند خودکار برای سرقت اطلاعات احراز هویت ایجاد کرده بود.
این فرایند روی ۱۰ کارگر AWS EC2 اجرا میشد، اپلیکیشنها را از چندین فروشگاه دانلود میکرد و سپس برای یافتن اسرار در ۱.۸ میلیون فایل APK اندرویدی آنها را بررسی میکرد.
آنتروپیک توضیح میدهد که این فرایند خودکار، ۱.۸ میلیون فایل APK منحصربهفرد را از چندین منبع فروشگاه اپلیکیشن بهصورت انبوه دانلود و سپس آنها را مهندسی معکوس میکرد.
در ادامه، ابزار TruffleHog برای یافتن اطلاعات محرمانه هاردکدشده در این فایلها به کار گرفته میشد.
این شرکت میگوید یافتههای تأییدشده نیز بهصورت لحظهای به یک گروه تلگرامی ارسال میشدند که بیش از ۱۰۰ نوع منبع مختلف را دستهبندی کرده بود.
سرقت توکنهای GitHub و اطلاعات پرداخت

همین مهاجم از فرایند خودکار دیگری برای جمعآوری آدرسهای ایمیل سازمانهای فعال در GitHub استفاده میکرد و از این آدرسها برای بهدست آوردن توکنهای دسترسی شخصی GitHub یا PAT استفاده میکرد.
این دو فرایند خودکار، اطلاعات احراز هویتی لازم برای دسترسی اولیه را در اختیار «frkoo» قرار میدادند.
آنتروپیک میگوید این اطلاعات در «بخش عمدهای از نفوذهای تأییدشده» مرتبط با این هکر مورد استفاده قرار گرفتند.
آنتروپیک همچنین اعلام کرده است که «frkoo» یک فروشگاه غیرقانونی کارت در دامنه policenationale[.]cc راهاندازی کرده بود.
این وبسایت با جعل هویت پلیس ملی فرانسه، اطلاعات سرقتشده کارتهای پرداخت، مشخصات کامل دارندگان کارت و یک نقشه تعاملی از آدرس قربانیان را به فروش میرساند.
اعضای احتمالی ShinyHunters همچنین کلیدهای API مربوط به سرویسهای هوش مصنوعی را سرقت کردند و از آنها برای نفوذ به سازمانهای دیگر یا انجام عملیات شناسایی استفاده کردند.
در یکی از موارد، مهاجمان به یک ارائهدهنده نرمافزار بهعنوان سرویس نفوذ کردند و اطلاعات حدود ۲۰۰ مشتری آن شرکت را سرقت کردند.
بیشتر بخوانید: آنتروپیک چین را به دزدی هوش مصنوعی متهم کرد
حملات سریع با کمک Claude

آنتروپیک میگوید یک مهاجم احتمالی مرتبط با ShinyHunters با کمک Claude تنها در حدود ۳۴ ساعت توانست اطلاعات احراز هویت را استخراج کند و بیش از ۲۱۰۰ مجموعه توکن احراز هویت Azure AD متعلق به بیش از ۴۰ مستأجر سازمانی جداگانه مایکروسافت را به دست آورد.
به گفته آنتروپیک، «عاملهای هوش مصنوعی تقریباً تمام این فرایند را انجام دادند.»
فعالیتهای مخرب دیگری که با استفاده از Claude و به وابستگان ShinyHunters نسبت داده شدهاند، شامل نفوذ به یک ارائهدهنده فناوری و سرقت یک ترابایت داده، نفوذ به یک شرکت هواپیمایی و دسترسی به سیستمهای یک شرکت انرژی بوده است.
ShinyHunters پس از دستیابی به دسترسی اولیه، با سرعت زیادی عمل میکرد. در یک مورد مربوط به یک شرکت نرمافزاری سازمانی، مهاجمان تنها چند ساعت پس از ورود اولیه، سرقت گسترده دادهها را آغاز کردند.
در نمونهای دیگر، مهاجم توانست تنها با استفاده از یک توکن سرقتشده متعلق به یک توسعهدهنده، در کمتر از سه ساعت کنترل کامل مدیریتی یک سامانه را به دست بگیرد.
بیشتر بخوانید: آنتروپیک فعالیتهای مشکوک برای تولید سلاح بیولوژیکی را خنثی کرد
استفاده گروه جاسوسی روسی از Claude
گزارش آنتروپیک همچنین فعالیتهایی را به گروه جاسوسی روسی Midnight Blizzard نسبت میدهد.
این گروه از Claude برای خودکارسازی توسعه بدافزار، تحقیق، تهیه زیرساخت، فیشینگ، حفظ دسترسی، عملیات فرماندهی و کنترل و استخراج داده استفاده کرده است.
این گروه همچنین یک چرخه بازخورد ایجاد کرده بود که هر زمان محصولات امنیتی بدافزار را شناسایی میکردند، آن را دوباره میساخت.
آنتروپیک مشاهده کرده است که Midnight Blizzard بیش از ۲۰ نهاد دولتی، دفاعی، دیپلماتیک، اطلاعاتی و سیاست خارجی را هدف قرار داده است.
این حملات شامل فیشینگ مبتنی بر کد دستگاه، حملات ClickFix، ربودن DNS از طریق ارائهدهندگان وایفای هتلهای هکشده، تصاحب حسابهای واتساپ، سرقت ایمیلهای ابری و استفاده از بدافزارهای ویندوز، اندروید و iOS بودهاند.
Claude در تمام مراحل این حملات مورد استفاده قرار گرفته است.
Midnight Blizzard عملیات خود را از طریق جریانهای کاری مبتنی بر هوش مصنوعی و مهارتهای Claude Code خودکار کرده بود و اپراتور انسانی عمدتاً زمانی این مهارتها را تغییر میداد که به اصلاح نیاز داشتند.
عملیات جاسوسی گروه چینی GTG-10007
آنتروپیک همچنین یک عملیات جاسوسی دیگر را توصیف کرده که به گروه چینیزبان GTG-10007 نسبت داده شده است.
Claude در این عملیات بهعنوان «لایه مهندسی و هماهنگکننده یک برنامه تهاجمی سازمانیافته» استفاده میشد.
این گروه از Claude برای تلاش جهت نفوذ به سیستمهای عملیاتی، شناسایی شبکههای دولتی خارجی در خاورمیانه، اروپا و جنوب شرق آسیا، پژوهش مستمر درباره آسیبپذیریها و توسعه اکسپلویت علیه محصولات مهم امنیت نقاط پایانی، توسعه بدافزار و ساخت یک پلتفرم جمعآوری اطلاعات استفاده کرده است.
GTG-10007 همچنین زمانی که اپراتورهای انسانی در دسترس نبودند، جریانهای کاری خودکار پژوهش آسیبپذیری را اجرا میکرد.
این فرایند چندین آسیبپذیری ناشناخته قبلی را در یک محصول امنیتی مهم شناسایی کرد.
این عملیات خودکار همچنین اکسپلویتهای عملیاتی برای چند خانواده از تجهیزات شبکه و امنیتی تولید کرد.
مهاجمان سپس از این کدهای اکسپلویت علیه چندین سازمان دولتی در سراسر جهان استفاده کردند.
هدف قرار گرفتن حدود ۵۰ سازمان
عملیات این گروه حدود ۵۰ سازمان را در حوزههای دولتی، آموزشی، خردهفروشی، انرژی، فناوری، سلامت، مالی و تولید هدف قرار داد. نفوذ به یک شرکت فناوری آموزشی، یک خردهفروش و یک نهاد دولتی در جنوب شرق آسیا نیز تأیید شده است.
آنتروپیک میگوید استفاده مهاجمان از Claude برای فعالیتهای مخرب را متوقف و حسابهای مرتبط با آنها را مسدود کرده است.
این شرکت همچنین بر اساس الگوهای سوءاستفاده مشاهدهشده، سازوکارهای حفاظتی مدل را اصلاح کرده، ابزارهایی برای شناسایی سریعتر سوءاستفادههای آینده افزوده و موضوع را با مقامهای دولتی، شرکای صنعت و قربانیان در میان گذاشته است.

















