
Anthropic descrive in dettaglio l'abuso dell'AI Claude nel furto di segreti su Android
Anthropic segnala che gruppi di minaccia hanno abusato del suo modello di AI Claude, con un'operazione che ha scaricato e analizzato in massa 1,8 milioni di pacchetti di app Android alla ricerca di segreti codificati direttamente nel codice.
Anthropic afferma che diversi gruppi di minaccia, tra cui il collettivo ShinyHunters motivato da interessi economici e attori di spionaggio sponsorizzati da Stati, hanno fatto un uso improprio del suo modello di AI Claude tra dicembre 2025 e agosto 2026, con un'operazione che ha scaricato e analizzato in massa 1,8 milioni di pacchetti di applicazioni Android (APK) alla ricerca di segreti codificati direttamente nel codice.
Anthropic, l'azienda dietro Claude, ha registrato varie forme di uso improprio dell'intelligenza artificiale nel corso di otto mesi, tra cui operazioni informatiche, operazioni di influenza, sorveglianza, truffe, sviluppo di armi biologiche e convenzionali e distillazione di modelli. L'azienda di AI ha interrotto diverse attività legate a ShinyHunters, un collettivo noto per grandi attacchi di furto di dati che spesso iniziano con l'ingegneria sociale e la compromissione di account. Un presunto membro francofono con lo pseudonimo frkoo ha distribuito una pipeline di raccolta di credenziali su dieci worker AWS EC2, che sono server virtuali di Amazon Web Services Elastic Compute Cloud. Tale pipeline ha scaricato 1,8 milioni di APK Android distinti da più fonti di app store, li ha decompilati e li ha analizzati alla ricerca di segreti codificati direttamente nel codice usando TruffleHog, uno strumento che cerca nei file password e chiavi nascoste. I risultati verificati venivano inviati in tempo reale a un gruppo Telegram organizzato in più di 100 tipi di fonte.
Lo stesso attore ha eseguito un processo automatizzato separato per raccogliere indirizzi email di organizzazioni GitHub e poi li ha usati per ottenere GitHub Personal Access Token (PAT), che sono codici segreti usati al posto delle password per l'accesso programmatico. Anthropic ha dichiarato che le due pipeline fornivano credenziali di accesso iniziale che frkoo ha usato per la maggior parte delle violazioni confermate associate a quel criminale informatico. L'attore ha anche allestito un negozio di carding sul dominio policenationale[.]cc che si spacciava per la polizia nazionale francese, vendendo registrazioni di carte di pagamento rubate, informazioni complete sui titolari delle carte e una mappa interattiva degli indirizzi delle vittime. Presunti membri di ShinyHunters hanno inoltre rubato chiavi API di AI e le hanno usate per violare altre organizzazioni o per attività di ricognizione. In un caso, hanno violato un fornitore di software-as-a-service e rubato dati appartenenti a circa 200 clienti a valle.
Con l'aiuto di Claude, un presunto attore di minaccia di ShinyHunters ha impiegato circa 34 ore per estrarre dati di autenticazione e ottenere più di 2.100 set di token Microsoft Azure Active Directory (Azure AD) collegati a oltre 40 tenant aziendali distinti. Anthropic ha affermato che gli agenti di AI hanno svolto quasi tutto il lavoro. Altre attività dannose attribuite ad affiliati di ShinyHunters includevano la violazione di un fornitore di tecnologia e il furto di un terabyte di dati, la compromissione di una compagnia aerea e l'accesso ai sistemi di un'azienda energetica. Il gruppo si è mosso rapidamente dopo aver ottenuto l'accesso iniziale. Nel caso di un'azienda di software aziendale, gli hacker sono passati al furto di dati in massa nel giro di poche ore. In un altro caso, un attaccante è passato da un singolo token di sviluppatore rubato al pieno controllo amministrativo in meno di tre ore.
Il rapporto di Anthropic evidenzia anche attività attribuita al gruppo di spionaggio russo noto come Midnight Blizzard. Il gruppo ha usato Claude per automatizzare lo sviluppo di malware, la ricerca di infrastrutture, il phishing, la persistenza, le operazioni di command-and-control (C2) e l'esfiltrazione di dati. Ha creato un ciclo di feedback che ricostruiva il malware ogni volta che i prodotti di sicurezza lo rilevavano. Anthropic ha osservato Midnight Blizzard prendere di mira più di 20 entità governative, della difesa, diplomatiche, di intelligence e di politica estera. Le campagne includevano phishing con codice dispositivo, attacchi ClickFix e DNS hijacking, che reindirizza i visitatori alterando i record del sistema dei nomi di dominio tramite fornitori di Wi-Fi alberghiero compromessi. Hanno anche usato takeover di account WhatsApp, furto di email cloud e malware per Windows, Android e iOS. Claude è stato usato in tutte le fasi dell'attacco, e il gruppo ha automatizzato le sue operazioni tramite flussi di lavoro guidati dall'AI costruiti attorno alle competenze di Claude Code, con operatori umani che modificavano principalmente tali competenze quando era necessario un affinamento.
Anthropic descrive anche un'operazione di spionaggio attribuita a un gruppo di lingua cinese tracciato come GTG-10007. Il gruppo ha usato Claude come livello di ingegneria e orchestrazione di un programma offensivo coordinato che includeva tentativi di intrusione contro sistemi di produzione, ricognizione di reti di governi stranieri in Medio Oriente, Europa e Sud-est asiatico, uno sforzo continuo di ricerca di vulnerabilità e sviluppo di exploit contro importanti prodotti di sicurezza degli endpoint, sviluppo di malware e costruzione di una piattaforma di raccolta di intelligence. Il gruppo gestiva flussi di lavoro autonomi di ricerca di vulnerabilità mentre gli operatori umani erano assenti, scoprendo diverse vulnerabilità precedentemente sconosciute in un importante prodotto di sicurezza. Lo sforzo automatizzato ha anche prodotto exploit funzionanti per diverse famiglie di apparati di rete e sicurezza, e l'attore ha usato il codice di exploit contro diverse organizzazioni governative. Le operazioni hanno preso di mira circa 50 organizzazioni nei settori governativo, dell'istruzione, della vendita al dettaglio, dell'energia, della tecnologia, della sanità, della finanza e della manifattura, con compromissioni confermate presso un'azienda di tecnologia per l'istruzione, un rivenditore e un'agenzia governativa del Sud-est asiatico.
Anthropic ha dichiarato di aver interrotto l'uso di Claude da parte degli attori per attività dannose, di aver bandito gli account dei gruppi di minaccia, di aver adeguato le proprie barriere di sicurezza in base all'uso malevolo osservato, di aver aggiunto misure per rilevare più rapidamente futuri abusi e di aver contattato autorità, partner del settore e vittime. Per i proprietari di siti web e i team IT, questo tipo di furto di credenziali assistito dall'AI è un promemoria a rivedere come vengono gestiti segreti e token di accesso; AEU-I offre servizi IT, infrastrutturali e di consulenza improntati alla sicurezza che possono aiutare le organizzazioni a valutare il tipo di gestione delle credenziali e delle chiavi API che gli attaccanti hanno sfruttato in queste operazioni.
Come Proteggerti
- Usa solo app store ufficiali come Google Play e controlla il nome dello sviluppatore e le recensioni prima di installare qualsiasi app Android.
- Se gestisci un sito web o pubblichi un'app, rimuovi tutte le password, le chiavi API o i token scritti direttamente nel codice e conservali invece in un gestore di segreti sicuro.
- Attiva l'autenticazione a due fattori per la tua email, il cloud, GitHub e qualsiasi account che controlla un sito web o un'app.
- Revoca regolarmente le chiavi API e i token di accesso personale che non usi più negli account di sviluppo e cloud.
- Fai attenzione ad avvisi di accesso imprevisti o modifiche all'account e cambia subito le password se noti qualcosa di strano.
I Termini Spiegati
- APK Pacchetto di applicazione Android, il formato di file usato per installare app su telefoni e tablet Android.
- TruffleHog Uno strumento che cerca automaticamente tra file e codice per trovare password, chiavi e altri segreti nascosti.
- AWS EC2 Amazon Web Services Elastic Compute Cloud, un servizio che fornisce server virtuali che si possono noleggiare per eseguire software.
- GitHub Personal Access Token (PAT) Un codice segreto usato al posto della password per accedere agli account GitHub da script o strumenti.
- Azure AD token Una prova digitale di identità di Microsoft Azure Active Directory che consente a una persona o a un programma di accedere ai servizi cloud.
- C2 Command-and-control, il server o canale che un attaccante usa per inviare comandi ai computer che ha compromesso.
- DNS hijacking Un attacco che reindirizza i visitatori di un sito web verso un server diverso alterando i record del sistema dei nomi di dominio.