Wspierana przez rosyjskie państwo grupa zamieniła Claude w narzędzie do tworzenia złośliwego oprogramowania

Anthropic zakłócił wspieraną przez rosyjskie państwo operację, śledzoną wewnętrznie jako GTG-20006, która wykorzystywała jego model Claude AI jako część aktywnego pipeline'u tworzenia złośliwego oprogramowania. Według Anthropic, grupa nie poprosiła Claude o napisanie kodu tylko raz i nie odeszła. Zamiast tego wykorzystywała model w ciągłej pętli: generuj złośliwe oprogramowanie, testuj je przeciwko produktom bezpieczeństwa, a gdy złośliwe oprogramowanie zostało oznaczone, wprowadź wykrycie z powrotem do Claude, aby wygenerować przebudowaną wersję zaprojektowaną tak, by wymknąć się tym samym zabezpieczeniom.

Raporty powiązane z tą kampanią łączą sprawcę z Midnight Blizzard, grupą zagrożeń związaną z rosyjskimi interesami państwowymi, która ma długą historię operacji skoncentrowanych na szpiegostwie. Aktywność ta rzekomo była wymierzona w organizacje ukraińskie i europejskie, co jest zgodne z typowym skupieniem tej grupy na gromadzeniu informacji wywiadowczych, a nie na cyberprzestępczości motywowanej finansowo. Anthropic twierdzi, że zidentyfikował i zamknął konta powiązane z operacją, gdy tylko wykryto nadużycie.

Jak działał workflow złośliwego oprogramowania wspomagany przez AI

To, co czyni ten przypadek godnym uwagi, to nie fakt, że hakerzy użyli chatbota AI. Chodzi o sam workflow. Tradycyjnie autorzy złośliwego oprogramowania dostosowują swój kod ręcznie po tym, jak dostawcy antywirusów lub narzędzia do wykrywania na punktach końcowych oznaczą próbkę. Ten proces wymaga czasu, umiejętności i iteracji. Wstawiając Claude do tej pętli, GTG-20006 najwyraźniej skompresowała ten cykl: zamiast ludzkiego dewelopera przerabiającego oznaczony kod linia po linii, model AI stał się szybkim, dostępnym na żądanie narzędziem do generowania wariantów, które mogłyby ominąć sygnatury wykrywania.

Odbija to szerszy wzorzec, przed którym ostrzegają badacze bezpieczeństwa: asystenci kodowania AI są potężni, ponieważ obniżają barierę techniczną do szybkiego pisania funkcjonalnego kodu, a ta sama wydajność ma zastosowanie niezależnie od tego, czy celem końcowym jest legalna aplikacja, czy fragment złośliwego oprogramowania. Ujawnienie Anthropic sugeruje, że własne systemy monitorowania firmy były w stanie wychwycić nadużycie i podjąć działania, co jest istotnym sygnałem, że dostawcy AI aktywnie obserwują tego rodzaju zachowania, zamiast traktować je jako hipotetyczne ryzyko.

Pojawia się to również obok innych niedawnych ustaleń dotyczących słabości w ekosystemach asystentów AI. Badacze z Zenity niedawno ujawnili luki zero-click w Claude i ChatGPT Atlas, które mogłyby pozwolić atakującym przejąć narzędzia przeglądarkowe AI bez żadnej interakcji użytkownika. Wzięte razem, te historie wskazują na ten sam podstawowy temat: gdy narzędzia AI stają się osadzone w codziennych workflow, zarówno same narzędzia, jak i sposób, w jaki wykorzystują je aktorzy zagrożeń, stają się powierzchniami ataku wartymi wnikliwej analizy.

Dlaczego to ma znaczenie poza nagłówkiem

Warto być precyzyjnym co do tego, co się tutaj stało, a co nie. Claude nie został „zhakowany", by potajemnie pomagać atakującym, i nie ma żadnych wskazań, że codzienni użytkownicy Claude byli narażeni na złośliwe oprogramowanie przez samą aplikację. Był to przypadek wyrafinowanej, powiązanej z państwem grupy wykorzystującej legalny produkt AI jako narzędzie deweloperskie, tak samo jak mogłaby użyć dowolnego oprogramowania do kodowania, i nadużywającej go do generowania złośliwego kodu. Reakcja Anthropic — wykrycie wzorca i odcięcie dostępu — to rodzaj działania egzekwującego, który ma znaczenie dla powstrzymania platform AI przed staniem się domyślnymi zestawami narzędzi do ofensywnych operacji cybernetycznych.

Niemniej jednak incydent ten jest przypomnieniem, że tworzenie złośliwego oprogramowania wspomagane przez AI nie jest już teoretyczne. Działający na rzecz państw aktorzy eksperymentują z tymi narzędziami, aby przyspieszyć swoje operacje, a obrońcy będą musieli uwzględnić złośliwe oprogramowanie, które można regenerować i modyfikować szybciej niż wcześniej. Dla organizacji na Ukrainie i w Europie, które najwyraźniej były celem tej konkretnej kampanii, wzmacnia to również fakt, że grupy kierowane szpiegostwem nadal priorytetowo traktują gromadzenie informacji wywiadowczych ponad szybki zysk finansowy.

Co to oznacza dla Ciebie

Dla większości indywidualnych użytkowników ta konkretna kampania nie stanowi bezpośredniego nowego zagrożenia. GTG-20006 rzekomo koncentrowała się na ukierunkowanym szpiegostwie przeciwko organizacjom, a nie na masowych atakach na konsumentów. Jednak szerszy trend — narzędzia AI przyspieszające tworzenie i unikanie złośliwego oprogramowania — ma skutki pośrednie dla wszystkich. Szybsza iteracja złośliwego oprogramowania oznacza, że dostawcy bezpieczeństwa i narzędzia antywirusowe mogą potrzebować częstszego aktualizowania sygnatur wykrywania, co podnosi wartość narzędzi bezpieczeństwa opartych na zachowaniu w porównaniu z tymi, które opierają się wyłącznie na znanych sygnaturach złośliwego oprogramowania.

To także dobry moment, aby odświeżyć podstawową higienę bezpieczeństwa, ponieważ złośliwe oprogramowanie wspomagane przez AI nadal opiera się na tych samych metodach dostarczania: e-mailach phishingowych, złośliwych załącznikach i skompromitowanym oprogramowaniu. Żadne narzędzie AI nie zmienia tego, jak złośliwe oprogramowanie trafia na urządzenie w pierwszej kolejności.

Najważniejsze wnioski

  • Utrzymuj systemy operacyjne, przeglądarki i oprogramowanie zabezpieczające w aktualnej wersji, aby narzędzia wykrywające mogły szybko wychwycić nowsze warianty złośliwego oprogramowania.
  • Podchodź sceptycznie do nieoczekiwanych załączników lub linków, nawet od pozornie znanych nadawców, ponieważ metody dostarczania pozostają niezmienione.
  • Organizacje, zwłaszcza te w sektorach prawdopodobnie będących celem aktorów działających na rzecz państw, powinny priorytetowo traktować wykrywanie oparte na zachowaniu ponad narzędziami opartymi wyłącznie na sygnaturach.
  • Śledź, jak główni dostawcy AI reagują na raporty o nadużyciach. Zakłócenie GTG-20006 przez Anthropic pokazuje, że egzekwowanie na poziomie platformy jest aktywną częścią równania bezpieczeństwa, a nie tylko dodatkiem.

Gdy narzędzia kodowania AI stają się coraz bardziej zdolne, incydenty takie jak ten prawdopodobnie staną się częstsze, a nie rzadsze. Bycie na bieżąco z tym, jak te narzędzia są zarówno bronione, jak i nadużywane, jest jednym z najprostszych sposobów, w jakie użytkownicy i organizacje mogą wyprzedzać zagrożenia.