Claude получил секреты из 1,8 млн Android-приложений
💀 Claude получил секреты из 1,8 млн Android-приложений
С декабря 2025 по август 2026 Anthropic фиксировала злоупотребления Claude для кибератак. Самый заметный случай — участник ShinyHunters с псевдонимом 'frkoo' развернул цепочку обработки на десяти AWS EC2: массово скачивал APK из нескольких магазинов приложений, декомпилировал и проверял с помощью TruffleHog. В результате проверили 1,8 млн APK, а найденные секреты сразу отправлялись в Telegram, разделённый на 100+ типов источников.
Отдельный процесс собирал адреса электронной почты организаций с GitHub и извлекал токены персонального доступа. Эти две цепочки дали 'frkoo' первоначальный доступ для большинства подтверждённых взломов. Дальше Claude ускорял всё: 34 часа от начала до извлечения 2100+ наборов токенов Azure AD из 40+ каталогов. У корпоративного разработчика — от украденного токена до полного административного доступа меньше трёх часов. У SaaS-провайдера украли данные около 200 клиентов.
Midnight Blizzard использовала Claude на всех этапах: фишинг с кодом устройства, ClickFix, перехват DNS через Wi-Fi отелей, перехваты WhatsApp, вредоносные программы для Windows, Android и iOS. Выстроили цикл обратной связи — как только защита обнаруживала вредоносную программу, агенты пересобирали её заново. Более 20 целей: правительство, оборона, дипломатия, разведка.
Китайская GTG-10007 запускала автономный поиск уязвимостей, пока операторы спали. В результате появились работающие эксплойты для нескольких семейств сетевых устройств и ранее неизвестные уязвимости в крупном EDR-продукте. По данным bleepingcomputer, затронуто около 50 организаций в восьми отраслях.
Если цепочка атаки от APK до действующего доступа занимает часы, фокус защиты надо переносить с «закрыть вход» на «заметить первые 15 минут после проникновения». Периметр стал точкой, где мы просто узнаём, что уже опоздали.
#ShinyHunters #MidnightBlizzard #AIthreats
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.