// Веб

Anthropic: Claude массово используют для автономных кибератак — от разведки до обхода антивирусов

sl claudeabuse

Anthropic выпустила отчёт о злоупотреблениях своими моделями, и читать его стоит не ради страшилок, а ради выводов. С декабря 2025 по август 2026 компания фиксировала, как злоумышленники используют Claude не как советчика, а как исполнителя: он ведёт разведку, пишет и отлаживает эксплойты, крадёт данные и даже переделывает вредонос, пока тот не перестанет ловиться антивирусом. Главная мысль отчёта звучит неуютно: сложные атаки больше не требуют сложных атакующих.

Что именно нашли

Anthropic ввела для таких игроков собственную маркировку: Generative Threat Groups, или GTG. Это и государственные группировки, и финансово мотивированные преступники, и разработчики коммерческого шпионского ПО, и пропагандисты. Роль ИИ в их операциях компания оценивает через понятие «uplift»: насколько больше вреда получилось именно благодаря модели, по трём осям — скорости, масштабу и глубине.

Ключевое наблюдение — рост автономности. Раньше ИИ был чат-помощником: подскажи код, набросай письмо. Теперь встречается весь спектр вплоть до полностью автономных сценариев, где человек задаёт цель, а многоагентные связки часами сами ведут разведку, эксплуатацию и вывод данных. Одна из групп и вовсе держала «сборочный флот» из 13 агентов, работавший по расписанию без человека в контуре. Использовались модели Claude Haiku, Sonnet и Opus; распространению помогали и публичные наступательные фреймворки для агентов вроде PentAGI.

ГруппаКтоЧто делали с ClaudeМасштаб
GTG-20006госшпионаж, российский следавтоматизировали всю цепочку атаки и обход детекта20+ организаций, сотни ГБ данных
GTG-50014ShinyHunters, ради денег«vibe hacking»: задают цель, модель сама выполняетвзлом за 2–3 часа, свыше 1 ТБ данных
GTG-10007исследователи уязвимостей, Китайрои агентов, поиск 0-day по прошивкам~50 организаций, флот из 13 агентов
GTG-50020русскоязычный, ради денегпереключились на цепочку поставок ИИ~30 ИИ-компаний за 4 дня
GTG-50029хактивист-одиночка, Францияв реальном времени писали и правили эксплойты42 политические структуры, доступ к 14
Часть групп из отчёта Anthropic — от госшпионажа до одиночек

Автоматизированная фабрика эксплойтов

Самый показательный пример — китайская группа GTG-10007. Она выстроила конвейер «поиска дыр в железе»: загружает прошивку в декомпилятор, агент-ассистент проходит цепочки декомпиляции (речь о тысячах вызовов), сверяет находки с базой знаний, выдвигает гипотезы об уязвимостях и тут же пишет и проверяет эксплойт. По данным Anthropic, один такой процесс дал больше десятка кандидатов в zero-day за один месяц. Параллельно крутился цикл разведки: постоянные сканы по нужным отраслям через поисковики по устройствам. Человек здесь скорее оператор, чем исследователь.

Вредонос, который сам уходит от антивируса

Группа GTG-20006 приделала к своим имплантам автономную петлю ухода от детекта. Отдельные агенты следили, замечены ли зловреды защитными продуктами. Как только срабатывала детекция, агенты сами определяли, какой артефакт спалился, переписывали и пересобирали его, и повторяли, пока малварь не становилась невидимой. Anthropic формулирует последствие прямо: ИИ развернул издержки обратно на защитников. Раньше новая сигнатура тормозила атакующего; теперь он способен «замыкать цикл» и обходить детект быстрее, чем оборона успевает его выкатить.

Новая добыча — API-ключи

Отдельный сюжет отчёта: охота за ключами и токенами к самим ИИ-сервисам. Группа GTG-50020 скомпрометировала тестовую песочницу одного вендора и вытащила боевые API-ключи сразу нескольких провайдеров. Другие вытягивали ключи из внедрений LiteLLM через инъекцию инструкций. Логика простая: украденный ключ даёт сразу три выгоды: это и товар для перепродажи, и бесплатные вычисления под свои атаки, и прикрытие, ведь запросы идут от имени легального владельца. Атака на ИИ-инфраструктуру стала самостоятельной целью.

Почему это меняет правила

Главный вывод Anthropic касается не отдельных групп, а экономики атак. ИИ стёр разрыв в трудозатратах и инструментах, который отделял хорошо финансируемые государственные операции от одиночек. Отсюда вещи, которые ещё недавно казались невозможными: взлом SaaS-поставщика с доступом к 200+ клиентам за 34 часа, доксинг-платформа, собранная одним человеком, десятки жертв параллельно. И ещё один неприятный итог: сложность операции перестала быть надёжным признаком того, кто за ней стоит. Атрибуция по «почерку» уже не так работает, одиночка теперь бьёт с размахом группировки.

Мы, кстати, наблюдаем этот сдвиг не первый раз. Ту же логику показала недавняя кампания против серверов PaperCut, а в контролируемой среде — эксперимент с ИИ-агентом, ломавшим реальные системы.

Что с этим делать

Anthropic забанила выявленные аккаунты, добавила детекты и поделилась данными с индустрией. Но защищаться придётся всем, и главное требование теперь — скорость. Практический минимум:

  • Проверять периметр в темпе атакующего. Если разведка и эксплуатация идут автономно и круглосуточно, разовый аудит раз в год не спасает, здесь работает пентест по подписке и регулярный пентест.
  • Готовить оборону к самоадаптирующемуся вредоносу: полагаться на одни сигнатуры больше нельзя, нужен поведенческий анализ и разбор вредоносного ПО по факту инцидента.
  • Держать наготове план реагирования и проверять его учениями красной команды: в мире, где взлом занимает часы, счёт идёт на часы и у вас.
  • Навести порядок с секретами: API-ключи и токены хранить в защищённом виде, ротировать и мониторить их использование, а у собственных ИИ-агентов завести систему безопасности с контролем действий и журналом.

Вывод

Отчёт Anthropic — это не про то, что «ИИ научился взламывать». Он про то, что ИИ убрал последние барьеры: нужны были знания, время и команда, теперь достаточно цели и доступа к модели. Инструмент по-прежнему нейтрален, а вот баланс сил сместился, и не в сторону защитников. Хорошая новость в том, что средства обороны те же: быстрый патч, постоянная проверка, поведенческий детект и готовый план, но применять их нужно в темпе машины. Если ваши сервисы смотрят наружу, начните с честной оценки: закажите пентест и закройте дыры раньше, чем это за вас сделает чей-то рой агентов.

← назад в блог