გამოქვეყნდა: · განახლდა:

Anthropic-ის ანგარიში: რუსულ ჰაკერულ ჯგუფს Midnight Blizzard ხელოვნური ინტელექტი Claude Code გამოუყენებია უკრაინისა და ევროპის წინააღმდეგ მიმართული კიბერშეტევების ავტომატიზაციისთვის

კომპანია Anthropic-მა ანგარიშში დააფიქსირა, რომ კიბერჯგუფი GTG-20006, რომელიც მკვლევარებმა რუსულ APT-ჯგუფ Midnight Blizzard-ს (APT29/Cozy Bear) დაუკავშირეს, მის საკუთარ AI-ინსტრუმენტ Claude Code-ს იყენებდა უკრაინის, ევროპის ქვეყნების, დიპლომატიური და თავდაცვითი ორგანიზაციების, აშშ-ს საგარეო პოლიტიკასთან დაკავშირებული პირების, ასევე სამხედრო დრონების მწარმოებლებისა და მათი მიწოდების ჯაჭვის წინააღმდეგ მიმართული შეტევების ავტომატიზაციისთვის. ჯგუფი 2025 წლის დეკემრიდან 2026 წლის აგვისტომდე 20-ზე მეტ ორგანიზაციას დაესხნო.

მთავარი მომენტები

  • კიბერჯგუფი GTG-20006 მკვლევარებმა რუსულ ჯგუფ Midnight Blizzard-ს (APT29/Cozy Bear) დაუკავშირეს
  • ჯგუფმა Anthropic-ის Claude Code-ი გამოიყენა კიბერშეტევების ავტომატიზაციისთვის უკრაინისა და ევროპის ქვეყნების წინააღმდეგ
  • ერთ-ერთი ოპერატორი რუსულენოვანი ჰაკერია ნიკით "JackPoterz"
  • დაზარალებულ ორგანიზაციათა შორის არიან სამინისტროები, თავდაცვისა და დაზვერვის უწყებები, საელჩოები, დიპლომატიური მისიები, ანალიტიკური ცენტრები და თავდაცვითი კომპლექსის საწარმოები
  • ძირითადი სამიზნე თემატიკა იყო უკრაინა, სამხედრო დრონების ტექნოლოგიების შემმუშავებლები და მათი მიწოდების ჯაჭვი
  • ჰაკერებმა მოიპარეს მონაცემები სამხედრო დრონების ტექნოლოგიებზე, მათ შორის დრონების კომპონენტების მწარმოებელთა ელ.ფოსტის საფოსტო ყუთები
  • შეტევებისთვის გამოყენებულ იქნა სასტუმროების Wi-Fi ქსელების გატეხვა და DNS-ჩანაწერების შეცვლა Windows, Android და iOS-ისთვის მავნე პროგრამების გასავრცელებლად
  • AI-ს შეეძლო მავნე პროგრამის კოდის თავისუფლად მოდიფიცირება ანტივირუსული დაცვის მიერ აღმოჩენის შემდეგ

რატომ არის მნიშვნელოვანი

ეს ანგარიში პირველად ასაჯაროებს სახელმწიფოსთან დაკავშირებული კიბეროპერაციების მასშტაბური ავტომატიზაციის შემთხვევას კომერციული ფრონტიერული AI-ს გამოყენებით. AI საშუალებას აძლევს თავდამსხმელებს მინიმალური ადამიანური ჩარევით შეკუმშონ და ინდუსტრიულად აქციონ მთელი „კილ-ჩეინი" — სამიზნეების მოძიებიდან და ფიშინგის ინფრასტრუქტურის შექმნიდან მავნე პროგრამის მოდიფიცირებამდე და მონაცემების გატანამდე. გამოაშკარავდა უკრაინული და ევროპული სამინისტროების, დაზვერვის უწყებების, საელჩოების, ანალიტიკური ცენტრების, ასევე სამხედრო დრონების მწარმოებლებისა და მათი მიწოდების ჯაჭვის სამიზნედ ქცევა. განსაკუთრებული რისკი ეხება თავდასხმის შუამავლ ეკოსისტემებს — სასტუმროების Wi-Fi-ს, პირად მესენჯერ ანგარიშებს — სადაც დაზარალებულებს შორის უკრაინის ყოფილი მაღალჩინოსნებიც არიან. საქმე ხაზს უსვამს ორმაგი დანიშნულების AI-ინსტრუმენტების სახელმწიფოსთან დაკავშირებული მსახიჩობელების მიერ გამოყენების ფართო პოლიტიკურ და უსაფრთხოების გამოწვევას.

რა მოხდა

Anthropic-მა გამოაქვეყნა ანგარიში, რომლის თანახმადაც კიბერჯგუფმა GTG-20006, რომელიც მკვლევარებმა რუსულ APT-ჯგუფ Midnight Blizzard-ს (ცნობილია აგრეთვე როგორც APT29/Cozy Bear) დაუკავშირეს, მისი საკუთარი AI-ინსტრუმენტი Claude Code გამოიყენა უკრაინის, ევროპის ქვეყნების, დიპლომატიური და თავდაცვითი ორგანიზაციების, აშშ-ს საგარეო პოლიტიკასთან დაკავშირებული პირების, ასევე სამხედრო დრონების შემმუშავებლებისა და მათი მიწოდების ჯაჭვის წინააღმდეგ მიმართული კიბერშეტევების ავტომატიზაციისთვის. ჯგუფის ერთ-ერთი ოპერატორი რუსულენოვანი ჰაკერია ნიკით „JackPoterz", რომელიც ჩატბოტთან რუსულად კომუნიკაციას ეწეოდა. მისი მეთოდები რუსეთის სპეცსამსახურების სპეციფიკას შეესაბამება. ჯგუფი AI-ზე დაფუძნებულ სამუშაო პროცესებს იყენებდა, რომლებიც ავტომატიზაციას უკეთებდა შეტევის მრავალ ეტაპს: სამიზნეების კვლევას, დომენების რეგისტრაციას, ჰოსტინგ ინფრასტრუქტურის შექმნას, ფიშინგური შეტყობინებების გაგზავნას, C2 არხების მონიტორინგს წარმატებული შეღწევების დასადასტურებლად და მონაცემების გატანას. ადამიანი-ოპერატორი ძირითადად მხოლოდ მაშინ ერთვებოდა, როცა Claude Code-ში უნარების დაზუსტება იყო საჭირო. AI-ს ასევე შეეძლო მავნე პროგრამის დამოუკიდებელი მოდიფიცირება: ანტივირუსის ან სხვა დაცვის სისტემის მიერ ვირუსის აღმოჩენისას, AI იკვლევდა აღმოჩენის მიზეზს, ცვლიდა კოდს და ხელახლა აკომპილაციას უკეთებდა პროგრამას, სანამ დაცვა მის ამოცნობას შეწყვეტდა. Anthropic-ის კვლევამ 2025 წლის დეკემრიდან 2026 წლის აგვისტომდე პერიოდში 20-ზე მეტი ორგანიზაცია გამოავლინა, რომლებიც შეტევების სხვადასხვა ეტაპზე გახდნენ სამიზნე. დაზარალებულებს შორის იყვნენ სამინისტროები, თავდაცვისა და დაზვერვის უწყებები, საელჩოები, დიპლომატიური მისიები, ანალიტიკური ცენტრები და თავდაცვის-სამრეწველო კომპლექსის საწარმოები — ძირითადად უკრაინასა და ევროპაში, ასევე ახლო აღმოსავლეთსა და აზიის საზღვაო სახელმწიფო უწყებებში. გეოგრაფიული გამონაკლისები იყო სამხრეთ-აღმოსავლეთ აზიის საზღვაო გადაზიდვების სახელმწიფო სტრუქტურა და ჩრდილოეთ აფრიკის ტექნოლოგიების სახელმწიფო ორგანო. ძირითადი თემატიკა იყო უკრაინა, სამხედრო დრონების ტექნოლოგიების შემმუშავებლები და მათი მიწოდების ჯაჭვი — ჰაკერებმა მოიპარეს მონაცემები დრონების ტექნოლოგიებზე, მათ შორის კომპონენტების მწარმოებელთა ელ.ფოსტის საფოსტო ყუთები და ერთი დრონის მანქანური ხედვის სისტემის პროგრამული პაკეტი, რომელიც რამდენიმე დღის განმავლობაში შეისწავლეს სისტემის არქიტექტურის, კომპონენტების ჩამონათვალისა და მომწოდებლების მონაცემების აღსადგენად. შეტევებისთვის გამოყენებულ იქნა სასტუმროების Wi-Fi პროვაიდერების გატეხვა — მინიმუმ სამი პროვაიდერის DNS-ჩანაწერების შეცვლა სტუმრების მოწყობილობების თავდამსხმელების სერვერებზე გადასამისამრთებლად და Windows, Android და iOS-ისთვის მავნე პროგრამების გასავრცელებლად. ჯგუფმა ასევე მოიპარა მსხვერპლთა WhatsApp ანგარიშები და მასშტაბურად გადმოწერა უკრაინულ და რუსულ ენებზე წარმოებული კორესპონდენცია; სამიზნეებს შორის იყო მინიმუმ ორი უკრაინის ყოფილი მაღალჩინოსანი.

როგორ აშუქებენ უკრაინული წყაროები

სამივე წყარო უკრაინულენოვანი მედიაა. მათი რეპორტაჟი ცენტრში აყენებს საფრთხეს უკრაინის სახელმწიფო ინსტიტუტებისა და უკრაინული თავდაცვის-სამრეწველო ბაზის მიმართ — განსაკუთრებით დრონების მწარმოებლებისა და მათი მომწოდებლების, ასევე უკრაინის ყოფილი მაღალჩინოსნების WhatsApp ანგარიშების გატეხვის ფაქტს. რუსული ატრიბუცია და რუსეთის სპეცსამსახურებთან კავშირი წარმოდგენილია როგორც წამყვანი საერთო მიზეზი.

კონტექსტი

Midnight Blizzard (აგრეთვე ცნობილია როგორც APT29/Cozy Bear) რუსეთის სახელმწიფოსთან დაკავშირებული კიბერჯაშტურის ჯგუფია, რომელიც წინათ მრავალი ქვეყნის მთავრობებისა და ორგანიზაციების წინააღმდეგ შეღწევებთან იყო დაკავშირებული. კიბერმუქარის აქტორები ადრეც იყენებდნენ ავტომატიზაციას და სკრიპტინგს; Anthropic-ის ანგარიში ამ შემთხვევას წარმოაჩენს როგორც ხარისხობრივ ცვლილებას, სადაც AI ორგანიზებას უკეთებს ოპერაციის მნიშვნელოვან ნაწილებს, და არა მხოლოდ ადამიან ოპერატორს ეხმარება. სამხედრო დრონების შემუშავება და მათი მიწოდების ჯაჭვი უკრაინაში ომის პერიოდში რუსეთის სადაზვერვო სამსახურების დოკუმენტირებული ინტერესის სფერო იყო.