Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackers utilizaron Claude para extraer secretos de 1,8 millones de apps de Android


Anthropic informó que grupos de hackers rusos, chinos y el colectivo ShinyHunters intentaron usar su IA, Claude, para automatizar ciberataques, desarrollar malware y realizar espionaje gubernamental. Los atacantes lograron acelerar drásticamente el robo de datos y la explotación de vulnerabilidades mediante flujos de trabajo automatizados. Ante esto, la compañía bloqueó las cuentas implicadas y reforzó sus medidas de seguridad para prevenir futuros abusos.



Anthropic afirma que múltiples grupos de amenazas, incluidos grupos de espionaje patrocinados por estados y motivados financieramente vinculados a Rusia y China, intentaron abusar de su modelo de IA Claude con fines maliciosos.

La compañía de IA señala que entre diciembre de 2025 y agosto de 2026, registró diversas formas de mal uso de la inteligencia artificial, incluyendo operaciones cibernéticas y de influencia, vigilancia, estafas, desarrollo de armas biológicas y convencionales, y destilación de modelos.

Durante este período de ocho meses, Anthropic interrumpió varias actividades vinculadas al colectivo ShinyHunters, infames por ataques masivos de robo de datos que típicamente comienzan con ingeniería social y compromiso de cuentas.

Un presunto miembro de habla francesa del grupo que utilizaba el alias ‘frkoo’ distribuyó un canal de recolección de credenciales a través de diez trabajadores de AWS EC2 que descargaban de múltiples tiendas y luego buscaban secretos en 1,8 millones de APK de Android.

“Este canal descargó masivamente 1,8 millones de APK de Android distintos de múltiples fuentes de tiendas de aplicaciones, los descompiló y buscó secretos codificados con TruffleHog”, explica Anthropic aquí.

“Los hallazgos verificados se enviaron en tiempo real a un grupo de Telegram organizado en más de 100 tipos de fuentes”.

El mismo actor utilizó un proceso automatizado independiente para recopilar direcciones de correo electrónico de organizaciones de GitHub y las utilizó para obtener Tokens de Acceso Personal (PAT) de GitHub.

Los dos canales proporcionaron credenciales de acceso inicial que 'frkoo' utilizó "para la mayor parte de las brechas confirmadas" asociadas con el hacker.

Anthropic afirma que 'frkoo' también configuró una tienda de carding en policenationale[.]cc que suplantaba a la policía nacional francesa para vender registros de tarjetas de pago robadas, información completa del titular de la tarjeta y un mapa interactivo de las direcciones de las víctimas.

Se sospecha que miembros de ShinyHunters también robaron claves de API de IA y las utilizaron para vulnerar otras organizaciones o para actividades de reconocimiento.

En un caso, vulneraron a un proveedor de software como servicio y robaron datos pertenecientes a alrededor de 200 clientes finales.


Ataques rápidos



Con la ayuda de Claude AI, a un presunto actor de amenazas de ShinyHunters le tomó aproximadamente 34 horas extraer datos de autenticación y obtener más de 2.100 conjuntos de tokens de autenticación de Azure AD vinculados a más de 40 inquilinos corporativos independientes de Microsoft. Según Anthropic, "los agentes de IA realizaron casi todo el trabajo".

Otras actividades dañinas que involucran a Claude y atribuidas a afiliados de ShinyHunters incluyen la vulneración de un proveedor de tecnología y el robo de 1 TB de datos, el compromiso de una aerolínea y el acceso a los sistemas de una empresa energética.

ShinyHunters se movió rápidamente después de obtener el acceso inicial. En el caso de una empresa de software empresarial, los hackers procedieron al robo masivo de datos en solo unas pocas horas.

En otro caso, la compañía de IA afirma que el atacante pasó de un único token de desarrollador robado al control administrativo total en menos de tres horas.


Grupos rusos y chinos



El informe de Anthropic también destaca la actividad atribuida al grupo de espionaje ruso “Midnight Blizzard”, que utilizó Claude para automatizar el desarrollo de malware, investigación, adquisición de infraestructura, phishing, persistencia, operaciones de comando y control (C2) y exfiltración de datos.

El actor de amenazas también configuró un bucle de retroalimentación que reconstruía el malware cada vez que los productos de seguridad lo detectaban.

Anthropic observó que Midnight Blizzard tenía como objetivo más de 20 entidades gubernamentales, de defensa, diplomáticas, de inteligencia y de política exterior.

Las campañas incluyeron phishing de código de dispositivo, ataques ClickFix, secuestro de DNS a través de proveedores de Wi-Fi de hoteles comprometidos, toma de control de cuentas de WhatsApp, robo de correo electrónico en la nube y malware para Windows, Android e iOS, utilizando a Claude en todas las etapas del ataque.

Midnight Blizzard automatizó sus operaciones a través de flujos de trabajo impulsados por IA basados en habilidades de Claude Code, donde el operador humano modificaba principalmente esas habilidades cuando necesitaban refinamiento.

Anthropic también describe una operación de espionaje atribuida a un grupo de habla china rastreado como GTG-10007, donde Claude fue utilizado "como la capa de ingeniería y orquestación de un programa ofensivo coordinado que involucraba una variedad de tareas", tales como:

* intentos de intrusión contra sistemas de producción
* reconocimiento de redes de gobiernos extranjeros en Oriente Medio, Europa y el Sudeste Asiático
* un esfuerzo continuo de investigación de vulnerabilidades y desarrollo de exploits contra importantes productos de seguridad de endpoints
* desarrollo de malware
* construcción de una plataforma de recolección de inteligencia

El grupo de espionaje GTG-10007 operaba flujos de trabajo autónomos de investigación de vulnerabilidades mientras los operadores humanos estaban ausentes, lo que permitió descubrir múltiples vulnerabilidades previamente desconocidas en un producto de seguridad importante.

Además, el esfuerzo automatizado también entregó "exploits funcionales para varias familias de dispositivos de red y seguridad". El actor luego aprovechó el código del exploit contra varias organizaciones gubernamentales en todo el mundo.

Las operaciones del grupo se dirigieron a alrededor de 50 organizaciones en los sectores de gobierno, educación, comercio minorista, energía, tecnología, salud, finanzas y manufactura, con compromisos confirmados en una empresa de tecnología educativa, un minorista y una agencia gubernamental del Sudeste Asiático.

La compañía de IA señala que interrumpió el uso de Claude por parte de los actores para actividades dañinas y prohibió la cuenta de los actores de amenazas.

Además, Anthropic ajustó sus medidas de seguridad basándose en el uso malicioso observado, añadió medidas para detectar futuros abusos más rápidamente y contactó a las autoridades, socios de la industria y víctimas.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.