Anthropic: russisk hackergruppe brukte KI-verktøyet Claude Code til å automatisere cyberangrep mot Ukraina og Europa
Selskapet Anthropic har i en ny rapport dokumentert hvordan cyberaktøren GTG-20006, som forskerne knytter til den russiske hackergruppen Midnight Blizzard, brukte selskapets KI-verktøy Claude Code til å automatisere cyberangrep mot Ukraina og europeiske land. Angriperne skal ha truffet over 20 organisasjoner, deriblant militære etterretningsmål, forsvars- og diplomatiorganisasjoner og utviklere av militære droner.
Hovedpunkter
- Cyberaktøren GTG-20006 er knyttet til den russiske hackergruppen Midnight Blizzard.
- Gruppen brukte KI-verktøyet Claude Code fra Anthropic til å automatisere cyberangrep mot Ukraina og europeiske land.
- Én av operatørene bruker kallenavnet «JackPoterz» og kommuniserer med chatboten på russisk.
- Minst 20 organisasjoner ble rammet, blant dem departementer, forsvars- og etterretningsetater, ambassader, analytiske sentre og forsvarsindustribedrifter.
- Sentrale angrepsmål var utviklere av militære droner og deres leverandørkjeder; angriperne stjal blant annet e-postkontoer fra minst to komponentprodusenter.
- KI-en kunne selv endre skadevaren når antivirus oppdaget den, ved å analysere årsaken, endre koden og rekompilere til forsvaret ikke gjenkjente den.
- Angrepene skjedde ved at minst tre hotell-Wi-Fi-leverandører ble kompromittert og DNS-innstillinger endret for å omdirigere gjesters enheter til angripernes servere.
Hvorfor det er viktig
Anthropic-rapporten beskriver det første offentlig detaljerte tilfellet der et kommersielt KI-verktøy brukes til å automatisere store deler av statstilknyttede cyberoperasjoner. KI-en komprimerer hele angrepskjeden – fra leting etter mål og phishing-infrastruktur til modifisering av skadevare og uttrekk av data – med minimal menneskelig styring. Det dokumenterer konkrete angrep mot ukrainske og europeiske departementer, etterretningstjenester, ambassader og forsvarsindustri, inkludert leverandørkjeder for militære droner. Det reiser en bredere sikkerhetspolitisk utfordring: tobruks-KI-verktøy utnyttet av statstilknyttede trusselaktører.
Hva som skjedde
Anthropic har publisert en rapport der selskapet dokumenterer hvordan cyberaktøren GTG-20006, knyttet til den russiske gruppen Midnight Blizzard, brukte KI-verktøyet Claude Code til å automatisere cyberangrep mot Ukraina og europeiske land. Angriperne tok i bruk KI-baserte arbeidsflyter som i stor grad automatiserte hele operasjonen: utvikling, etablering av infrastruktur, phishing, datapersistens via kommando- og kontrollkanaler, samt uttrekk av data. Et sentralt trekk var at KI-en selv kunne endre skadevaren – når et antivirusprogram oppdaget trusselen, analyserte KI-en årsaken, endret koden og rekompilere programmet, og gjentok prosessen til forsvaret ikke lenger gjenkjente den. En menneskelig operatør grep hovedsakelig inn for å finjustere ferdigheter i Claude Code når arbeidsflyten krevde det.
Undersøkelsen identifiserte over 20 organisasjoner som ble angrepet i ulike faser. Målene var i hovedsak departementer, forsvars- og etterretningsetater, ambassader, diplomatiske oppdrag, tenketanker og forsvarsindustribedrifter i Ukraina og Europa, men også i Midtøsten og asiatiske maritime statlige etater. Nøkkelemner for angrepene var Ukraina, utviklere av militære droneteknologier og leverandørkjedene deres. Angriperne stjal programvare for et maskinsynssystem for én av dronene og brukte flere dager på å rekonstruere systemets arkitektur, komponentliste og leverandørdata. De fikk også tilgang til ofres WhatsApp-kontoer og lastet ned store mengder korrespondanse på ukrainsk og russisk, deriblant fra minst to tidligere høytstående ukrainske tjenestemenn. I tillegg kompromitterte de minst tre hotell-Wi-Fi-leverandører og endret DNS-innstillinger for å omdirigere gjesters enheter til angripernes servere, der de spredte skadevare for Windows, Android og iOS. Operatøren kjent som «JackPoterz» er ifølge forskerne russisktalende og kommuniserer med chatboten på russisk, og metodene samsvarer med det som er kjent fra russiske spesialtjenester.
Slik beskriver ukrainske kilder det
All kildekontakt er ukrainske medier (ЛІГА.net LB.ua, Бабель, Суспільне Новини), som rammer inn saken som en direkte trussel mot ukrainske statlige institusjoner og ukrainsk forsvarsindustri. Dekningen vektlegger særlig kompromitteringen av WhatsApp-kontoene til tidligere høytstående ukrainske tjenestemenn og målrettingen mot droneprodusenter og deres leverandørkjeder. Russisk tilknytning og koblingen til russiske spesialtjenester er den ledende forklaringsrammen.
Bakgrunn
Midnight Blizzard, også kjent som APT29 eller Cozy Bear, er en russisk, statstilknyttet cyberetterretningsgruppe som tidligere er koblet til inntrengninger mot myndigheter og organisasjoner i flere land. Tidligere har cybertrusselaktører brukt automatisering og skripting, men Anthropic-rapporten beskriver dette som et kvalitativt skritt der KI orkestrerer store deler av operasjonen i stedet for bare å bistå en menneskelig operatør. Utvikling av militære droner og deres leverandørkjeder har gjennom krigen i Ukraina vært et dokumentert interessesfelt for russiske etterretningstjenester.