Опубліковано · Оновлено

Anthropic: хакери, пов'язані з Midnight Blizzard, використали Claude Code для атак на Україну та Європу

Компанія Anthropic опублікувала звіт, у якому кіберугруповання GTG-20006, яке дослідники пов'язують із російською групою Midnight Blizzard, використало ШІ-інструмент Claude Code для автоматизації кібератак проти України та європейських країн. Серед понад 20 цілей — міністерства, оборонні та розвідувальні органи, посольства, аналітичні центри й розробники військових дронів.

Головне

  • Anthropic повідомила, що кіберугруповання GTG-20006, пов'язане з російською Midnight Blizzard, використало Claude Code для автоматизації атак.
  • Серед понад 20 цілей — міністерства, оборонні й розвідувальні органи, посольства, аналітичні центри та підприємства ОПК в Україні, Європі, на Близькому Сході та в Азії.
  • Ключовими темами були Україна, розробники військових дронів і ланцюги їх постачання.
  • ШІ дозволив автономно змінювати код шкідливих програм, аналізувати причину їх виявлення антивірусом і перекомпільовувати, доки захист переставав їх розпізнавати.
  • Хакери викрали дані про технології дронів, зокрема поштові скриньки щонайменше двох виробників компонентів, а також програмний комплекс системи машинного зору одного з безпілотників.
  • Для поширення шкідливого ПЗ зламали щонайменше трьох постачальників готельного Wi-Fi, перенаправляючи пристрої гостей через змінені DNS-записи.
  • Отримано доступ до WhatsApp-акаунтів жертв, серед яких щонайменше двоє колишніх високопосадовців України; листування вивантажувалось українською та російською мовами.

Чому це важливо

Це перший детально описаний випадок масштабного використання комерційного ШІ для автоматизації державних кібероперацій: AI-інструмент не лише допомагав оператору, а й оркестрував значну частину kill chain — від розвідки цілей і створення фішингової інфраструктури до модифікації шкідливого ПЗ й викрадення даних — з мінімальною участю людини. Під ударом опинилися українські та європейські урядові структури, оборонно-промисловий комплекс і розробники військових дронів, а також суміжні екосистеми — готельні Wi-Fi мережі й персональні месенджери, зокрема WhatsApp колишніх високопосадовців України. Кейс підкреслює проблему подвійного використання ШІ-інструментів державними кібергрупами.

Що сталося

Anthropic опублікувала звіт, у якому детально описала діяльність кіберугруповання GTG-20006, пов'язаного дослідниками з російською групою Midnight Blizzard. За даними розслідування, хакери використовували ШІ-інструмент Claude Code для автоматизації атак на понад 20 організацій в Україні, Європі, на Близькому Сході та в Азії — міністерства, оборонні й розвідувальні органи, посольства, дипломатичні місії, аналітичні центри й підприємства ОПК. Серед ключових тем атак були Україна, розробники військових дронів і ланцюги їх постачання. ШІ допомагав знаходити цілі, збирати інформацію, створювати фішингову інфраструктуру, викрадати облікові дані й виводити дані з мереж; у разі виявлення антивірусом він аналізував причину, змінював код і перекомпільовував програму, доки захист переставав її розпізнавати. Людина-оператор долучалася здебільшого для тонкого налаштування скілів у Claude Code. Один з операторів — російськомовний хакер під ніком JackPoterz. Хакери викрали дані про технології дронів, зокрема поштові скриньки щонайменше двох виробників компонентів, а також програмний комплекс системи машинного зору одного з безпілотників. Для поширення шкідливого ПЗ під Windows, Android та iOS вони зламали щонайменше трьох постачальників готельного Wi-Fi, перенаправляючи пристрої гостей через змінені DNS-записи на свої сервери, а також отримували доступ до WhatsApp-акаунтів жертв і масово вивантажували листування українською та російською мовами, зокрема щонайменше двох колишніх високопосадовців України. За даними дослідників, атаки тривали з грудня 2025 року до серпня 2026 року.

Передумови

Midnight Blizzard (також відстежується як APT29 / Cozy Bear) — російське державно-афілійоване угруповання кібершпигунства, яке раніше було пов'язане зі зламами урядів і організацій у багатьох країнах. До цього випадку кіберзлочинці вже використовували автоматизацію та скрипти, але звіт Anthropic позиціонує цей кейс як якісний стрибок: ШІ оркеструє значну частину операції, а не лише допомагає оператору. Розробка військових дронів і їхній ланцюг постачання є задокументованою сферою інтересу російських спецслужб під час війни в Україні.