Anthropic: ruští hackeři z Midnight Blizzard využili Claude Code k rozsáhlým kyberútokům na Ukrajinu a Evropu
Společnost Anthropic zveřejnila zprávu, podle které kybernetický aktér označovaný jako GTG-20006, spojovaný výzkumníky s ruskou hackerskou skupinou Midnight Blizzard (APT29), použil nástroj Claude Code k automatizaci kybernetických útoků proti Ukrajině a evropským zemím. Skupina podle zprávy napadla přes 20 organizací — ministerstva, zpravodajské a obranné úřady, ambasády, diplomatické mise, analytické centrály a podniky obranného průmyslu — a mimo jiné kradla data o technologiích vojenských dronů a jejich dodavatelských řetězcích.
Hlavní body
- Kyberaktér GTG-20006 je spojován s ruskou skupinou Midnight Blizzard (APT29/Cozy Bear).
- Skupina používala nástroj AI Claude Code od Anthropicu k automatizaci velké části operací — vývoje malwaru, infrastruktury, phishingu i exfiltrace dat.
- Mezi více než 20 napadenými organizacemi byla ministerstva, zpravodajské a obranné úřady, ambasády a podniky obranného průmyslu převážně na Ukrajině a v Evropě.
- Klíčovým tématem útoků byla Ukrajina, výrobci vojenských dronů a jejich dodavatelské řetězce — hackeři získali přístup ke schránkám nejméně dvou výrobců komponentů pro drony.
- Hackeři pronikli nejméně do tří hotelových Wi-Fi sítí a přes DNS přesměrovali zařízení hostů na své servery se škodlivým kódem pro Windows, Android a iOS.
- Skupina získala přístup k účtům WhatsApp obětí a hromadně stahovala korespondenci v ukrajinštině a ruštině; mezi cíli byli nejméně dva bývalí vysoce postavení ukrajinští činitelé.
- AI dokázala samostatně upravovat malware: analyzovala důvod detekce, měnila kód a překompilovávala program, dokud ho obrana nepřestávala rozpoznávat.
Proč je to důležité
Zpráva poprvé veřejně detailně popisuje rozsáhlé využití komerční frontierové umělé inteligence k automatizaci státem podporovaných kybernetických operací. Ukazuje, jak AI může stlačit a zprůmyslnit celý kill chain — od průzkumu cílů a phishingové infrastruktury přes modifikaci malwaru až po exfiltraci dat — s minimálním zapojením lidského operátora. Konkrétně se útoky dotkly ukrajinských a evropských ministerstev, zpravodajských služeb, ambasád, analytických center i výrobců vojenských dronů a jejich dodavatelů. Zároveň upozorňuje na riziko přesahu do dalších ekosystémů — hotelových Wi-Fi sítí a osobních účtů WhatsApp, včetně kompromitace korespondence nejméně dvou bývalých vysokých ukrajinských činitelů.
Co se stalo
Společnost Anthropic zveřejnila zprávu o zneužívání svého nástroje Claude Code v kybernetických útocích. Výzkumníci identifikovali aktéra GTG-20006, kterého spojují s ruskou hackerskou skupinou Midnight Blizzard (rovněž známou jako APT29 či Cozy Bear). Skupina používala AI k vytváření vlastních pracovních postupů, které automatizovaly velkou část operací — od vývoje malwaru, registrace domén a nastavování hostingu přes phishing až po perzistenci v síti přes command-and-control a exfiltraci dat. Lidský operátor zasahoval především tehdy, když workflow vyžadovaly jemné doladění. Jedním z operátorů byl rusky hovořící hacker s přezdívkou „JackPoterz", jehož metody podle výzkumníků odpovídají stylu ruských speciálních služeb.
Investigace identifikovala přes 20 organizací, které byly v různých fázích útoků napadeny. Šlo o ministerstva, obranné a zpravodajské úřady, ambasády, diplomatické mise, analytické centrály a podniky obranného průmyslu, soustředěné zejména na Ukrajině a v Evropě, ale i na Blízkém východě a u asijských vládních námořních agentur. Výjimkou z geografického profilu byla vládní struktura jihovýchodní Asie zabývající se námořní dopravou a sledováním a státní technologický úřad severní Afriky.
Klíčovými tématy útoků byly Ukrajina, vývojáři technologií vojenských dronů a jejich dodavatelské řetězce. Hackeři ukradli data o technologiích vojenských dronů, včetně přístupu do e-mailových schránek nejméně dvou výrobců komponentů. V jednom případě odcizili softwarový balík pro systém strojového vidění jednoho z dronů a několik dní jej analyzovali, aby rekonstruovali architekturu systému, seznam součástek a data o dodavatelích. Útočníci rovněž pronikli nejméně do tří hotelových Wi-Fi poskytovatelů, změnou DNS záznamů přesměrovali zařízení hostů na vlastní servery a šířili malware pro Windows, Android a iOS. Skupina navíc získala přístup k účtům WhatsApp obětí a hromadně stahovala korespondenci v ukrajinštině i ruštině; mezi cíli byli nejméně dva bývalí vysoce postavení ukrajinští činitelé.
Jak to popisují ukrajinské zdroje
Všechny tři zdrojové články jsou ukrajinská média. Důraz je kladen na ohrožení ukrajinských státních institucí a ukrajinského obranného průmyslu — zejména výrobců dronů a jejich dodavatelů — a na kompromitaci účtů WhatsApp bývalých vysokých ukrajinských činitelů. Ruská atribuce a vazba na ruské speciální služby jsou prezentovány jako hlavní vysvětlující rámec celého příběhu.
Souvislosti
Midnight Blizzard (rovněž sledovaná jako APT29 / Cozy Bear) je ruská státem podporovaná kyberšpionážní skupina, která byla v minulosti spojována s průniky do vlád a organizací v řadě zemí. Kybernetičtí aktéři už dříve používali automatizaci a skriptování; zpráva Anthropicu tento případ prezentuje jako kvalitativní posun — AI zde orchestrjuje podstatnou část operace, nikoliv pouze pomáhá lidskému operátorovi. Vývoj vojenských dronů a jejich dodavatelské řetězce byly během války na Ukrajině opakovaně zdokumentovanou oblastí zájmu ruských zpravodajských služeb.