El 11 de septiembre de 2026, Anthropic informó de la interrupción de una campaña de ciberespionaje atribuida a GTG-20006, un actor patrocinado por Rusia que empleó Claude para desarrollar un flujo de trabajo capaz de reconstruir y redistribuir automáticamente sus herramientas cuando eran detectadas.
El grupo, cuyo nombre se relaciona con Midnight Blizzard, APT29 y Cozy Bear, utilizó agentes de IA para supervisar la eficacia de sus herramientas frente a las defensas conocidas. Cuando identificaban una detección, los agentes modificaban y recompilaban el malware para eludirla, antes de alojarlo en servidores desechables.
Las operaciones afectaron a más de 20 organizaciones, incluidos ministerios, organismos de defensa e inteligencia, embajadas, misiones diplomáticas, centros de análisis y empresas del sector de defensa, principalmente en Ucrania y Europa. También se registraron objetivos en Oriente Medio y en organismos gubernamentales asiáticos relacionados con el ámbito marítimo.
La infraestructura y las campañas incluyeron phishing, señuelos ClickFix y secuestro de DNS. Anthropic señaló que el actor comprometió al menos a tres proveedores de servicios Wi-Fi para hoteles y utilizó credenciales administrativas para redirigir el tráfico de los huéspedes hacia servidores bajo su control. Posteriormente distribuyó malware para Windows, Android e iOS, entre ellos PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc, GiftDrop y DarkSword.
GTG-20006 también empleó IA para registrar dominios, preparar infraestructura de alojamiento, enviar mensajes de phishing, monitorizar canales de mando y control y vigilar la persistencia de sus implantes. Entre las actividades observadas figuran el robo de credenciales de navegadores, intentos de toma de control de cuentas de WhatsApp y la explotación de fallos de autorización en plataformas de videovigilancia para obtener tokens y acceder a cámaras en directo.
Anthropic vinculó además al grupo con el robo de más de 300.000 registros de identidad nacional y datos del registro mercantil de más de medio millón de empresas en un país del norte de África. En otra operación, el marco de phishing mediante códigos de dispositivo Embassy Kit facilitó el robo de tokens de Microsoft 365 y el acceso a correos de al menos ocho organizaciones diplomáticas y gubernamentales.
La información fue publicada por The Hacker News: https://thehackernews.com/2026/09/russian-state-sponsored-hackers-use.html.
Fuente: The Hacker News