10 сентября 2026 года Anthropic раскрыла один из наиболее показательных примеров использования генеративного AI в реальной кибероперации. Связанная, по оценке компании, с российским государственным кибершпионажем группа GTG-20006 использовала Claude не просто для написания кода или консультаций. AI был встроен почти во весь цикл атаки: разведку, подготовку фишинга, управление инфраструктурой, работу с похищенными данными и поддержание доступа к уже скомпрометированным системам.
Главный вывод для бизнеса гораздо шире конкретной атаки: AI начинает сокращать стоимость, время и число специалистов, необходимых для сложной кибероперации. Если раньше защитники могли выиграть время, обнаружив конкретную версию вредоносного ПО, теперь атакующая сторона может автоматизировать его изменение и повторное развертывание.
Что обнаружила Anthropic
В сентябрьском Threat Intelligence Report Anthropic описывает группу под внутренним обозначением GTG-20006. Компания пишет, что её собственная атрибуция согласуется с открытыми данными о группе Midnight Blizzard.
Midnight Blizzard также известна как APT29, Cozy Bear и The Dukes. Британский National Cyber Security Centre и партнерские спецслужбы оценивают APT29 как кибершпионскую группу, практически наверняка связанную со Службой внешней разведки России.
По данным Anthropic, GTG-20006 проводила операции против государственных, военных, разведывательных и дипломатических организаций, аналитических центров и предприятий оборонного сектора. В материалах расследования фигурируют более 20 организаций, преимущественно в Украине и Европе.
Как Claude использовался в кибератаках
Самое важное в этом случае — уровень интеграции AI. Claude не выполнял одну изолированную задачу. Anthropic описывает систему, в которой AI участвовал практически на каждой стадии операции.
| Этап | Роль AI |
|---|---|
| Разведка | Анализ публичных данных, определение используемых почтовых и удалённых сервисов, подготовка списков целей. |
| Первоначальный доступ | Помощь в создании и эксплуатации инфраструктуры для фишинговых кампаний и других атак. |
| Инфраструктура | Исследование и регистрация доменов, настройка серверов и рабочих процессов рассылки. |
| Работа внутри системы | Выполнение отдельных действий в скомпрометированной среде под контролем оператора. |
| Кража данных | Извлечение, систематизация и обработка сотен гигабайт информации. |
| Сохранение доступа | Автоматизация отдельных механизмов, позволявших сохранять контроль над скомпрометированными аккаунтами и системами. |
| Обход защиты | Контроль обнаружения вредоносных компонентов и их последующая модификация. |
По формулировке Anthropic, AI в подобных операциях постепенно переходит от роли assistant — помощника человека — к роли orchestrator, то есть системы, способной координировать множество связанных действий.
Это соответствует более широкой тенденции развития agent harness — среды выполнения AI-агентов, где модель получает инструменты, память, доступ к внешним системам и возможность запускать последовательности действий. В легальном бизнес-процессе это позволяет автоматизировать рутинные операции. В руках атакующего та же архитектурная идея может применяться для автоматизации кибератак.
AI начал автоматически переделывать вредоносное ПО
Одна из наиболее важных деталей отчёта касается взаимодействия атакующей инфраструктуры с защитными системами.
По данным Anthropic, AI-агенты контролировали, обнаруживают ли средства безопасности используемые группой вредоносные программы. Если очередная версия начинала распознаваться, система могла инициировать её изменение и повторную сборку. Цикл продолжался до получения варианта, который существующая защита не обнаруживала.
Это меняет традиционную экономику киберзащиты.
Раньше обнаружение нового вредоносного инструмента увеличивало стоимость атаки для злоумышленника. AI позволяет частично автоматизировать цикл «обнаружили → изменить → проверить → развернуть заново» и тем самым сокращает этот выигрыш защитника.
Это не означает, что антивирусы и сигнатурное обнаружение перестали работать. Но одной статической защиты становится недостаточно. Все большее значение приобретают анализ поведения, контроль идентификации, журналирование действий и обнаружение аномалий.
Почему в докладе столько внимания Украине и беспилотникам
Одним из основных направлений GTG-20006 были украинские государственные структуры и технологии, связанные с военными беспилотниками.
Anthropic сообщает, что группа сканировала почтовые сервисы и системы удалённого доступа более чем двух десятков украинских государственных организаций.
Кроме того, были массово выгружены почтовые ящики как минимум двух производителей компонентов для дронов. В одном из эпизодов атакующие получили закрытый SDK системы компьютерного зрения беспилотника и затем несколько дней анализировали похищенные материалы.
Исследовались архитектура продукта, используемое оборудование, комплектующие, зависимости от поставщиков и информация о ещё не анонсированном продукте.
Это показательный пример того, зачем атакующему нужен AI после успешного проникновения. Проблемой становится не только получить данные, но и быстро понять сотни гигабайт файлов, писем, исходного кода и технической документации. LLM резко упрощает такой анализ.
Атаки через гостиничный Wi-Fi и WhatsApp
Расследование показывает и другой важный принцип современных атак: атаковать можно не основную организацию, а более слабое звено вокруг неё.
Anthropic обнаружила компрометацию как минимум трёх поставщиков гостиничного Wi-Fi. Получив административный доступ, атакующие изменяли DNS-настройки и использовали инфраструктуру гостиниц для дальнейшего определения и атак интересующих их гостей.
Особое внимание уделялось людям, связанным с Украиной, включая чиновников и представителей производителей беспилотников.
Этот метод отдельно исследовала Microsoft, присвоив ему название CaptiveCrunch.
В другом сценарии злоумышленники захватывали WhatsApp-аккаунты и подключали подконтрольные устройства как дополнительные. Anthropic сообщает как минимум о двух бывших высокопоставленных украинских чиновниках, ставших целями такой операции.
Сотни тысяч записей и данные Microsoft 365
GTG-20006 действовала не только против украинских целей.
В одной из африканских стран группа, по данным Anthropic, получила доступ к государственному технологическому ведомству. После компрометации VPN и центрального сервера учётных записей было похищено более 300 тысяч записей национальной системы идентификации и данные коммерческого реестра более чем о 500 тысячах компаний.
Отдельная инфраструктура использовалась для атак на Microsoft 365. Разработанный группой фреймворк Embassy Kit применялся для кражи токенов и получения доступа к облачной почте дипломатов и государственных служащих.
Anthropic сообщает о доступе к почтовым данным как минимум восьми организаций.
Почему этот случай важен для обычного бизнеса
Можно решить, что подобные угрозы касаются только правительств, оборонных компаний и спецслужб. Это опасное упрощение.
Технический сдвиг заключается не в выборе конкретных жертв, а в снижении стоимости сложной атаки.
AI способен ускорить работу, для которой раньше требовались отдельные специалисты:
- собирать и классифицировать информацию о компании;
- адаптировать фишинг под конкретного сотрудника;
- анализировать незнакомую инфраструктуру;
- разбирать документацию и исходный код;
- обрабатывать большие объёмы похищенной информации;
- автоматизировать повторяемые действия;
- координировать несколько параллельных задач.
В других кейсах сентябрьского отчёта Anthropic уже описывает многоагентные системы, которые выполняли разведку, эксплуатацию и кражу информации параллельно в течение продолжительного времени.
Для компании это означает, что способность атакующего масштабироваться становится менее зависимой от размера его команды.
Та же проблема существует внутри корпоративных AI-агентов
Есть важная параллель между этим расследованием и обычным внедрением AI в бизнес.
Когда компании подключают AI-агента к электронной почте, CRM, Google Drive, базе клиентов, GitHub или внутренней инфраструктуре, они фактически создают систему, которая тоже способна читать данные и выполнять действия.
Поэтому вопрос безопасности нельзя решать одним системным промптом вроде «не делай ничего опасного».
В материале CenterAI о безопасности AI-агентов используется другой подход: отдельные аккаунты, минимально необходимые разрешения, подтверждение критических операций человеком, журнал действий и возможность немедленно остановить агента.
Для автономных систем особенно важны границы среды выполнения. В разборе инцидентов с автономными AI-агентами уже видно, почему сочетание интернета, инструментов и недостаточных ограничений создаёт совершенно иной уровень риска, чем обычный чат с LLM.
Что необходимо менять в защите компании
AI не отменяет классическую кибербезопасность, но делает слабые места значительно дешевле для эксплуатации. Поэтому основная задача — не пытаться угадать, использует ли конкретный атакующий AI, а уменьшать число доступных ему возможностей.
- Включить многофакторную аутентификацию. Особенно для электронной почты, VPN, облачных сервисов, GitHub и административных интерфейсов.
- Сократитьить права пользователей и сервисных аккаунтов. Один украденный аккаунт не должен открывать доступ ко всей инфраструктуре.
- Контролировать токены и API-ключи. Секреты не должны храниться в открытом коде, документах, клиентских приложениях или общих папках.
- Отслеживать новые устройства и сессии. Необычная регистрация устройства или вход из нового окружения должны вызывать проверку.
- Защищать не только центральную систему. Поставщики, подрядчики, SaaS-сервисы и другие элементы цепочки поставок могут оказаться более простой точкой входа.
- Логировать действия собственных AI-агентов. Если агент имеет доступ к CRM, почте или данным клиентов, компания должна понимать, что именно он прочитал, изменил или отправил.
- Оставлять человека в контуре критических решений. Отправка платежей, удаление данных, изменение прав, публикация и передача конфиденциальной информации не должны происходить бесконтрольно.
При проектировании корпоративного агента эти ограничения лучше закладывать ещё на этапе MVP. CenterAI использует подход «процесс → ограниченный MVP → тестирование → запуск», а не подключение AI сразу ко всей инфраструктуре компании.
Главный вывод из расследования Anthropic
История GTG-20006 показывает следующий этап применения генеративного AI.
AI уже используется не только для генерации фишинговых писем или кода. Он превращается в программный слой, который связывает инструменты, данные и отдельные этапы кибероперации в единый рабочий процесс.
Человек при этом не исчезает. В расследованной Anthropic операции операторы продолжали выбирать цели, задавать направление работы и анализировать результаты. Но значительная часть повторяемой технической работы могла быть передана AI.
Именно поэтому главный риск связан не с тем, насколько «умно» отвечает чат-бот, а с тем, какие инструменты, данные и полномочия получает модель и насколько автономно она может ими пользоваться.
Этот принцип одинаково важен и для злоумышленников, и для компаний, которые внедряют собственных AI-агентов.
Если компания планирует подключить AI к корпоративным данным, почте, CRM или внешним сервисам, имеет смысл сначала определить границы доступа и критические операции. CenterAI может провести AI-аудит процесса и спроектировать ограниченный MVP с контролем доступа и действий агента.
