anthropic

Дешёвый Claude оказался ни дешёвым, ни Claude

Claude News

anthropic

Кто-то покупал скидочный доступ к Claude, а получал прокси к другой модели и сборщик паролей в комплекте. Это один из кейсов в сентябрьском отчёте Anthropic о противодействии злоупотреблениям, где украденный API-ключ стал одновременно товаром, вычислительной мощностью и прикрытием.

Коротко

  • Anthropic описала операции, которые отключала с декабря 2025 по август 2026 по семи направлениям вреда, от сети фальшивых приложений для знакомств до систем слежки за диссидентами.
  • Группа GTG-50020 внедрила вредоносные инструкции в автоматическую песочницу оценки одного AI-вендора, вытащила её продакшн-ключи и с той же инфраструктуры за четыре дня атаковала около тридцати AI-компаний.
  • Цель, предрелизная модель Claude, так и не была достигнута: провалились все больше десятка путей, а API-ключи во всех случаях крали из окружений клиентов, не из систем Anthropic.

Если вы не следили: Anthropic ведёт эту серию с марта 2025 года, когда вышел первый разбор случаев злоупотребления Claude. Дальше были августовский и ноябрьский отчёты 2025 года, причём в ноябре компания описала то, что назвала первой зафиксированной кампанией кибершпионажа, оркестрованной AI. В феврале 2026 года, по публикациям самой Anthropic, к теме добавились атаки дистилляции, где возможности Claude выкачивали, чтобы улучшить чужие модели.

Украденный ключ даёт атакующему три вещи сразу

Отчёт перечисляет их прямо: товар для перепродажи на сложившихся рынках, вычисления за чужой счёт и чужое имя в логах. Вокруг этого сложилась криминальная цепочка поставок, которая фармит ключи и сессионные токены и сливает их перекупщикам.

GTG-50021, группа русско- и украиноязычных операторов, один из которых работал под ником «kl1zy», продавала дешёвый доступ к Claude. Трафик покупателей тихо уходил на другую модель, а установленный сборщик забирал их учётные данные Anthropic и перепродавал дальше другим прокси-перекупщикам.

Похожая схема работала через сайты, изображавшие посредников между несколькими frontier-моделями. Посетителям предлагали скачать клиент, подделанный под популярные харнессы, включая Claude Code, а он собирал все учётные данные и сессионные токены с устройства. После сброса скомпрометированного ключа сборщик отправлял атакующему уже новые сессии. Отдельные акторы вытаскивали продакшн-ключи из облачных контейнеров чужих обёрток над LiteLLM через prompt injection.

GTG-50020 хотела предрелизную модель Claude и не получила её

Раньше эта русскоязычная финансово мотивированная группа ломала платформы бронирования отелей и финтех. В одном случае они вынесли около 26 гигабайт данных у одной жертвы и требовали от 1,5 до 2,5 миллиона долларов, иначе обещали продать данные на форумах в даркнете.

Потом те же приёмы развернули в сторону AI-индустрии. Внедрив вредоносные инструкции в автоматическую песочницу оценки одного AI-вендора, группа заставила её отдать хранившиеся там учётные данные, включая продакшн-ключи нескольких провайдеров. Дальше атаки на самого вендора и на посторонние цели продолжились уже с ключей жертвы, переключение произошло автоматически.

С той же инфраструктуры за примерно четыре дня отработала следующая кампания против тридцати AI-компаний: один сработавший путь повторяли на всех целях с небольшими поправками. Доступ к предрелизной модели Claude не был получен ни по одному из более чем десятка путей. Ключи во всех случаях крали из окружений клиентов, собственные системы Anthropic не пострадали, говорится в отчёте.

На чужих ключах месяц работала и хактивистская кампания

За ней стоял один франкоязычный оператор (GTG-50029), который написал на Rust собственный сканер. Тот искал в публичных контейнерах открытые API-ключи, проверял их и раскидывал использование через локальный прокси, чтобы трафик смешивался с трафиком настоящего владельца ключа.

Из 42 отслеженных целей оператор получил внутренний доступ минимум к 14: европейские партии, медиа, аналитические центры и их SaaS-провайдеры. С платформы управления политической кампанией через открытый поисковый эндпоинт агенты выгрузили около 140 000 записей с политическими взглядами пользователей.

Партнёры ShinyHunters (GTG-50014) действовали проще: добравшись до AI-ключей жертвы, они переносили на них свою атакующую нагрузку. Один такой ключ работал у них около трёх недель на вторичные атаки, среди которых взлом французской розничной сети и прощупывание Web3-платформы идентификации.

Почему песочница отдала свои ключи

Механика проще, чем кажется. Песочница оценки читает внешний текст и работает с моделью, у которой под рукой лежат рабочие ключи из окружения. Модель не разделяет данные и команды: если во входе спрятана инструкция выдать содержимое переменных окружения, для неё это такая же задача, как любая другая.

Примерно как курьер, который выполняет любую записку, вложенную в посылку, потому что не знает, где кончается адрес и начинается распоряжение. Ротация украденных ключей через прокси служит тому же: запрос выглядит как обычная работа владельца ключа. Поэтому в отчёте советуют относиться к AI-ключам и агентским интеграциям так же серьёзно, как к продакшн-учётным данным, и покупать доступ только по официальным каналам.

Отчёт сам ограничивает свои выводы: это самые заметные и новые случаи, а не типичная картина, а по влиятельным операциям Anthropic признаёт, что видимость заканчивается там, где контент уходит с платформы. Во всех кейсах использовались Haiku, Sonnet и Opus; Fable и Mythos не встречались, кроме одного случая дистилляции. На наш взгляд, самое неудобное здесь то, что ключи крали из окружений клиентов: чинить это придётся в чужих репозиториях, контейнерах и мобильных сборках.

Чего ждать от следующего отчёта Разбор закрывает период с декабря 2025 по август 2026, дату следующей публикации Anthropic не называет. Компания обещает и дальше развивать защиту и делиться данными с властями и партнёрами по отрасли. Открытым остаётся другое: повторится ли охота за предрелизными моделями, ведь GTG-50020 перебрала больше десятка путей и не прошла ни одним. Проверить это удастся только по следующей порции кейсов.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.