AI & Framväxande Teknik

Anthropic-rapport: AI har raderat gapet mellan hackare och statliga aktörer

Anthropic-rapport: AI har raderat gapet mellan hackare och statliga aktörer

En ensam fransktalande hacktivist tog sig under våren 2026 in hos minst 14 europeiska politiska partier, mediehus och deras mjukvaruleverantörer. Hela operationen drevs med hjälp av API-nycklar som stulits från andra företag. Anthropic publicerade fallet i torsdags i en hotrapport som hävdar att AI har raderat det försprång i kompetens och resurser som tidigare skilde statliga underrättelsetjänster från enskilda personer.

Rapporten Detecting and countering misuse of AI beskriver operationer som bolagets threat intelligence-team störde mellan december 2025 och augusti 2026, fördelade på sju skadeområden. Anthropics huvudtes är att teknisk nivå inte längre fungerar som attributionssignal. En ensam hacktivist, ett löst sammansatt kriminellt nätverk och en statlig spionageaktör genomförde alla kampanjer mot många offer samtidigt, något som för ett år sedan krävde team av erfarna operatörer. Modellerna Claude Haiku, Sonnet och Opus användes i fallen.

Skadlig kod som byggde om sig själv över natten

Det mest omfattande fallet rör en aktör som Anthropic spårar som GTG-20006 och vars attribution bolaget beskriver som förenlig med publicerad rapportering om Midnight Blizzard. En av operatörerna använde aliaset JackPoterz. Målen var fler än 20 organisationer: departement, försvars- och underrättelseorgan, ambassader, tankesmedjor och företag inom försvarsindustrin, med tyngdpunkt i Ukraina och Europa.

Det som skiljer detta från vanligt spionage är återkopplingen. Aktören riktade AI-agenter mot sin egen skadliga kod för att se om säkerhetsprodukter upptäckte den. När något flaggades byggde agenterna om implantatet tills det passerade utan att upptäcks, varefter koden lades upp på engångsservrar inför nästa våg av nätfiske och DNS-kapningar. Försvarare har i tjugo år drivit upp angriparnas kostnader genom att publicera detektioner. Den modellen förutsätter att det kostar något att utveckla det nya verktyget.

Gruppen komprometterade också minst tre leverantörer av gäst-WiFi på hotell och skrev om DNS-poster så att gäster som anslöt till nätet möttes av ClickFix-liknande beten som levererade skadlig kod till Windows, Android och iOS. Microsoft Threat Intelligence dokumenterade samma leveransmetod i juli 2026 under namnet CaptiveCrunch. På andra håll exporterade aktören hela brevlådor hos tillverkare av drönarkomponenter, stal ett komplett SDK för ett drönarbaserat kamerasystem och hämtade ut mer än 300 000 nationella identitetsuppgifter från en nordafrikansk statlig teknikmyndighet.

Två studenter och ett dussin zero-days på en månad

Ett andra kluster, GTG-10007, drevs av kinesisktalande operatörer som Anthropic placerar i Changsha i provinsen Hunan. Två av dem identifierades som studenter på grundnivå vid ett lokalt universitet. En hade praktiserat på det kinesiska säkerhetsbolaget Sangfor och intervjuade för en roll inom offensiv säkerhet hos QiAnXin.

De byggde vad Anthropic kallar ett exploit foundry. Firmware från nätverks- och säkerhetsapparater dekrypterades, packades upp och lastades in i en decompiler där agenter följde korsreferenser, formulerade hypoteser om sårbarheter, skrev exploitkod och testade den mot labbkopior av produkten tills något fungerade. Ett flöde som kontinuerligt bearbetade nätverksapparater gav fler än ett dussin möjliga zero-days på en enda månad. Gruppen riktade sig mot ungefär 50 organisationer inom utbildning, handel, energi, teknik, vård, finans, tillverkning och offentlig sektor.

Tre timmar från stulen utvecklartoken till full molnadministration

De kriminella fallen är de som känns igen av alla som driver en SaaS-verksamhet. Anthropic störde flera kluster av operatörer som bedöms vara knutna till ShinyHunters. Vid ett leverantörskedjeintrång tömde operatörerna ett sessionslager på över 2 100 Azure AD-tokenuppsättningar från fler än 40 företagstenanter på ungefär 34 timmar. Anthropics beskrivning av vem som gjorde arbetet består av en enda mening: ”AI agents performed nearly all of the work.”

Ett annat intrång gick från en enda stulen utvecklartoken till full administrativ kontroll över offrets molnmiljö på omkring tre timmar. Ännu en aktör tog sig in hos en SaaS-leverantör och använde det fästet för att hämta ut data från cirka 200 av leverantörens kunder. Inget av detta krävde ny teknik. Stulna inloggningsuppgifter, opatchade edge-enheter, exponerade tjänster och cross-site scripting är samma vägar in som för fem år sedan. Det som har förändrats är hur många av dem en enskild person hinner driva samtidigt.

Stulna API-nycklar är numera angriparnas beräkningskraft

Avsnittet med störst operativ relevans handlar om AI-nycklar. Under flera intrång stal operatörerna offrens API-nycklar till AI-tjänster och flyttade omedelbart sina egna angreppsflöden till dem. Anthropic är tydligt med att nycklarna i samtliga fall kom från kundmiljöer och att bolagets egna system inte komprometterades.

En stulen nyckel ger angriparen tre saker på en gång: ett återförsäljningsvärde, beräkningskraft som någon annan betalar för, och en attribution som pekar tillbaka på den rättmätiga ägaren. Det finns redan en marknad som föder detta. Anthropic beskriver en rysk- och ukrainsktalande grupp, GTG-50021, som drev en bedräglig återförsäljare med billig Claude-åtkomst, i tysthet dirigerade kundernas trafik till en annan modell och installerade en credential harvester som stal köparnas Anthropic-konton och sålde dem vidare.

Hantera API-nycklar och agentintegrationer precis som produktionsuppgifter till en databas. Rotera allt som någon gång har checkats in i ett kodarkiv, bäddats in i en mobilapp eller bakats in i en container-image. Köp modellåtkomst endast via auktoriserade kanaler: en rabatt som kräver att trafiken går via en okänd mellanhand är ingen rabatt.

En leverantörs telemetri är inte hela bilden

Anthropic rapporterar om missbruk av sin egen produkt, och dokumentet har en kommersiell läsning som inte bör förbises. En rapport som säger att bolagets modeller är tillräckligt kapabla för att vara farliga, och att bolaget fångade och stängde av dem som missbrukade dem, gynnar Anthropic på två sätt. GTG-beteckningarna är interna etiketter, inte en branschstandard som någon annan kan korsreferera. Antalet offer, tokendumpningarna och 34-timmarsförloppet är självrapporterade och bygger på telemetri som ingen utomstående kan granska.

Två delar har oberoende stöd. Microsoft publicerade information om hotellens WiFi-metod i juli. Och den 8 september 2026 gick NSA, CISA och FBI ut med en gemensam varning om att kinesiska AI-bolag systematiskt och olagligt distillerar amerikanska frontier-modeller, två dagar innan Anthropic namngav sju kinesiska labb däribland Alibaba, DeepSeek, Moonshot AI, Xiaomi och Zhipu i sitt eget distillationsavsnitt. Enligt Anthropic toppade operatörer knutna till Alibaba på närmare tre miljoner utbyten per dygn från fler än 3 500 bedrägliga konton.

Resten av rapporten vilar på Anthropics uppgifter. Det gör den inte fel. Det innebär att de specifika siffrorna hör hemma i en analysnotering med källhänvisning, inte på en styrelsebild presenterade som fastställda fakta.

Rapporten förtjänar att läsas i sin helhet, och de indikatorer på komprometterade system som publiceras bör laddas in i detektionsverktygen den här veckan. Börja med hygienen kring API-nycklar. Varje stulen nyckel som Anthropic dokumenterade kom från en kundmiljö, inte från Anthropic.

Referenser

  1. Detecting and Countering Misuse of AI: September 2026
  2. AI Lets Small Actors Run State-level Hacking Campaigns, Anthropic Report Finds
  3. Midnight Blizzard Targets Travelers Worldwide for Malware Delivery and Credential theft
  4. China-Based AI Companies’ Malicious Distillation Against US

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.