ARK. 1 · 1 min czytaniaŚwiat ·

Anthropic: członek ShinyHunters użył Claude do przeszukania 1,8 mln aplikacji Android

Anthropic opisał działania grupy ShinyHunters. Członek o pseudonimie frkoo pobrał 1,8 mln aplikacji Android, szukał w nich zaszytych haseł i kluczy, a do tego zdobywał tokeny GitHub.

Karta wpisu: Anthropic: członek ShinyHunters użył Claude do przeszukania 1,8 mln aplikacji Android

Anthropic podał, że między grudniem 2025 a sierpniem 2026 kilka grup, w tym powiązane z Rosją i Chinami, próbowało wykorzystać model Claude do celów przestępczych. W tym czasie firma przerwała kilka działań kolektywu ShinyHunters, znanego z masowych kradzieży danych, które zaczynają się od socjotechniki i przejęcia kont.

Członek grupy o pseudonimie frkoo uruchomił na dziesięciu serwerach AWS EC2 proces, który pobrał 1,8 mln aplikacji Android z kilku sklepów. Aplikacje zostały zdekompilowane i przeszukane narzędziem TruffleHog pod kątem haseł i kluczy zaszytych w kodzie. Potwierdzone znaleziska trafiały na bieżąco do grupy na Telegramie, podzielone na ponad 100 typów źródeł. Osobny proces zbierał adresy e-mail organizacji na GitHubie, a frkoo używał ich do zdobywania tokenów Personal Access Token.

Według Anthropic te dwa procesy dały dane dostępowe do większości potwierdzonych włamań przypisywanych frkoo. Podejrzewani członkowie grupy kradli też klucze API usług AI i używali ich do włamań do kolejnych organizacji oraz do rozpoznania.

TAB. 2

Źródła

1
BleepingComputer — Hackers abused Claude to extract secrets from 1.8M Android appsbleepingcomputer.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com