Opérations de surveillance · GTG-30004

Informations publiques utilisées pour le profilage d'identité : l'affaire GTG-30004

Avis de source

Cette page est une traduction du contenu des pages 105 à 106 du rapport d'Anthropic de septembre 2026. Le lien de l'acteur est une évaluation du rapport. Ce site ne fournit aucun champ de profil personnel ni liste de cibles.

Selon le rapport, un acteur de menace lié à l'Iran a utilisé Claude pour construire un outil automatisé de profilage d'identité par renseignement de sources ouvertes, ciblant des individus gouvernementaux et non gouvernementaux israéliens et des organisations de la diaspora juive. L'acteur a également utilisé Claude pour modifier l'outil de vidage de credentials LSASS open source NanoDump et construire une chaîne d'obfuscation/compilation C++ personnalisée pour obfusquer des échantillons de logiciels malveillants et entraver l'analyse.

Ce qui s'est passé

Nous avons identifié un acteur de menace lié à l'Iran qui a utilisé Claude pour construire un outil automatisé de profilage d'identité par renseignement de sources ouvertes, ciblant des individus gouvernementaux et non gouvernementaux israéliens et des organisations de la diaspora juive. Séparément, l'acteur a utilisé Claude pour rendre son logiciel malveillant plus difficile à identifier comme tel.

Ce que l'IA a fait

Dans un flux de travail, l'acteur de menace a construit et utilisé Claude pour orchestrer un outil de renseignement de sources ouvertes et de reconnaissance afin de profiler des centaines d'individus dans les communautés israéliennes et de la diaspora juive. L'acteur de menace a exécuté un outil automatisé de profilage d'identité qui a enrichi des listes de cibles préexistantes. L'acteur a tenté de générer des produits de renseignement de sources ouvertes sur des individus israéliens et américains. L'acteur de menace a utilisé Claude pour accélérer sa capacité à collecter et analyser des données de sources ouvertes.

Dans un flux de travail parallèle à travers plusieurs sessions en persan, l'acteur de menace a modifié l'outil de vidage de credentials LSASS open source NanoDump et a utilisé Python pour construire une chaîne d'obfuscation/compilation C++ personnalisée qui renomme les identifiants et injecte des fonctions factices, probablement dans le but d'obfusquer des échantillons de logiciels malveillants et d'entraver l'analyse.

Ce que le rapport a observé

Le rapport confirme l'existence de l'outil automatisé de profilage par renseignement de sources ouvertes, ainsi que la modification de NanoDump et la construction de la chaîne d'obfuscation.

Ce site ne fournit aucun champ de profil personnel ni liste de cibles.

Diagramme illustrant comment l'acteur a mené simultanément le profilage et le développement de logiciels malveillants.
Figure du rapport original : illustration liée au profilage par renseignement de sources ouvertes et au développement de logiciels malveillants.

Confirmé et inconnu

Confirmé

  • Le rapport confirme que l'acteur a utilisé Claude pour construire un outil automatisé de profilage par renseignement de sources ouvertes
  • Le rapport confirme que les cibles incluaient des individus gouvernementaux et non gouvernementaux israéliens et des organisations de la diaspora juive
  • Le rapport confirme que l'acteur a modifié NanoDump et construit une chaîne d'obfuscation

Inconnu

  • Si l'outil de profilage a été utilisé dans des opérations réelles n'est pas précisé
  • Si les individus profilés étaient au courant n'est pas précisé
  • Si le logiciel malveillant modifié a été utilisé dans des attaques réelles n'est pas précisé

Réponse de la plateforme

Anthropic a banni les comptes concernés.

Limites de la réponse:Le bannissement de comptes ne peut pas récupérer les données de renseignement de sources ouvertes déjà collectées, ni empêcher l'acteur de poursuivre ses activités avec d'autres outils.

À retenir

  • Les informations publiques peuvent être utilisées par des outils automatisés pour le profilage d'identité, permettant la construction de profils détaillés même sans intrusion.
  • L'IA peut être utilisée simultanément pour la collecte de renseignements et le développement de logiciels malveillants, abaissant la barrière technique.
  • Les chaînes d'obfuscation rendent les logiciels malveillants plus difficiles à détecter et à analyser.

Sources