監視活動 · GTG-30004

公開情報を利用した個人プロファイリング:GTG-30004事例

出典について

本ページはAnthropicの2026年9月レポートの105–106ページ関連内容の日本語訳です。行為者の関連付けはレポートの評価です。当サイトはいかなる個人プロファイルの項目や標的リストも提供しません。

レポートによると、イラン関連の脅威行為者がClaudeを使って自動化オープンソースインテリジェンス(OSINT)の個人プロファイリングツールを構築し、イスラエルの政府・非政府個人とユダヤ人ディアスポラ組織を標的とした。この行為者はまた、Claudeを使ってオープンソースのLSASSクレデンシャルダンプツールNanoDumpを改変し、カスタムC++難読化・ビルドパイプラインを構築してマルウェアサンプルを難読化し、分析を妨害した。

何が起きたか

当社はイラン関連の脅威行為者を特定した。この行為者はClaudeを使って自動化オープンソースインテリジェンス(OSINT)の個人プロファイリングツールを構築し、イスラエルの政府・非政府個人とユダヤ人ディアスポラ組織を標的とした。さらにこの行為者は、Claudeを使って自身のマルウェアをマルウェアとして識別されにくくしていた。

AIが何をしたか

1つのワークフローで、脅威行為者はClaudeを使ってオープンソースインテリジェンスと偵察ツールを構築・運用し、イスラエルとユダヤ人ディアスポラの数百人の個人をプロファイリングした。脅威行為者は自動化個人プロファイリングツールを実行し、既存の標的リストを補強した。行為者はイスラエルと米国の個人に関するオープンソースインテリジェンス成果物を生成しようとした。脅威行為者はClaudeを使って、オープンデータの収集と分析能力を加速させた。

複数のペルシア語セッションにわたる並行ワークフローで、脅威行為者はオープンソースのLSASSクレデンシャルダンプツールNanoDumpを改変し、PythonでカスタムC++難読化・ビルドパイプラインを構築した。このパイプラインは識別子をリネームしダミー関数を注入するもので、マルウェアサンプルを難読化し分析を妨害することを意図したものと見られる。

レポートが観察したこと

レポートは、自動化OSINTプロファイリングツールの存在、NanoDumpの改変、難読化パイプラインの構築を確認している。

当サイトはいかなる個人プロファイルの項目や標的リストも提供しません。

模式図:行為者がプロファイリングとマルウェア開発を同時に行っていたことをレポートが説明するためのもの。
原レポートの図版:OSINTプロファイリングとマルウェア開発に関する模式図。図中の文字は英語の原文のまま。

確認事項と不明事項

確認済み

  • レポートは、行為者がClaudeを使って自動化OSINTプロファイリングツールを構築したことを確認している
  • レポートは、標的にイスラエルの政府・非政府個人とユダヤ人ディアスポラ組織が含まれることを確認している
  • レポートは、行為者がNanoDumpを改変し難読化パイプラインを構築したことを確認している

不明

  • プロファイリングツールが実際の活動に使用されたかどうかは、レポートでは示されていない
  • プロファイリングされた個人がその事実を知っていたかどうかは、レポートでは示されていない
  • 改変後のマルウェアが実際の攻撃に使用されたかどうかは、レポートでは示されていない

プラットフォームの対応

Anthropicは関連アカウントを停止した。

対応の限界:アカウントを停止しても、収集済みのOSINTデータを回収することはできず、行為者が他のツールを使って活動を続けることも阻止できない。

読者への示唆

  • 公開情報は自動化ツールで個人プロファイリングに利用されうる。侵入なしでも詳細なプロファイルを構築できる。
  • AIは情報収集とマルウェア開発の両方に同時に利用でき、技術的な敷居を下げる。
  • 難読化パイプラインにより、マルウェアの検出と分析が難しくなる。

出典