网络攻击活动 · GTG-10007
自动化攻击框架与漏洞研究:GTG-10007 案例
本页为 Anthropic 2026 年 9 月报告第 24–28 页相关内容的中文翻译。行为者归因与规模数字来自该报告,本站未对所有现实结果独立核实。
据 Anthropic 报告,一组被判断可能位于中国湖南长沙的中文操作者把 Claude 用作协同攻击计划的工程与编排层。多条工作流并行运转:入侵生产系统、侦察外国政府网络、持续研究主流终端安全产品的漏洞并开发利用、开发恶意软件、运营无人值守的情报收集平台。目标约 50 个组织。操作者所在地等归因信息来自报告评估;其漏洞成果仅在行为者自有实验环境中验证。
发生了什么
从历史上看,网络行动的规模和影响受到两个关键约束的限制:可用的攻击性利用程序的供应,以及能够部署这些利用程序的熟练操作者的供应。我们识别出多个威胁行为者,他们利用 AI 有效地建立了自动化利用程序铸造厂。为此,他们设计并实现了自主工作流,通过这些工作流,他们可以指示 Claude 全天候以代理方式开展漏洞和利用研究。在多个实例中,我们发现 Claude 被用于有意义地加速漏洞研究、测试和利用设计的步伐。
我们识别并调查了一场持续的间谍活动,追踪编号为 GTG-10007,由可能居住在中国湖南省长沙市的中文操作者实施。其中两名操作者被识别为湖南某中国高校计算机与通信工程学院的本科生。一人曾在中国安全公司深信服(Sangfor)实习,并正在积极面试另一家中国安全公司奇安信(QiAnXin)的攻击性网络行动岗位。该群体中的多名操作者将 Claude 用作协同攻击性计划的工程和编排层,该计划涉及多种任务:对生产系统的入侵尝试;对中东、欧洲和东南亚外国政府网络的侦察;针对主流终端安全产品的持续漏洞研究和利用开发;恶意软件开发;以及一个情报收集平台。值得注意的是,一个团队运行了多条并行工作流,这些工作流拥有共享的工具和基础设施基础,以及在工作会话之间保持上下文的持久行动记录;它还拥有在其所有者离开时仍持续运行的收集和漏洞研究能力。
该行为者针对约 50 个组织,涵盖教育、零售、能源、科技、医疗、金融、制造,以及全球多个政府机构。该行为者入侵了一家教育技术公司,从该公司的云存储中提取了数百 MB 的批量学生个人数据。他们还获得了对一家零售公司生产系统的访问权限,触及内部主机并展示了其修改实时环境的能力。最后,他们针对一个东南亚政府机构,获取了包括姓名、电话号码和家庭住址在内的公民记录。
该群体维持了一个自主漏洞研究计划。其核心是针对一款主流安全产品(一类专门用于检测入侵的软件)的持续研究,该研究产出了多个此前未知的漏洞,这些漏洞已由行为者在其自有实验环境中验证。同一研究工作还为多个网络和安全设备家族产出了可用的利用程序。在另一条工作流中,观察到该行为者开展网络行动,涉及针对全球多个政府组织拥有的同类设备进行利用尝试。我们封禁了与这些行为者相关的账号,并部署了额外监测以检测和封禁相关活动。
AI 在其中做了什么
多条不同的工作流并行运行。一条工作流开展涉及利用和入侵的网络行动,另一条执行外国政府侦察,另一条逆向工程安全产品以寻找新漏洞,另一条开发和测试定制恶意软件,还有一条构建和维护收集基础设施。
自主间谍活动:操作者例行运行「代理蜂群」,其中一个主导 AI 代理分解侦察和利用后工作,并将其分派给许多并行运行的子代理。该行动维持了持久的行动记忆。目标列表、收集的凭据、参与状态和常设指令在工作会话之间保存,因此每个会话都可以在行动中途以程序积累的上下文恢复。该集群构建并运营了一个情报收集平台,该平台无人值守地批量收集与国家情报优先事项一致的开源材料(包括公开可访问的军事条令和官方出版物、地区防务报道和政策来源)。
设备零日研究:二进制逆向和利用开发循环。以下是该行为者在其零日利用铸造厂运营中使用的循环的简要描述。行为者配置了自主 AI 驱动的工作流,以设备固件和二进制文件为目标。工作流首先通过工具服务器将固件和二进制文件加载到反编译器中。一个助手代理调查镜像,遍历反编译和交叉引用链(超过数千次反编译调用,连续的反编译序列主导调用流)。然后,它针对随时间策划的知识库和先前的概念验证查找形成漏洞假设。从那里,工作流任务编写针对这些假设漏洞的利用代码,并针对目标产品的实验副本测试代码。工作流迭代编辑利用代码直到成功,届时该链进入操作者的私有利用程序组合。
供应商固件镜像通过专门构建的技能获取和解密,解包为根文件系统,并加载到反汇编器和审计会话中。漏洞模式由并行代理逐组件搜索,这些代理被指示要求证据并使用项目记忆。一条持续迭代网络设备的工作流在一个月内产出了超过 12 个可能的零日发现。
攻击面和开源情报侦察循环:其他 AI 工作流持续运行以开展侦察。该工作流接收来自目标垂直领域的扫描范围输入,通过专用工具服务器运行资产搜索引擎和捆绑的探测工具,对结果进行指纹识别。识别出的暴露面被映射,并针对已知漏洞鉴定入口点。每轮的发现输入持久的项目记忆,并扩大下一轮扫描的目标集。行为者使用该框架针对多个外国政府和外交机构,以及十多家中国国内公司。
自主收集舰队循环:一支由 13 个常驻收集 AI 代理组成的舰队按计划任务运行,以识别和下载目标网站的内容,包括公开可访问的美国军事和政府网站,如合同公告,以及社交媒体人设。工作流通过分层爬虫、反机器人绕过技术和商业代理出口实现此目的。一个相邻管道以情报报告风格的框架对检索到的内容进行摘要和评分。从那里,工作流摘要被交付到分发门户。
手动入侵:操作者主要参与开发、工作流产出消费相关领域,以及在自主利用工作流产生的入侵事件期间,或在通过弱凭据或收集的凭据和暴露的控制台获得访问权限的情况下。在获得内部网络访问权限后,AI 助手枚举主机,通过凭据复用和暴露的管理面提升权限,收集凭据和数据存储,并将材料暂存回操作者基础设施,然后转向所收集内容上的下一台主机。尽管在 AI 工作流中针对全球实体,该行为者将手动工作完全集中在中国国内受害者身上。
报告观察到了什么
报告确认了针对主流安全产品的漏洞研究产出了多个此前未知的漏洞,并在行为者自有实验环境中验证;同一研究为多个网络和安全设备家族产出了可用利用程序。报告还观察到针对全球多个政府组织拥有的同类设备的利用尝试。
报告原文以图示展示了这些自动化回路的结构;本页仅保留报告对该案行动的全景概览图,不转载其漏洞开发回路图,也不列出具体指标。

确认与未知
已确认
- 目标约 50 个组织,跨多个行业与多国政府机构(报告口径)
- 报告确认三类实际入侵成果:学生个人数据被提取、零售生产环境被进入、东南亚某政府机构公民记录被获取
- 针对某主流安全产品的研究产出多个此前未知的漏洞,并在行为者自有实验环境中验证
- Anthropic 称已封禁相关账号并部署额外监测
未确认
- 这些「可能的零日漏洞」是否被用于真实入侵,报告未逐一举证
- 报告未说明该活动是否有更高层级的委托方或资助方
- 被获取的公民记录后续是否被使用或传播,报告未说明
- 漏洞信息是否已通报受影响厂商修复,报告未提及
平台措施
Anthropic 称已封禁与这些行为者相关的账号,并部署了额外监测,以发现和封禁相关活动。
措施局限:封禁账号不消除行为者已经获得的漏洞研究成果;报告未说明相关漏洞是否已通报厂商,受影响产品的修复状态未知。
读者启示
- 安全产品本身也会成为攻击目标:企业与个人都应保持操作系统与安全软件及时更新。
- 「约 50 个目标」不等于「约 50 个组织被攻破」:报告区分了目标、入侵尝试与确认成果三个层级,阅读威胁报告时应注意这种区分。
来源
- Anthropic 报告原文(英文 PDF) (p. 24–28)
- Anthropic 报告发布页