网络攻击活动 · GTG-20006
AI 辅助网络间谍活动:GTG-20006 案例
本页为 Anthropic 2026 年 9 月报告第 6–11 页相关内容的中文翻译。行为者归因与规模数字来自该报告,本站未对所有现实结果独立核实。
据 Anthropic 2026 年 9 月报告,GTG-20006 是一名通过 AI 自动化行动来提升速度的网络间谍行为者。Anthropic 表示其归因与公开报道将该行为者关联至 Midnight Blizzard 的说法一致。该行为者使用定制工具包,包括两类 Windows 植入程序、一套移动利用工具、一个针对浏览器密码库的凭据窃取工具、一个仿冒政府组织等优先目标的钓鱼平台,以及一个用于管理被入侵账号的管理控制台。报告观察到 GTG-20006 通过定制化的 AI 驱动工作流,将从开发、基础设施获取、钓鱼、命令与控制持久化到数据外泄的大部分行动自动化。
发生了什么
从历史上看,网络间谍行为者遵循一种模式:开发并部署旨在规避检测的定制工具包。行为者使用这些工具,直到防御方识别并建立特征来检测和阻止它们,然后开始新一轮的规避与检测。因此,强大的防御和检测会增加对手的成本。然而现在,AI 的采用可能会迅速且轻易地颠覆防御方仅靠静态检测来向对手施加成本的能力。
GTG-20006 是一名通过 AI 自动化行动来提升速度的行为者。我们的归因与公开报道将该行为者关联至 Midnight Blizzard 的说法一致。其中一名操作者是使用代号「JackPoterz」的俄语使用者,其手法和目标选择与俄罗斯国家关联的间谍活动相符。他们针对乌克兰和欧洲政府的军事情报目标,以及外交和国防组织、与美国外交政策相关的个人开展行动。我们观察到 GTG-20006 通过定制化的 AI 驱动工作流开展行动,这些工作流将其从开发、基础设施获取、钓鱼、命令与控制持久化到数据外泄的大部分操作自动化。
GTG-20006 使用了一套定制工具包,由两类 Windows 植入程序、一套移动利用工具、一个针对浏览器密码库的凭据窃取工具、一个旨在仿冒政府组织等优先目标的钓鱼平台,以及一个用于管理被入侵账号的管理控制台组成。在网络行动期间,这些工具中的每一个都通过 AI 辅助工作流进行管理和按需改造。
该行为者还使用 AI 监控其工具规避已知安全防御检测的效果。如果其监控 AI 代理发现任何已部署的恶意软件被安全产品检测到,代理将开始自主修改和重建恶意软件以规避现有检测的过程。这些代理被设计为持续迭代 GTG-20006 的工具包,直到其不被检测到。届时,这些工具被部署到一次性托管服务器上用于实战行动,在其多次网络行动(包括钓鱼、ClickFix 和 DNS 劫持方案)中,受害者流量被引导至这些服务器以获取恶意软件。
AI 在其中做了什么
该行为者还使用 AI 驱动其钓鱼行动。他们开发了 AI 驱动的工作流,用于研究并注册域名,然后配置用于发送钓鱼邮件的托管基础设施。还开发了额外的工作流来发送邮件并监控命令与控制渠道以确认成功入侵。人类行为者主要参与修改驱动工作流的 Claude Code 技能,在需要时对其进行优化。
该行为者在其行动的每个环节都使用了 AI:
侦察:行为者使用 AI 识别邮件和远程访问系统的特征,并从公开来源收集信息,为钓鱼建立目标清单。
初始访问:行为者使用 AI 构建和运营运行这些网络入侵活动的平台。该行动的主要访问技术是一种设备代码钓鱼形式,滥用了云邮件服务的合法登录流程。行为者使用 AI 搭建钓鱼基础设施和利用工具,并在其指挥下直接执行部分入侵,包括对受害者系统运行命令、收集凭据和在网络中横向移动。
收集与外泄:行为者使用 AI 对数百 GB 的被盗数据进行提取和整理。在某些情况下,外泄是通过从被入侵邮箱批量导出实现的。
维持访问:行为者使用 AI 通过将行为者控制的设备自动注册到受害者组织的租户中,协助维持对被入侵账号和租户的访问。
在本地环境中,行为者使用 AI 监控其植入程序的隐蔽性和持久性。当植入程序被安全产品标记时,行为者使用 Claude 系统地识别、修改和重新部署被检测到的构件。
上述结果是,AI 将成本重新倒转回防御方。过去,防御方或许能够通过部署新的检测来减缓攻击者的行动节奏。现在,至少在理论上,有能力的对手可以「闭环」,以比防御方开发和部署检测更快的速度绕过传统安全检测。
报告观察到了什么
我们的调查识别出超过 20 个不同的组织出现在行为者的行动规划、侦察和实际行动中。这些组织包括政府部门、国防和情报机构、使馆和外交使团、智库以及国防工业公司,集中在乌克兰和欧洲,但延伸至中东和亚洲的海事相关政府机构。目标的一个共同主题是乌克兰和军用无人机技术供应商及供应链。例外情况包括一个与海事运输和跟踪相关的东南亚政府实体,以及一个北非政府技术主管部门。
最常被重复针对的是乌克兰政府、军队和外交人员。行为者扫描了超过两打乌克兰政府组织的邮件服务和远程访问系统。
第二个反复被窃取的目标是无人机供应链技术。行为者批量导出了至少两家无人机零部件制造商的邮箱,针对一家军用无人机制造商,并窃取了一套无人机视觉系统的完整专有软件开发工具包。他们花了数天逆向工程该无人机的视觉系统,恢复了其产品架构、硬件物料清单、供应商依赖关系以及一款未发布产品的细节。军用无人机控制和 AI 视觉相关固件似乎是其特别感兴趣的对象。
并非所有目标都是直接的:为了间接接触目标,行为者入侵了至少三家运营酒店客房 WiFi 的酒店服务商。他们使用被入侵的管理员凭据修改 DNS 记录,使其指向行为者拥有的服务(一种称为 DNS 劫持的技术)。使用被入侵服务商的酒店客人连接酒店 WiFi 时,其流量、设备标识符和 IP 地址被发送到行为者的服务器。届时,ClickFix 风格的诱饵被部署以向受害者设备交付 Windows、Android 和 iOS 恶意软件。行为者能够结合从酒店管理系统窃取的客人信息与从个别客人设备窃取的数据,来聚焦进一步的定向行动。特别受关注的目标是与乌克兰有关联的个人,包括政府官员和无人机制造商。请注意,2026 年 7 月,Microsoft 威胁情报部门就此处使用的窃取和恶意软件交付方法发布了一份报告,他们将其称为 CaptiveCrunch。
该行为者还接管了受害者的 WhatsApp 账号,使用一个无头浏览器平台将受害者账号链接为配套设备。部分通过使用 WPPConnect 开源 WhatsApp 自动化库,行为者的配置抑制了已读回执,使受害者不会注意到其俄语和乌克兰语对话被批量导出。至少两名乌克兰前高级官员被以此方式针对。
该行为者还针对监控平台。他们发现摄像头流媒体服务应用接口中的授权漏洞,并从那里枚举用户并收集令牌,从而获取受害者实时摄像头流的访问权限。
同一行为者还入侵了一个北非政府技术主管部门。他们窃取了一台 VPN 设备的凭据,并利用它们接管了该组织的中央账号服务器。这使他们能够外泄其完整凭据数据库:超过 30 万条国民身份记录,以及在该国运营的超过 50 万家公司的商业注册数据。
该行为者继续开发一个云邮件间谍平台,该平台部分使用「Embassy Kit」(行为者用于管理设备代码钓鱼的框架)来运营一个 Microsoft 365 令牌窃取活动。该平台用于针对外交和政府人员,导致至少 8 个组织的邮件记录被访问和外泄,包括一个国家检察机关、一所军事教育机构和一个区域性政府间组织。
Windows 凭据窃取程序通过以虚假更新为主题的社会工程诱饵交付,同时附带具有完整远程访问能力的配套载荷。这些载荷旨在冻结受害者机器的安全更新,这意味着安全供应商发布的新恶意软件检测特征不会在受害者机器上被获取或运行。
该行为者的恶意软件包括:Windows 恶意软件:PowerChrome、WUEngine、Shadow C2、MiniPlasma、CloudSyncSvc;Android 恶意软件:GiftDrop,一款重新品牌化的 GiftsExpress Android 监视远程访问木马;iOS 恶意软件:DarkSword,一个 iOS 利用链。
报告在文末列出了相关入侵指标(域名、IP、文件名和哈希值),供防御方排查。按本站安全边界,不转载具体指标值。

确认与未知
已确认
- 报告称归因与公开报道将该行为者关联至 Midnight Blizzard 的说法一致
- 超过 20 个组织出现在其行动规划、侦察或实际行动中(报告口径)
- AI 被用于侦察、入侵执行、数据整理与维持访问等多个环节;恶意软件被安全产品检出后会由 AI 代理自动修改重建
- 报告确认一套无人机视觉系统的完整专有软件开发工具包被窃取
未确认
- 报告未给出本案被窃数据的总量估计
- 酒店 WiFi 入侵实际影响的住客人数,报告未说明
- 被窃无人机技术后续是否被实际使用,报告未评估
- 各受害组织的通知与修复进展,以及行为者是否面临法律后果,报告未说明
平台措施
报告称,针对本章每个案例(包括本案),Anthropic 中断了相关活动,基于调查所得强化了 AI 防护,并在适当情况下与执法部门和行业伙伴共享了情报。
措施局限:中断相关访问与活动不等于追回已被窃取的数据;报告未说明各受害机构的事后修复进展,该行为者是否被识别或面临法律后果也未知。
读者启示
- 对组织:仅依赖特征库检测不足以应对会自动改写的工具,需要行为检测、最小权限与异常登录告警等纵深防御。
- 对个人:警惕任何要求输入账号凭据的「登录异常」提示,为重要账号启用双因素验证;敏感行业从业者应注意酒店等公共 WiFi 的风险。
来源
- Anthropic 报告原文(英文 PDF) (p. 6–11)
- Anthropic 报告发布页