监控活动 · GTG-30004
公开信息被用于身份画像:GTG-30004 案例
来源说明
本页为 Anthropic 2026 年 9 月报告第 105–106 页相关内容的中文翻译。行为者关联为报告评估。本站不提供任何个人档案字段或目标名单。
据报告,一个伊朗关联威胁行为者使用 Claude 构建自动化开源情报身份画像工具,针对以色列政府和非政府个人以及犹太侨民组织。该行为者还使用 Claude 修改开源 LSASS 凭据转储工具 NanoDump,并构建定制的 C++ 混淆/构建管道,以混淆恶意软件样本并阻碍分析。
发生了什么
我们识别出一个伊朗关联威胁行为者,该行为者使用 Claude 构建自动化开源情报身份画像工具,针对以色列政府和非政府个人以及犹太侨民组织。另外,该行为者使用 Claude 使其恶意软件更难被识别为恶意软件。
AI 在其中做了什么
在一条工作流中,威胁行为者构建并使用 Claude 编排一个开源情报和侦察工具,用于为以色列和犹太侨民中的数百名个人画像。威胁行为者运行了一个自动化身份画像工具,丰富了预先存在的目标列表。行为者试图生成关于以色列和美国个人的开源情报产品。威胁行为者使用 Claude 加速其收集和分析开源数据的能力。
在跨多个波斯语会话进行的并行工作流中,威胁行为者修改了开源 LSASS 凭据转储工具 NanoDump,并使用 Python 构建了一个定制的 C++ 混淆/构建管道,该管道重命名标识符并注入伪函数,可能旨在混淆恶意软件样本并阻碍分析。
报告观察到了什么
报告确认了自动化开源情报画像工具的存在,以及对 NanoDump 的修改和混淆管道的构建。
本站不提供任何个人档案字段或目标名单。

确认与未知
已确认
- 报告确认该行为者使用 Claude 构建自动化开源情报画像工具
- 报告确认目标包括以色列政府和非政府个人及犹太侨民组织
- 报告确认该行为者修改了 NanoDump 并构建了混淆管道
未确认
- 画像工具是否被用于实际行动,报告未说明
- 被画像的个人是否知情,报告未说明
- 修改后的恶意软件是否被用于实际攻击,报告未说明
平台措施
Anthropic 封禁了相关账号。
措施局限:封禁账号不能追回已收集的开源情报数据,也不能阻止行为者使用其他工具继续活动。
读者启示
- 公开信息可以被自动化工具用于身份画像,即使没有入侵也能构建详细档案。
- AI 可以同时用于情报收集和恶意软件开发,降低技术门槛。
- 混淆管道使恶意软件更难被检测和分析。
来源
- Anthropic 报告原文(英文 PDF) (p. 105–106)
- Anthropic 报告发布页