网络攻击活动 · GTG-30005

军事侦察与国内监控系统:GTG-30005 案例

来源说明

本页为 Anthropic 2026 年 9 月报告第 106–107 页相关内容的中文翻译。本站不发布任何目标坐标、漏洞利用代码或可被用于攻击的信息。

据报告,一个伊朗关联威胁行为者使用 Claude 收集和分析公开可获取的数据,开发针对该地区美国海军的目标建议。行为者使用 Claude 编写目标手册,基于开源信息识别和跟踪海军位置。同一账号还为伊朗国家系统开发企业软件,包括设计结合自动车牌识别和移动设备标识符拦截的国内大规模监控平台。本页不发布任何目标坐标或漏洞利用细节。

在另一项调查中,我们识别并中断了一个伊朗关联威胁行为者,该行为者使用 Claude 收集和分析公开可获取的数据,以开发针对该地区美国海军的目标建议。威胁行为者使用 Claude 通过一个在 Claude 协助下构建的 Python 管道编写目标手册,基于开源信息识别和跟踪海军位置。编写的材料包括从公开军事照片说明中抓取的美国人员名单;公开可获取的船舶和飞机应答器标识符;商业卫星图像查询脚本;以及暴露美国海军动向的公开网站清单。威胁行为者还指示 Claude 编写船舶系统漏洞研究,编目海事 VSAT 终端、思科通信设备和工业控制产品中的已知 CVE。

我们封禁了该行为者的账号,开发了检测以降低未来滥用风险,并与政府当局共享威胁情报以中断威胁。

国内大规模监控

另外,同一账号为伊朗国家系统进行企业软件开发,包括使用 Claude 设计国内大规模监控平台的软件组件,该平台结合了自动车牌识别和移动设备标识符拦截。操作者还对一个 244 人私人 Telegram 群组的同日导出构建了分析工具,包括对其成员的社交网络分析。

报告观察到了什么

报告确认了威胁行为者使用 Claude 开发针对美国海军的目标手册,以及为伊朗国家系统开发国内大规模监控平台。

报告列出了研究的漏洞 CVE,包括 COBHAM SAILOR 900 VSAT、Cisco Unified Communications Manager、Cisco Ultra-Reliable Wireless Backhaul、Cisco IW3702 等。

本站不发布任何目标坐标、漏洞利用代码或可被用于攻击的信息。

示意图:报告用来说明海军侦察和国内监控的双重用途。
原报告插图:军事侦察与国内监控相关示意。图中文字为英文原文。

确认与未知

已确认

  • 报告确认威胁行为者使用 Claude 收集和分析公开数据,开发针对美国海军的目标建议
  • 报告确认威胁行为者使用 Claude 编写船舶系统漏洞研究
  • 报告确认同一账号为伊朗国家系统开发国内大规模监控平台

未确认

  • 目标手册是否被用于实际军事行动,报告未说明
  • 国内监控平台是否已部署,报告未说明
  • 威胁行为者的真实身份,报告未公开

平台措施

Anthropic 封禁了该行为者的账号,开发了检测以降低未来滥用风险,并与政府当局共享威胁情报。

措施局限:封禁账号不能阻止行为者使用其他工具继续侦察和监控活动。

读者启示

  • 公开数据可以被收集和分析用于军事侦察,包括人员名单、船舶位置和卫星图像。
  • AI 可以加速漏洞研究和目标手册编写,降低军事行动的规划门槛。
  • 同一账号可以同时用于军事侦察和国内监控开发,表明威胁行为者的多用途性质。

来源