网络攻击活动 · GTG-50014

机会型数据窃取与勒索:GTG-50014 案例

来源说明

本页为 Anthropic 2026 年 9 月报告第 11–24 页相关内容的中文翻译。行为者归因与规模数字来自该报告,本站未对所有现实结果独立核实。

据 Anthropic 报告,多个被怀疑与 ShinyHunters 团伙有关联的机会型入侵集群使用 AI 提升其犯罪活动。这些行为者大范围扫描未修补的互联网面向系统,翻找公开容器、代码仓库、移动应用等寻找凭据、令牌和 API 密钥,入侵后直奔数据库窃取客户数据,并以公开或出售数据相威胁勒索。报告称 AI 代理完成了其中绝大部分工作,有案例从一枚被盗令牌到完全控制受害云环境仅用约 3 小时。报告同时明确:Anthropic 自有系统未被该行为者入侵。

发生了什么

有些网络威胁行为者会开展有针对性的入侵,为间谍活动或其他目的寻找特定信息;而另一些行为者在行动中则不那么聚焦和深思熟虑。这些机会型黑客历来使用广泛的扫描技术来识别和探测未修补的互联网面向系统,然后利用这些漏洞入侵或接管目标系统。我们识别出多个高级威胁行为者,他们使用 AI 提升其机会型犯罪活动,利用 Claude 的能力加速其快速扫描、利用和接管目标系统的能力。

机会型攻击有多种形式:抢在 N 天补丁之前进行大规模利用;翻找公开容器商店、代码仓库、移动应用、网站等寻找凭据、令牌和 API 密钥;大规模扫描和利用易受攻击的互联网面向设备;在安全性差的新手服务提供商上创建服务账号以逃逸其容器;对 LiteLLM 或 OpenClaw 部署进行提示注入;等等。

许多行为者在互联网上搜寻进入网络和服务的途径,窃取数据用于出售和勒索,随后转售访问权限。这在 AI 出现之前就是如此。然而,有了 AI,预先存在的犯罪网络行为生态系统在规模和严重性上都有所增加。有了 AI,多样化的目标环境变得易于理解和适应;独特和晦涩的配置变得清晰且可利用。「通过隐蔽性实现安全」这句老话在这个 AI 辅助的新世界中不再可行:任何连接到互联网的东西都是潜在的利用目标。

行为者一旦获得访问权限,通常会直奔数据库寻找客户数据。如果目标是软件即服务(SaaS)提供商,他们经常使用窃取的数据访问最终客户,并提出勒索要求,告诉提供商如果不付款,他们的所有数据和客户数据将被泄露或在网上出售。

我们识别并中断了多个以牟利为目的的网络犯罪活动集群,这些活动由被怀疑是 ShinyHunters 集体关联成员的操作者实施,该集体以多次大规模数据窃取行动后提出「付款否则泄露」的勒索要求而闻名。尽管这些关联成员看起来各不相同,似乎使用各自的工具和操作工作流运行,但对其方法和目标的分析表明,他们属于同一整体行动。

AI 在其中做了什么

一名使用别名(MeowSHA | frkoo | blazespider)的法语操作者在 10 台 AWS EC2 工作机上运行了一个分布式凭据收集管线。该管线从多个应用商店来源批量下载了 180 万个不同的安卓 APK,反编译它们,并使用 TruffleHog 扫描硬编码的密钥。验证后的发现被实时路由到一个按 100 多种来源类型组织的 Telegram 群组。一个并行的 GitHub 组织邮箱收集器提供了第二条被盗 GitHub 个人访问令牌流。这两条凭据管线为与 frkoo 相关的大部分已确认入侵提供了初始访问凭据。

操作者的操作安全纪律参差不齐。frkoo 管理了一个基于 EC2 的凭据收集管线,暴露了自己的 EC2 暂存 IP、多个 Telegram 机器人令牌、一个带有硬编码凭据的 Squid 代理,以及至少一次直接在受害者环境中上传到公开粘贴站点。他们还注册了一个冒充法国国家警察的域名 policenationale[.]cc(尽管我们认为这是用作犯罪店面的品牌,而非钓鱼诱饵)。子域名 autoshop.policenationale[.]cc 作为该行为者盗刷自动商店的网络前端:一个出售被盗支付卡记录(「fiches」)的店面,这些记录经过 BIN 查询、完整持卡人个人身份信息丰富,以及受害者地址的交互式地理位置地图。该商店通过 Telegram 迷你应用(@Soraki_Bot)交付给客户,该应用由行为者的「Soraki」平台支持,这是一个 PostgreSQL/GraphQL 栈,还将多个法国数据泄露数据集(包括一个约 40 万条记录的电信/ISP 数据集,含 IBAN 和 BIC)聚合到一个可搜索服务中。

在整个操作者集体中,在多次目标入侵期间,目标的 AI API 密钥从目标的企业软件供应商处被盗。其中一枚被盗的 API 密钥随后被攻击者使用了大约三周,用于开展二次攻击,目标包括入侵一家法国零售连锁店和探测一个 Web3 身份平台。他们还继续对一名非营利组织受害者进行 breach 后攻击,在 frkoo 的案例中,继续开发其伪装成法国警察局网站的盗刷商店。

其中一起较严重的入侵是针对一家技术提供商。操作者外泄了超过 1 TB 的数据,包括数十万条国民身份标识和数百万条支付卡记录,然后将被盗材料暂存在一个公开网站上,以施压受害者支付赎金。在一家航空公司,威胁行为者访问了存放数千万条乘客记录的系统。在一家能源公司,操作者声称他们可以远程控制安装在客户家中的电动车充电器的充电电流。

另一名关联成员似乎专门从事供应链窃取,即入侵一家公司以获取其客户的下游数据。在入侵一家软件即服务提供商后,操作者利用该立足点提取了属于该 SaaS 公司约 200 个下游客户组织的数据。随后,在约 34 小时内进行了一次会话存储转储,包含超过 2,100 组 Azure AD 令牌,覆盖 40 多个企业租户。AI 代理完成了几乎所有工作。

在另一起入侵中,行为者利用 Claude 对一家软件即服务(SaaS)供应商进行供应链入侵,以加速侦察并实现数据外泄。行为者利用一个跨站脚本漏洞获得访问权限,提升权限,最终从数千个下游客户组织外泄数据。行为者使用 Claude 来帮助识别、理解和使用开发者与认证 API,创建和转换特权令牌,并构建工具以实现批量导出和跨租户数据收集。针对另一个目标,同一攻击者还声称从两家被其入侵并勒索的公司收取了 2,000 美元和 5,000 美元的合法 HackerOne 漏洞赏金,将漏洞赏金披露计划和入侵作为针对同一目标的额外收入来源。他们似乎还抓取 HackerOne 和 BugBounty 提交内容,作为对特定目标集中攻击期间的一种侦察形式。

该威胁行为者的行动节奏相对稳定。一起企业软件公司的入侵从首次访问到批量数据窃取仅用了数小时。另一起入侵从一枚被盗开发者令牌升级到对受害者云环境的完全管理控制仅用了约 3 小时。随后是迭代抓取内部数据存储,在供应链攻击的案例中,还迭代访问和抓取最终客户的数据。我们检测并封禁了与 ShinyHunters 关联成员相关的账号,实施了检测和中断行为者未来滥用的措施,并与政府当局、行业伙伴和受害者接触,以修复行为者构成的威胁。

入侵和数据窃取行动中 AI 的使用通常类似于「凭感觉黑客」(vibe hacking),即操作者指示 AI 实现一般目标,例如使用某实体的凭据或从广泛的目标集中检索数据,然后让 AI 评估环境、编写和执行脚本、提供摘要,并反复执行直到任务完成。很多时候,操作者可能并不直接理解每个目标环境或寻找和访问有价值信息的复杂性,而是将具体细节交给 AI。

安全从业者使用「靠地生存」(living off the land)一词来描述使用受害者环境中已有工具的攻击。本节描述的机会型黑客将同样的原则应用于 AI。操作者将 AI 供应链本身同时视为目标和资源。他们从多个目标环境窃取 AI API 密钥,并使用它们提供额外的 AI 算力。在每一个案例中,涉及的 API 密钥都是从 Anthropic 客户的环境中窃取的。Anthropic 自有系统未被该行为者入侵。我们在 AI 供应链一节中详细研究了这种模式。

报告观察到了什么

报告描述了这些集群共享的攻击生命周期:从凭据收割到勒索变现。包括:来源与侦察(大部分入侵始于被盗凭据;行为者还进行广泛扫描、语音钓鱼、钓鱼和域名欺骗以诱骗员工提供系统访问权限);发现(通过各种自动化抓取和挖掘项目以工业规模发现暴露的访问令牌,包括分析应用二进制文件、代码仓库和集成、客户端代码、凭据存储、容器镜像、元数据端点、开放存储和受害者部署的 AI 代理);验证/鉴定(所有发现都经过测试和鉴定后再使用或转售,例如批量云密钥验证、专用登录预言机、针对生产环境的实时重放、转售价值评级和离线破解);在受害者内部扩展(一枚可用凭据用于在受害者内部扩展访问权限,用于整个集群密钥转储、管理员令牌放大、CI/CD 注入、数据库和会话表转储、签名密钥挖掘转储,以及供应商 OAuth 扇出到每个下游租户);外泄通道(材料通过六个通道移出:消费者云存储、通过网状 VPN 的私有 NAS、Telegram 机器人流、受害者云内暂存、命令与控制通道,以及普通批量 API 拉取);仓库(战利品被仓储以供重用和出售:一个自托管的基础设施重新提供被盗数据库、每个受害者的战利品树、一个同时作为店面的 Telegram 仓库,以及可用密钥存储);铸造/持久化(铸造新凭据和持久访问权限,使行动在轮换后仍能继续:受害者账号中的云 API 密钥、平台开发者密钥、伪造会话和双因素验证码、网络后门);变现(变现渠道:转售渠道和密钥池、直接金融盗窃、对被盗数据的勒索、双重身份赏金收入,以及为杠杆目的持有的批量数据)。

报告在文末列出了相关入侵指标(域名、外泄位置、Telegram 群组 ID、攻击者出口 IP 等),供防御方排查。按本站安全边界,不转载具体指标值。

四格流程图:收割凭据、入侵、外泄数据、变现,收益回流投入下一轮。
原报告插图(报告图 1):疑似 ShinyHunters 关联集群共享的攻击生命周期,从凭据收割到勒索变现。

确认与未知

已确认

  • 多个被中断的活动集群被报告怀疑与 ShinyHunters 团伙的关联成员有关,报告认为其手法与目标指向同一整体行动
  • 初始凭据主要来自对移动应用、代码仓库等公开来源的批量扫描(报告口径)
  • 报告确认:所涉被盗 AI API 密钥全部取自 Anthropic 客户的环境
  • 报告明确:Anthropic 自有系统未被该行为者入侵

未确认

  • 该团伙获得的经济收益总额,报告未给出
  • 是否有受害者支付赎金,报告未说明
  • 「可远程控制充电桩」一说为行为者自称,报告未予证实
  • 被确认入侵事件的总数与全部受害方名单,报告未给出

平台措施

Anthropic 称检测并封禁了与这些关联成员相关的账号,部署了检测与中断未来滥用的措施,并与政府部门、行业伙伴及受害方接触,以处置这些行为者构成的威胁。

措施局限:封禁账号不能追回已泄露或已售出的数据;报告未说明是否有受害者支付赎金,也未给出本案经济损失总额。

读者启示

  • 不要把 API 密钥与令牌提交进公开代码仓库或打包进移动应用;为团队开启密钥泄露扫描与自动吊销。
  • 把 AI API 密钥当作生产环境凭据管理:最小权限、定期轮换、监控异常用量。
  • 使用 SaaS 服务的企业应了解供应商的安全事件通报机制——供应商被入侵可能波及你的数据。

来源