网络攻击活动 · GTG-50020

从酒店系统入侵到 AI 供应链攻击:GTG-50020 案例

来源说明

本页为 Anthropic 2026 年 9 月报告第 30–34 页相关内容的中文翻译。行为者归因与规模数字来自该报告,本站未对所有现实结果独立核实。

据 Anthropic 报告,GTG-50020 是一个俄语、以牟利为动机的行为者,原先针对酒店预订和金融科技平台。一次入侵中,他们从一名受害者外泄了约 26 GB 数据,并试图通过勒索(或在暗网论坛出售数据)获得 150 万至 250 万美元。随后他们将同样的手法转向 AI 行业:通过向一家 AI 供应商的自动化评估沙箱注入恶意指令,使沙箱交出其持有的凭据——包括该供应商持有的多家提供商的生产 AI API 密钥。报告明确:行为者从未获得未发布 Claude 模型的访问权限,Anthropic 自有系统未被攻破。

发生了什么

GTG-50020 是一个讲俄语、以牟利为动机的行为者,历史上针对酒店预订和金融科技平台开展入侵。在一次入侵中,他们从一名受害者外泄了约 26 GB 数据,并试图通过勒索(或在暗网论坛出售数据)获得 150 万至 250 万美元。

随后他们将同样的手法转向 AI 行业。通过向一家 AI 供应商的自动化评估沙箱注入恶意指令,行为者使沙箱交出其持有的凭据——包括该供应商持有的多家提供商的生产 AI API 密钥。

这些被盗密钥随后被行为者滥用:他们同时继续对该供应商和其他无关目标进行入侵尝试。实际上,当他们获得目标的 API 密钥时,会自动切换到使用受害者的密钥而不是自己的。从同一基础设施运行的后续活动在约 4 天内用类似技术攻击了约 30 家 AI 公司。他们识别出一条成功的攻击路径,并对所有 30 个目标重复使用,根据目标之间的差异做小幅调整。行为者声称的目标——通过十多条途径追求——是获得未发布 Claude 模型的访问权限。行为者从未获得访问权限;每一条尝试的路径都失败了。在所有这些活动中,涉及的密钥都是从客户环境中窃取的客户密钥。行为者从未攻破 Anthropic 自有系统。

本案是迄今为止最清晰的证明,表明 AI 供应链已成为蓄意的犯罪目标。行为者追求 AI 供应商的生产 API 密钥,并有明确的野心——需要明确的是,这一野心从未实现——即获得未发布 AI 模型的访问权限。

AI 在其中做了什么

人指挥的 AI 渗透测试循环:操作者维护一个按目标划分的范围文件,该文件启动一个定制工作流,将工作委派给并行的侦察和利用代理。代理的发现会被重新测试以确认可用访问;如果可行,它们会被合并到增量报告中。该工作流针对下一个目标域迭代循环。

自主利用管道:行为者使用一个以本地模型网关为前端的容器化开源渗透测试平台。它针对目标的 Web 应用程序。工作代理在无人监督的情况下运行注入、跨站脚本、认证绕过和服务器端请求伪造测试,将潜在发现和凭据收集到操作者的工作区中。该循环在针对生产系统启用利用的情况下运行,这意味着它既尝试识别漏洞,又在同一工作流中主动利用它们以获取访问权限。

欺诈账号工厂:配置住宅代理和反检测浏览器配置文件,之后机器人驱动交易所和市场目标的注册流程。商业验证码破解服务、自动化收件箱轮询和自动化身份验证步骤击败了入职控制,由此产生的已验证账号被储存起来供后续行动使用。

KYC 拦截斗篷:行为者还从事凭据窃取和钓鱼活动。受害者被引导到外观相似的验证域名,其反向代理中继真实的「了解你的客户」(KYC)流程,因此受害者完成了真实的身份验证,而操作者从中间的代理中继捕获已验证的会话和文档。捕获的会话随后被行为者从其机器上用于访问目标服务和数据。

报告观察到了什么

这是报告用来说明「AI 供应链已成为明确犯罪目标」的最清晰案例:行为者追求供应商的生产密钥,并有获取未发布模型的野心。

报告同时给出两条否定证据:未发布模型的访问从未实现;Anthropic 自有系统未被攻破,被盗密钥来自客户环境。

报告在文末列出了相关入侵指标(攻击者出口 IP 等),供防御方排查。按本站安全边界,不转载具体指标值。

示意图:操作者为每个目标启动侦察与利用代理,再把有效发现并入报告。
原报告插图:人指挥的 AI 渗透测试循环示意。图中文字为英文原文。

确认与未知

已确认

  • 报告确认早期酒店/金融类入侵的约 26 GB 数据与 150 万–250 万美元要价口径
  • 报告确认约 4 天内对约 30 家 AI 公司重复同一路径
  • 报告确认未获得未发布模型,也未攻破 Anthropic 自有系统

未确认

  • 约 30 家公司中有多少真正被入侵成功,报告未给出完整名单或成功率
  • 被盗客户密钥造成的后续损失金额,报告未汇总
  • 评测沙箱所属供应商的公开身份,报告未点名

平台措施

报告将此案作为供应链风险的核心例证披露,并强调否定证据,避免被误读为「Anthropic 被黑、秘密模型失窃」。

措施局限:披露不等于所有被针对的客户环境都已完成修复;客户密钥失窃发生在客户侧。

读者启示

  • 报告明确否定了「Anthropic 被黑」的说法。
  • 评测沙箱、封装服务和客户密钥,与模型实验室自有系统不是同一安全边界。
  • API 密钥一旦出现在自动化环境里,就要按生产密钥来保护。

来源