
Anthropic, Eylül 2026 tehdit istihbarat raporunda GTG-20006 kod adlı casusluk operasyonunu tespit edip bozduğunu açıkladı. Şirketin kendi değerlendirmesine göre faaliyet, kamuya açık raporlarda Midnight Blizzard ile ilişkilendirilen Rus devlet nexusu espionaj profiliyle tutarlı; atıf Anthropic’in değerlendirmesidir, bağımsız devlet teyidi bu metinde iddia edilmez.
5N1K
- Kim: Anthropic Threat Intelligence; GTG-20006 (Anthropic iç kodu). Operatörlerden biri Rusça konuşan «JackPoterz» tutamağını kullanıyor; Anthropic atfı Midnight Blizzard ile tutarlı.
- Ne: Claude Haiku/Sonnet/Opus’un casusluk kill chain’inde kullanımı; tespit edilince malware’i otomatik yeniden inşa eden AI iş akışları; DNS hijacking + ClickFix (CaptiveCrunch); WhatsApp companion ele geçirme.
- Nerede: Ukrayna ve Avrupa hükümet/savunma hedefleri; askeri drone tedarik zinciri; otel Wi‑Fi satıcıları; Kuzey Afrika’da bir hükümet teknoloji otoritesi (Anthropic kurum adını yayımlamadı).
- Ne zaman: Anthropic’in bozduğu faaliyet aralığı Aralık 2025–Ağustos 2026; rapor Eylül 2026.
- Neden: Askeri istihbarat, diplomatik ve drone teknolojisi casusluğu; savunmacı imza maliyetini AI ile tersine çevirme.
- Nasıl: Özelleştirilmiş AI iş akışları keşif, kimlik avı, kalıcılık, C2 ve veri sızdırmayı yönetti; insan çoğunlukla Claude Code skill’lerini rafine etti. Anthropic hesapları yasakladı, korumaları güçlendirdi, uygun yerde makam ve sektör ortaklarıyla istihbarat paylaştı.
Hedefler ve teknikler
Operasyonel planda yirmiden fazla kuruluş geçiyor: hükümet bakanlıkları, savunma ve istihbarat birimleri, elçilikler, think-tank’ler ve savunma sanayii şirketleri — ağırlık Ukrayna ve Avrupa’da, Orta Doğu ve Asya’da denizcilik bağlantılı kurumlara uzanıyor. Tekrarlayan tema Ukrayna ve askeri drone teknolojisi tedarik zinciri. En az iki drone bileşen üreticisinin posta kutuları toplu dışa aktarılmış; askeri bir drone üreticisi hedeflenmiş; drone görüş sistemi için tescilli bir yazılım geliştirme kiti çalınmış.
Dolaylı erişim için en az üç otel misafir Wi‑Fi satıcısı ele geçirilmiş; yönetici kimlik bilgileriyle DNS kayıtları aktör sunucularına yönlendirilmiş (DNS hijacking). Misafir trafiği ve cihaz tanımlayıcıları aktöre gitmiş; ardından Windows, Android ve iOS zararlısını taşıyan ClickFix tarzı tuzaklar sergilenmiş. Microsoft Threat Intelligence Temmuz 2026’da aynı hırsızlık/teslimat yöntemini CaptiveCrunch adıyla yayımlamış. Ayrıca headless tarayıcılarla WhatsApp hesapları companion cihaz olarak bağlanmış; okundu bilgisi bastırılarak Rusça/Ukraynaca konuşmalar toplu dışa aktarılmış; en az iki eski üst düzey Ukraynalı yetkili bu yolla hedeflenmiş.
Kuzey Afrika hükümet teknoloji otoritesi
Aynı aktör, Anthropic’in adını vermediği bir Kuzey Afrika hükümet teknoloji otoritesine sızmış. VPN cihazı kimlik bilgileri çalınmış, merkezi hesap sunucusu ele geçirilmiş; tam kimlik bilgisi veritabanı sızdırılmış: 300 binin üzerinde ulusal kimlik kaydı ve ülkede faaliyet gösteren yarım milyondan fazla şirketin ticari sicil verisi. SGH, Anthropic’in bırakmadığı kurum adını uydurmaz.
AI ile otomatik yeniden inşa
GTG-20006, araç setinin güvenlik ürünleri tarafından tespit edilip edilmediğini AI ajanlarıyla izlemiş. Tespit olursa ajanlar zararlıyı otonom değiştirip yeniden derleyerek imzalardan kaçınmaya çalışmış; tespit edilmeyene kadar döngü sürmüş. Windows implant aileleri, mobil istismar kiti, tarayıcı parola deposu çalan araç, hükümet kurumlarını taklit eden kimlik avı platformu ve ele geçirilen hesapları yöneten konsol Claude destekli iş akışlarıyla güncellenmiş. Sonuç: savunmacının statik tespitle maliyet dayatma avantajı, en azından teoride, aktöre tersine dönüyor.
| Kriter | Mevcut veri | Doğrulama |
|---|---|---|
| Anthropic bozma / rapor | GTG-20006 vakası Eylül 2026 TI raporunda; hesaplar yasaklandı, korumalar güçlendirildi | CONFIRMED — Anthropic birincil |
| Model kullanımı | Claude Haiku, Sonnet, Opus (Fable/Mythos zararlı kullanımda yok) | Anthropic raporu — CONFIRMED |
| Midnight Blizzard / Rus devlet nexusu | Anthropic: kamu raporlarıyla tutarlı; JackPoterz + hedef profili | PARTIALLY_CONFIRMED — Anthropic değerlendirmesi |
| Otel Wi‑Fi DNS + ClickFix | En az 3 otel Wi‑Fi satıcısı; CaptiveCrunch (MS TI Temmuz 2026) | Anthropic + MS TI atıfı |
| WhatsApp companion | Headless + WPPConnect; okundu bastırma; en az 2 eski Ukrayna yetkilisi | Anthropic raporu |
| Kuzey Afrika PII / sicil | ~300k ulusal kimlik + 500k+ şirket sicili; kurum adı yok | Anthropic; SGH ad uydurmaz |
| AI auto-rebuild malware | Tespitte otonom değiştir-yeniden derle döngüsü | Anthropic raporu — CONFIRMED (şirket gözlemi) |
Ne teyitli, ne değerlendirme
Teyitli: Anthropic’in GTG-20006 faaliyetini tespit edip bozduğu ve Eylül 2026 raporunda yayımladığı. Değerlendirme (kısmi teyit çerçevesi): aktörün Midnight Blizzard / Rus devlet nexusu ile ilişkilendirilmesi Anthropic’in kendi atfıdır; üçüncü taraf devlet açıklaması bu haberde kanıt olarak sunulmaz. İsimlendirilmeyen kurban kurumlar SGH tarafından doldurulmaz.
Kaynaklar
Sık sorulan sorular
GTG-20006 nedir?
Anthropic’in Eylül 2026 tehdit istihbarat raporunda bozduğunu açıkladığı casusluk kümesi. Claude modelleri kill chain’de kullanılmış; şirket faaliyetleri tespit edip hesapları yasakladığını ve korumaları güçlendirdiğini yazıyor.
Midnight Blizzard ile bağlantı kesin mi?
Hayır, kesin devlet teyidi diye sunulmaz. Anthropic, kamu raporlarıyla tutarlı ve Rus devlet nexusu espionaj profiline oturan bir atıf yapıyor; SGH bunu PARTIALLY_CONFIRMED / şirket değerlendirmesi olarak çerçeveler.
Hangi teknikler öne çıktı?
Otel Wi‑Fi satıcılarında DNS hijacking ve ClickFix (Microsoft’un CaptiveCrunch adlandırması), WhatsApp companion ele geçirme, drone tedarik zinciri casusluğu ve tespit edilince malware’i AI ile otomatik yeniden inşa.
Kuzey Afrika kurbanının adı nedir?
Anthropic kurum adını yayımlamadı. Raporda ~300 bin ulusal kimlik ve 500 binden fazla şirket sicil verisi geçiyor; SGH isim uydurmaz.
Hangi Claude modelleri kullanıldı?
Haiku, Sonnet ve Opus. Raporda Fable veya Mythos sınıfı modellerde bu tür zararlı siber kullanım bulunmadığı belirtiliyor.
