
Anthropic, Eylül 2026 tehdit istihbarat raporunda ShinyHunters kolektifinin bağlısı olduğundan şüphelenilen birden fazla finansal motivasyonlu siber suç kümesini bozduğunu açıkladı; iç kod GTG-50014. Bozma ve raporlama Anthropic birincil kaynağıyla teyitli; «ShinyHunters üyesi» atfı şirketin değerlendirmesidir.
5N1K
- Kim: Anthropic TI; GTG-50014 — ShinyHunters bağlantılı şüpheli bağlılar. Fransızca konuşan operatör takma adları: MeowSHA / frkoo / blazespider.
- Ne: Claude ile «vibe hacking»: operatör genel hedef verir, AI ortamı tarar, betik yazar, özetler ve görev bitene kadar tekrarlar. Kitlesel kimlik bilgisi hasadı, SaaS tedarik zinciri sızıntısı, Azure AD oturum dump’ı, karting dükkânı.
- Nerede: AWS EC2 üzerinde dağıtık tarama; SaaS sağlayıcıları ve ~200 alt müşteri; ~40 kurumsal kiracı; Fransız ulusal polisi taklit domaini policenationale[.]cc (carding vitrini).
- Ne zaman: Rapor aralığı Aralık 2025–Ağustos 2026; bozulma Anthropic tarafından duyuruldu (Eylül 2026 raporu).
- Neden: Veri hırsızlığı, şantaj, kart verisi satışı, çalıntı AI API anahtarlarıyla ek saldırı bilişimi.
- Nasıl: 10 EC2 işçisiyle 1,8 milyon ayrı Android APK indirilip decompile edilerek TruffleHog ile sır taranmış; doğrulanan bulgular Telegram’a anlık akmış. Anthropic hesapları yasakladı, ek tespit koydu, makam/ortak/kurbanlarla temas kurdu.
Ölçek: APK sır taraması ve SaaS zinciri
frkoo’nun kimlik bilgisi boru hattı birden fazla uygulama mağazası kaynağından 1,8 milyon APK çekmiş; paralel bir GitHub e‑posta hasatçı ikinci akışta kişisel erişim jetonları toplamış. Kolektif genelinde bir SaaS sağlayıcısı ele geçirilince yaklaşık 200 alt müşteri kuruluşunun verisi çekilmiş. Ardından yaklaşık 34 saatte 40’tan fazla kurumsal kiracıyı kapsayan 2.100’ün üzerinde Azure AD jeton seti içeren oturum deposu dump’ı yapılmış; Anthropic, AI ajanlarının işin neredeyse tamamını yaptığını yazıyor.
Raporda isim verilmeden başka ağır etkiler de anlatılıyor: bir teknoloji sağlayıcısından terabayt üstü veri (yüz binlerce ulusal kimlik, milyonlarca ödeme kartı kaydı) ve şantaj için kamuya sahneleme; bir havayolunda onlarca milyon yolcu kaydı tutan sistemlere erişim iddiası; bir enerji şirketinde ev tipi EV şarj cihazı akımını uzaktan kontrol edebilecekleri iddiası. SGH, Anthropic’in adlandırmadığı şirket unvanlarını doldurmaz.
Vibe hacking ve çalıntı Anthropic müşteri API anahtarları
Anthropic, bu tür saldırılarda AI kullanımının sıkça «vibe hacking»e benzediğini söylüyor: operatör «şu kimlik bilgisiyle veri çek» gibi genel hedefler verir; ortamın ayrıntısını ve betikleri AI üretir. Operatörler AI tedarik zincirini hem hedef hem kaynak saymış: birden fazla hedef ortamından AI API anahtarları çalınmış ve ikincil saldırılarda kullanılmış. Raporda açıkça yazıyor: ilgili API anahtarları Anthropic müşterilerinin ortamlarından çalınmış; Anthropic’in kendi sistemleri bu aktör tarafından ihlal edilmemiş.
Carding vitrini: policenationale[.]cc
frkoo, Fransız ulusal polisini taklit eden policenationale[.]cc alan adını kaydetmiş; Anthropic bunun kimlik avı tuzağından çok suç vitrini markası olduğunu değerlendiriyor. autoshop.policenationale[.]cc alt alanı, BIN sorgu, kart sahibi PII ve mağdur adreslerinin haritasıyla zenginleştirilmiş çalıntı kart kayıtları («fiches») satan carding otomağaza arayüzü. Telegram Mini App (@Soraki_Bot) ve «Soraki» PostgreSQL/GraphQL yığını arkasında; Fransız ihlal veri setleri de (ör. ~400 bin kayıtlı telekom/ISS seti, IBAN/BIC) aranabilir hizmete toplanmış.
| Kriter | Mevcut veri | Doğrulama |
|---|---|---|
| Anthropic bozma | GTG-50014 / ShinyHunters şüphelisi kümeler yasaklandı, makam ve kurbanlarla paylaşım | CONFIRMED — Anthropic birincil |
| ShinyHunters bağlısı atfı | Şüpheli affiliate kümeler; ortak yaşam döngüsü analizi | PARTIALLY_CONFIRMED — Anthropic değerlendirmesi |
| MeowSHA / frkoo / blazespider | Fransızca operatör; 10 EC2; 1,8M APK + TruffleHog | Anthropic raporu |
| SaaS tedarik zinciri | ~200 alt müşteri; ~2100 Azure AD jeton seti / 40+ kiracı / ~34 saat | Anthropic raporu |
| Çalıntı API anahtarları | Anthropic müşteri ortamlarından; Anthropic sistemleri ihlal edilmedi | Anthropic açık beyanı — CONFIRMED |
| policenationale[.]cc | Carding otomağaza / marka; kimlik avı değil (Anthropic görüşü) | Anthropic IoC |
| Vibe hacking | Genel hedef → AI betik/özet/döngü | Anthropic kavramsallaştırması |
Ne teyitli, ne değerlendirme
Teyitli: Anthropic’in bu kümeleri tespit edip bozduğu; çalıntı anahtarların müşteri ortamlarından geldiği ve Anthropic altyapısının ihlal edilmediği. Değerlendirme: ShinyHunters bağlısı nitelemesi ve isimsiz kurban etkileri şirket raporuna dayanır; SGH kurban unvanı uydurmaz.
Kaynaklar
Sık sorulan sorular
GTG-50014 kim?
Anthropic’in ShinyHunters kolektifine bağlı olduğundan şüphelendiği finansal motivasyonlu operatör kümeleri. Fransızca konuşan MeowSHA/frkoo/blazespider öne çıkıyor. Atıf şirket değerlendirmesidir.
Vibe hacking ne demek?
Operatörün AI’ye genel hedefler verip ortam keşfi, betik yazımı, özetleme ve tekrarlı yürütmeyi modele bıraktığı saldırı tarzı. Anthropic bunu bu vakada tanımlıyor.
Anthropic sistemleri çökertildi mi?
Hayır. Raporda çalınan API anahtarlarının Anthropic müşterilerinin ortamlarından geldiği ve Anthropic’in kendi sistemlerinin bu aktörce ihlal edilmediği açıkça yazıyor.
1,8 milyon APK ne için taranmış?
frkoo’nun EC2 boru hattı APK’leri decompile edip TruffleHog ile gömülü sır / jeton aramış; doğrulanan bulgular Telegram gruplarına anlık düşmüş. Bu, sonraki ihlallerin ilk erişim yakıtı olmuş.
policenationale.cc nedir?
Fransız ulusal polisi taklit domain; Anthropic’e göre kimlik avı tuzağından çok carding otomağaza markası. Stolen kart «fiches» satışı Telegram Mini App üzerinden.
