Anthropic, ShinyHunters şüphelisi GTG-50014’ü bozdu

Anthropic, Eylül 2026 tehdit istihbarat raporunda ShinyHunters kolektifinin bağlısı olduğundan şüphelenilen birden fazla finansal motivasyonlu siber suç kümesini bozduğunu açıkladı; iç kod GTG-50014. Bozma ve raporlama Anthropic birincil kaynağıyla teyitli; «ShinyHunters üyesi» atfı şirketin değerlendirmesidir.

5N1K

Ölçek: APK sır taraması ve SaaS zinciri

frkoo’nun kimlik bilgisi boru hattı birden fazla uygulama mağazası kaynağından 1,8 milyon APK çekmiş; paralel bir GitHub e‑posta hasatçı ikinci akışta kişisel erişim jetonları toplamış. Kolektif genelinde bir SaaS sağlayıcısı ele geçirilince yaklaşık 200 alt müşteri kuruluşunun verisi çekilmiş. Ardından yaklaşık 34 saatte 40’tan fazla kurumsal kiracıyı kapsayan 2.100’ün üzerinde Azure AD jeton seti içeren oturum deposu dump’ı yapılmış; Anthropic, AI ajanlarının işin neredeyse tamamını yaptığını yazıyor.

Raporda isim verilmeden başka ağır etkiler de anlatılıyor: bir teknoloji sağlayıcısından terabayt üstü veri (yüz binlerce ulusal kimlik, milyonlarca ödeme kartı kaydı) ve şantaj için kamuya sahneleme; bir havayolunda onlarca milyon yolcu kaydı tutan sistemlere erişim iddiası; bir enerji şirketinde ev tipi EV şarj cihazı akımını uzaktan kontrol edebilecekleri iddiası. SGH, Anthropic’in adlandırmadığı şirket unvanlarını doldurmaz.

Vibe hacking ve çalıntı Anthropic müşteri API anahtarları

Anthropic, bu tür saldırılarda AI kullanımının sıkça «vibe hacking»e benzediğini söylüyor: operatör «şu kimlik bilgisiyle veri çek» gibi genel hedefler verir; ortamın ayrıntısını ve betikleri AI üretir. Operatörler AI tedarik zincirini hem hedef hem kaynak saymış: birden fazla hedef ortamından AI API anahtarları çalınmış ve ikincil saldırılarda kullanılmış. Raporda açıkça yazıyor: ilgili API anahtarları Anthropic müşterilerinin ortamlarından çalınmış; Anthropic’in kendi sistemleri bu aktör tarafından ihlal edilmemiş.

Carding vitrini: policenationale[.]cc

frkoo, Fransız ulusal polisini taklit eden policenationale[.]cc alan adını kaydetmiş; Anthropic bunun kimlik avı tuzağından çok suç vitrini markası olduğunu değerlendiriyor. autoshop.policenationale[.]cc alt alanı, BIN sorgu, kart sahibi PII ve mağdur adreslerinin haritasıyla zenginleştirilmiş çalıntı kart kayıtları («fiches») satan carding otomağaza arayüzü. Telegram Mini App (@Soraki_Bot) ve «Soraki» PostgreSQL/GraphQL yığını arkasında; Fransız ihlal veri setleri de (ör. ~400 bin kayıtlı telekom/ISS seti, IBAN/BIC) aranabilir hizmete toplanmış.

İddia / teyit
KriterMevcut veriDoğrulama
Anthropic bozmaGTG-50014 / ShinyHunters şüphelisi kümeler yasaklandı, makam ve kurbanlarla paylaşımCONFIRMED — Anthropic birincil
ShinyHunters bağlısı atfıŞüpheli affiliate kümeler; ortak yaşam döngüsü analiziPARTIALLY_CONFIRMED — Anthropic değerlendirmesi
MeowSHA / frkoo / blazespiderFransızca operatör; 10 EC2; 1,8M APK + TruffleHogAnthropic raporu
SaaS tedarik zinciri~200 alt müşteri; ~2100 Azure AD jeton seti / 40+ kiracı / ~34 saatAnthropic raporu
Çalıntı API anahtarlarıAnthropic müşteri ortamlarından; Anthropic sistemleri ihlal edilmediAnthropic açık beyanı — CONFIRMED
policenationale[.]ccCarding otomağaza / marka; kimlik avı değil (Anthropic görüşü)Anthropic IoC
Vibe hackingGenel hedef → AI betik/özet/döngüAnthropic kavramsallaştırması

Ne teyitli, ne değerlendirme

Teyitli: Anthropic’in bu kümeleri tespit edip bozduğu; çalıntı anahtarların müşteri ortamlarından geldiği ve Anthropic altyapısının ihlal edilmediği. Değerlendirme: ShinyHunters bağlısı nitelemesi ve isimsiz kurban etkileri şirket raporuna dayanır; SGH kurban unvanı uydurmaz.

Kaynaklar

Sık sorulan sorular

GTG-50014 kim?

Anthropic’in ShinyHunters kolektifine bağlı olduğundan şüphelendiği finansal motivasyonlu operatör kümeleri. Fransızca konuşan MeowSHA/frkoo/blazespider öne çıkıyor. Atıf şirket değerlendirmesidir.

Vibe hacking ne demek?

Operatörün AI’ye genel hedefler verip ortam keşfi, betik yazımı, özetleme ve tekrarlı yürütmeyi modele bıraktığı saldırı tarzı. Anthropic bunu bu vakada tanımlıyor.

Anthropic sistemleri çökertildi mi?

Hayır. Raporda çalınan API anahtarlarının Anthropic müşterilerinin ortamlarından geldiği ve Anthropic’in kendi sistemlerinin bu aktörce ihlal edilmediği açıkça yazıyor.

1,8 milyon APK ne için taranmış?

frkoo’nun EC2 boru hattı APK’leri decompile edip TruffleHog ile gömülü sır / jeton aramış; doğrulanan bulgular Telegram gruplarına anlık düşmüş. Bu, sonraki ihlallerin ilk erişim yakıtı olmuş.

policenationale.cc nedir?

Fransız ulusal polisi taklit domain; Anthropic’e göre kimlik avı tuzağından çok carding otomağaza markası. Stolen kart «fiches» satışı Telegram Mini App üzerinden.