Benvenuto su Hackerpunk — la redazione che segue in diretta frodi digitali, data breach, ransomware e indagini sul crimine informatico. Reportage, timeline degli attacchi e approfondimenti per restare un passo avanti alle minacce.

Anthropic afferma che diversi gruppi APT, tra cui gruppi di spionaggio motivati da interessi economici e sponsorizzati da Stati legati alla Russia e alla Cina, hanno tentato di abusare del proprio modello di IA Claude per scopi malevoli.
L’azienda specializzata in IA riferisce che, tra dicembre 2025 e agosto 2026, ha registrato varie forme di uso improprio dell’intelligenza artificiale, tra cui operazioni informatiche e di influenza, sorveglianza, truffe, sviluppo di armi biologiche e convenzionali e distillazione di modelli.
Nel corso di quel periodo di otto mesi, Anthropic ha sventato diverse attività legate al collettivo ShinyHunters, tristemente noto per massicci attacchi di furto di dati che in genere iniziano con tecniche di ingegneria sociale e la compromissione degli account.
Un presunto membro francofono del gruppo, che utilizzava lo pseudonimo “frkoo”, ha distribuito una pipeline per la raccolta di credenziali su dieci worker AWS EC2 che scaricavano da diversi store e poi analizzavano alla ricerca di informazioni riservate in 1,8 milioni di file APK per Android.
“Questa pipeline ha scaricato in massa 1,8 milioni di APK Android distinti da diverse fonti di app store, li ha decompilati e ha cercato informazioni riservate hardcoded con TruffleHog”, spiega Anthropic.
«I risultati verificati venivano inoltrati in tempo reale a un gruppo Telegram organizzato in oltre 100 tipi di fonti.»
Lo stesso autore ha utilizzato un processo automatizzato separato per raccogliere indirizzi e-mail di organizzazioni GitHub e li ha utilizzati per ottenere token di accesso personali (PAT) di GitHub.
Le due pipeline hanno fornito le credenziali di accesso iniziale che ‘frkoo’ ha utilizzato “per la maggior parte delle violazioni confermate” associate all’hacker.
Anthropic afferma che ‘frkoo’ abbia anche creato un negozio di carding su policenationale[.]cc che si spacciava per la polizia nazionale francese per vendere dati rubati relativi a carte di pagamento, informazioni complete sui titolari delle carte e una mappa interattiva degli indirizzi delle vittime.
I presunti membri di ShinyHunters hanno inoltre rubato chiavi API di intelligenza artificiale e le hanno utilizzate per violare altre organizzazioni o per attività di ricognizione.
In un caso, hanno violato un fornitore di software-as-a-service e hanno rubato dati appartenenti a circa 200 clienti a valle.
Attacchi in rapida successione
Con l’aiuto dell’IA Claude, un presunto autore di minacce affiliato a ShinyHunters ha impiegato circa 34 ore per estrarre i dati di autenticazione e ottenere oltre 2.100 set di token di autenticazione Azure AD collegati a più di 40 tenant aziendali Microsoft distinti. Secondo Anthropic, «gli agenti di IA hanno svolto quasi tutto il lavoro».
Altre attività dannose che hanno coinvolto Claude e attribuite ad affiliati di ShinyHunters includono la violazione di un fornitore di tecnologia e il furto di 1 TB di dati, la compromissione di una compagnia aerea e l’accesso ai sistemi di un’azienda energetica.
ShinyHunters ha agito rapidamente dopo aver ottenuto l’accesso iniziale. Nel caso di un’azienda di software aziendale, gli hacker sono passati al furto di dati su larga scala nel giro di poche ore.


