Kurzfassung: Anthropic beschreibt Cyberangriffe, bei denen KI-Agenten nicht nur Code lieferten, sondern Aufklärung, Phishing, Ausführung und Datenabfluss koordinierten. Der Bericht enthält konkrete Indikatoren und Messwerte, doch Beobachtung und Attribution stammen überwiegend von Anthropic selbst. Besonders relevant für Unternehmen ist die Verbindung aus gestohlenen Cloud-Tokens, adaptiver Malware und weitergeleiteten Kundendaten.
Vom Assistenten zum Angriffs-Workflow
Der Bericht deckt von Dezember 2025 bis August 2026 sieben Schadensbereiche ab. Laut Anthropic nutzten die untersuchten Akteure Claude Haiku, Sonnet und Opus. Fable- oder Mythos-Modelle seien – abgesehen von einem Distillation-Fall – nicht beteiligt gewesen. Damit betreffen die beschriebenen Vorfälle gerade nicht pauschal die neuesten Claude-Modelle.
Bei der Gruppe GTG-20006 sieht Anthropic Taktiken, Ziele und Sprache als vereinbar mit öffentlichen Berichten über den Russland zugerechneten Akteur Midnight Blizzard. Der Workflow automatisierte demnach weite Teile der Angriffskette: Zielsuche, Device-Code-Phishing, Infrastruktur, Befehlsausführung, Persistenz und Exfiltration. Wurde Malware erkannt, ließ das System Varianten bauen und erneut prüfen. Mehr als 20 Organisationen tauchten in Planung oder laufenden Operationen auf; kompromittierte Hotel-WLAN-Anbieter dienten teilweise als indirekter Zugang.
Bei mutmaßlichen ShinyHunters-Affiliates beschreibt Anthropic gestohlene API-Schlüssel und Cloud-Tokens als Rohstoff für weitere Angriffe. In einem Fall seien binnen rund 34 Stunden mehr als 2.100 Azure-AD-Token-Sätze aus über 40 Mandanten exportiert worden. Anthropic veröffentlicht dazu Domains, IP-Adressen, Dateinamen und Hashes, die Verteidiger mit eigenen Telemetriedaten abgleichen können.
Distillation wird auch zum Datenschutzproblem
Anthropic ordnet Alibaba zwischen Mai und Juli mehr als 151 Millionen Abfragen zu, die reasoning-lastige Claude-Ausgaben für Qwen-Training abgeschöpft haben sollen. Moonshot und DeepSeek hätten zudem ausgewählte Kundeneingaben unbemerkt an Claude weitergeleitet. Der Bericht nennt dabei 23 Millionen Exchanges für Moonshot und 12,1 Millionen für DeepSeek. Einige Sitzungen enthielten laut Anthropic Unternehmensdaten, Zugangsdaten oder staatliche Informationen.
Diese Zahlen und Firmenzuordnungen sind keine unabhängigen Behördenfeststellungen. Reuters berichtete, Alibaba habe zunächst nicht geantwortet. Anthropic kann seine eigene Plattformtelemetrie auswerten, veröffentlicht aber nicht sämtliche Rohdaten oder Erkennungsmethoden, die eine vollständige externe Reproduktion erlauben.
Pandorex Analyse
Statische Signaturen verlieren schneller an Wirkung, wenn Angreifer Erkennung, Umbau und erneuten Einsatz automatisieren. Praktisch wichtiger werden deshalb Identitätskontrollen: kurzlebige Tokens, strikte Geräte- und App-Registrierung, ungewöhnliche Exporte, API-Schlüssel in Repositories und mandantenübergreifende Zugriffe. Die veröffentlichten IoCs sind nützlich, erfassen aber nur bereits bekannte Infrastruktur.
Pandorex Einschätzung: Der Bericht belegt überzeugend, dass KI zum Orchestrator vorhandener Angriffstechniken wird. Er belegt nicht unabhängig jede staatliche oder unternehmerische Zuordnung; diese muss von Behörden, betroffenen Firmen und weiterer Telemetrie bestätigt werden.
