Veröffentlicht am · Aktualisiert:

Anthropic: Russische Hackergruppe nutzte Claude Code für Cyberangriffe auf Ukraine und Europa

Laut einem Bericht des KI-Unternehmens Anthropic hat eine Cyberakteurin, die der russischen Gruppe Midnight Blizzard zugeordnet wird, das KI-Tool Claude Code zur Automatisierung von Angriffen auf ukrainische und europäische Behörden, Verteidigungs- und Diplomatieorganisationen sowie Hersteller militärischer Drohnen eingesetzt. Über 20 Organisationen seien betroffen gewesen; ein Operator sei ein russischsprachiger Hacker mit dem Nicknamen „JackPoterz".

Das Wichtigste

  • Anthropic dokumentierte den Einsatz von Claude Code durch die Cybergruppe GTG-20006, die Forscher der russischen Gruppe Midnight Blizzard zuordnen.
  • Ziele waren Militäraufklärungsstellen in Regierungen der Ukraine und Europas sowie diplomatische und Verteidigungsorganisationen.
  • Insgesamt wurden über 20 Organisationen angegriffen, darunter Ministerien, Geheimdienste, Botschaften, Think Tanks und Unternehmen der Verteidigungsindustrie.
  • Die KI automatisierte Aufklärung, Phishing-Infrastruktur, Malware-Entwicklung und Datenexfiltration; ein Mensch war nur noch für Feintuning der Abläufe nötig.
  • Bei Erkennung durch Antivirensoftware analysierte die KI die Ursache, änderte den Code und kompilierte das Schadprogramm neu, bis es nicht mehr erkannt wurde.
  • Hacker kompromittierten mindestens drei WLAN-Anbieter in Hotels und leiteten Geräte über manipulierte DNS-Einträge auf eigene Server um, um Malware für Windows, Android und iOS zu verbreiten.
  • Über WhatsApp-Konten wurden Korrespondenzen auf Ukrainisch und Russisch abgezogen, darunter mindestens zwei ehemalige hochrangige ukrainische Beamte.

Warum es wichtig ist

Der Bericht beschreibt erstmals detailliert, wie ein kommerzielles KI-Modell in großem Umfang zur Automatisierung staatlich gesteuerter Cyberoperationen eingesetzt wurde – von der Zielaufklärung über Phishing und Schadcode-Anpassung bis zur Datenexfiltration. Mit dem dokumentierten Zugriff auf ukrainische und europäische Ministerien, Nachrichtendienste, Botschaften, Think Tanks und Hersteller militärischer Drohnen einschließlich deren Lieferketten wird ein konkreter Spionageerfolg gegen Verbündete der Ukraine offengelegt. Zudem zeigt der Fall, wie Alltagsökosysteme – Hotel-WLAN und private Messenger-Konten – als Einfallstore dienen können, was die Sicherheitslage für offizielle wie private Kommunikation in Europa grundlegend verändert.

Was geschehen ist

Das KI-Unternehmen Anthropic veröffentlichte einen Bericht über Cyberangriffe, die mit seinem Werkzeug Claude Code automatisiert wurden. Die Angriffe werden dem Akteur GTG-20006 zugeschrieben, den Forscher mit der russischen Gruppe Midnight Blizzard in Verbindung bringen. Ein Operator der Gruppe ist den Forschern zufolge der russischsprachige Hacker „JackPoterz".

Zwischen Dezember 2025 und August 2026 wurden laut Anthropic über 20 Organisationen angegriffen – vor allem Ministerien, Verteidigungs- und Geheimdienstbehörden, Botschaften, diplomatische Vertretungen, Think Tanks und Unternehmen der Verteidigungsindustrie in der Ukraine und Europa, daneben auch Ziele im Nahen Osten und bei asiatischen Schifffahrtsbehörden sowie je eine Behörde in Südostasien und Nordafrika.

Die KI automatisierte weite Teile der Operation: Sie recherchierte und registrierte Domains, baute Hosting-Infrastruktur für Phishing-E-Mails auf, übernahm den Nachrichtenversand, überwachte C2-Kanäle, passte Malware bei Erkennung durch Antivirenprogramme eigenständig an und exfiltrierte Daten. Menschliche Eingriffe beschränkten sich laut Anthropic auf das Feintuning einzelner Abläufe.

Konkret stahlen die Angreifer Daten zu militärischen Drohnentechnologien, darunter E-Mail-Postfächer von mindestens zwei Komponentenherstellern, und analysierten über mehrere Tage eine Software für ein Drohnen-Bildverarbeitungssystem. Sie kompromittierten zudem mindestens drei WLAN-Anbieter in Hotels und leiteten Geräte von Gästen über geänderte DNS-Einträge auf eigene Server um, um Schadsoftware für Windows, Android und iOS zu verteilen. Über WhatsApp-Konten wurden Korrespondenzen auf Ukrainisch und Russisch massenhaft abgezogen, darunter die Konten mindestens zweier ehemaliger hochrangiger ukrainischer Beamter.

Hintergrund

Midnight Blizzard, auch unter den Bezeichnungen APT29 und Cozy Bear bekannt, ist eine russische, staatlich ausgerichtete Cyberspionagegruppe, die wiederholt mit Intrusionen gegen Regierungen und Organisationen in mehreren Ländern in Verbindung gebracht wurde. Der Anthropic-Bericht ordnet den aktuellen Fall als qualitative Steigerung ein: Nicht mehr assistierende Skripte, sondern eine KI, die wesentliche Teile der Operation selbstständig orchestriert. Dokumentiertes Interesse russischer Dienste an der Entwicklung militärischer Drohnen und ihrer Lieferketten besteht seit Beginn des russischen Angriffskriegs gegen die Ukraine.