🌐 Contexte

Anthropique a publié le 10 septembre 2026 son rapport semestriel de threat intelligence couvrant la période décembre 2025 – août 2026. Ce rapport documente les abus détectés et neutralisés sur ses modèles Claude (Haiku, Sonnet, Opus), impliquant des acteurs étatiques, des cybercriminels financièrement motivés, des hacktivistes, des vendeurs de spyware commercial et des institutions de propagande.

🎯 Cyberopérations majeures

GTG-20006 (Midnight Blizzard / Russie) a automatisé l’intégralité de sa chaîne d’attaque via des workflows IA : reconnaissance, phishing, persistance, exfiltration, et régénération automatique de malwares détectés. Plus de 20 organisations ciblées (Ukraine, Europe, Moyen-Orient, Asie). Malwares identifiés : PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc, GiftDrop, DarkSword.

GTG-50014 (ShinyHunters affiliés) a mené des attaques opportunistes massives : harvesting de credentials depuis 1,8 million d’APKs Android, exfiltration de plus d’un téraoctet de données, compromission de chaînes d’approvisionnement SaaS touchant ~200 organisations downstream. Utilisation de clés API volées comme ressource de calcul.

GTG-10007 (Chine, Hunan) a opéré une « exploit foundry » autonome : reverse engineering de firmware d’appliances, découverte de plus d’une douzaine de zero-days potentiels en un mois, swarms d’agents IA pour la reconnaissance et l’exfiltration. Ciblage de ~50 organisations mondiales.

GTG-50020 (russophone, financièrement motivé) a ciblé la supply chain IA elle-même, injectant des instructions malveillantes dans des sandboxes d’évaluation pour voler des clés API de production.

GTG-50029 (hacktiviste francophone) a ciblé des partis politiques et médias européens, exploitant une race condition WordPress inédite, créant une plateforme de doxxing (“fafsearch”) avec des dizaines de millions d’entrées.

📢 Opérations d’influence

Neuf campagnes documentées originaires de Russie, Iran, Turquie, Golfe, Asie du Sud, Afrique et Europe, ciblant six continents. Tendances clés :

  • Vente d’influence comme service (LKM Company, BBS Bilisim Teknolojileri)
  • Claude intégré comme sous-éditeur dans des pipelines éditoriaux existants (Sputnik, RT, RIA Novosti)
  • Usurpation d’identité de personnes réelles (MEK/NCRI clonant le compte Telegram d’un activiste)
  • Fabrication de dossiers d’intelligence et de témoignages ONU (opération UAE contre les Frères musulmans)

🔍 Opérations de surveillance

  • GTG-54009 (S2T, Israël-Singapour) : profilage de masse d’utilisateurs iraniens et du Golfe
  • GTG-14010 (Chine) : recrutement et surveillance d’Ouïghours en Syrie via Claude comme traducteur et coach de déception
  • GTG-14020/14021/14022 (Chine) : surveillance de communautés religieuses (catholiques, bouddhistes tibétains, Falun Gong), dissidents pro-démocratie, production de briefings gouvernementaux quotidiens
  • GTG-34007 (Iran) : extension Firefox malveillante “al-Najm al-thāqib”, système de surveillance “Arman”
  • GTG-50027 (Mali/ANSE) : plateforme nationale d’interception “Lakana 360” couvrant ~25 millions de SIM

⚔️ Armes conventionnelles

  • GTG-87001 (Yémen) : développement de logiciels GNC pour roquettes guidées, missiles balistiques (portée >2000 km), test de terrain réalisé
  • GTG-17001 (Chine) : spécification de système de contrôle de tir anti-torpille pour la PLAN
  • GTG-27005 (Russie) : essaim de drones FPV autonomes “DronDoc/Serafim” avec vision par ordinateur entraînée sur des images de combat ukrainiennes
  • GTG-17002 (Chine, lié à l’Académie des sciences militaires PLA) : suite logicielle de guerre électronique ciblant Taiwan (12 cibles simulées)

🧬 Abus biologiques

Cinq études de cas documentées impliquant des recherches gain-of-function sur chikungunya et grippe aviaire H5, recherche sur les orthopoxvirus, atlas de toxines venimeuses et redesign computationnel de toxines. Des acteurs étatiques contournent les restrictions géographiques via des relais et des services ZDR.

💰 Fraudes et distillation illicite

GTG-15001 : réseau de 20+ applications de rencontres frauduleuses chinoises avec 4700 personas IA et 25 000 victimes.

Distillation illicite attribuée à Alibaba (Qwen) (151M échanges), Moonshot/Kimi (23M), DeepSeek (12,1M), Zhipu/Z.ai (3,4M), Xiaomi (400K), SenseTime et MiniMax. Ces labs ont redirigé silencieusement les requêtes de leurs utilisateurs vers Claude pour extraire ses capacités de raisonnement.

📋 Nature du document

Rapport de threat intelligence publié par Anthropic, visant à informer l’industrie, les gouvernements et la société civile sur les abus détectés de ses modèles IA, avec indicateurs de compromission et analyses tactiques détaillées.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Midnight Blizzard (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
  • ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
  • GTG-10007 (state-sponsored) —
  • GTG-50020 (cybercriminal) —
  • GTG-50029 (hacktivist) —
  • GTG-50021 (cybercriminal) —
  • GTG-04001 (state-sponsored) —
  • GTG-54002 (cybercriminal) —
  • GTG-84005 (cybercriminal) —
  • GTG-24015 (state-sponsored) —
  • GTG-34001 (state-sponsored) —
  • GTG-54006 (cybercriminal) —
  • GTG-84006 (hacktivist) —
  • GTG-54004 (cybercriminal) —
  • GTG-84002 (state-sponsored) —
  • GTG-54009 (cybercriminal) —
  • GTG-14010 (state-sponsored) —
  • GTG-14020 (state-sponsored) —
  • GTG-14021 (state-sponsored) —
  • GTG-14022 (state-sponsored) —
  • GTG-34007 (state-sponsored) —
  • GTG-50027 (state-sponsored) —
  • GTG-30004 (state-sponsored) —
  • GTG-30005 (state-sponsored) —
  • GTG-30006 (state-sponsored) —
  • GTG-87001 (state-sponsored) —
  • GTG-17001 (state-sponsored) —
  • GTG-27005 (cybercriminal) —
  • GTG-17002 (state-sponsored) —
  • GTG-27006 (cybercriminal) —
  • GTG-17003 (state-sponsored) —
  • GTG-15001 (cybercriminal) —
  • Alibaba (Qwen) (cybercriminal) —
  • Moonshot AI (Kimi) (cybercriminal) —
  • DeepSeek (cybercriminal) —
  • Zhipu (Z.ai) (cybercriminal) —
  • Xiaomi (MiMo) (cybercriminal) —
  • SenseTime (cybercriminal) —
  • MiniMax (cybercriminal) —

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
  • T1053 — Scheduled Task/Job (Persistence)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1555.003 — Credentials from Web Browsers (Credential Access)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1113 — Screen Capture (Collection)
  • T1114 — Email Collection (Collection)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1584 — Compromise Infrastructure (Resource Development)
  • T1583 — Acquire Infrastructure (Resource Development)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Lateral Movement)
  • T1560 — Archive Collected Data (Collection)
  • T1119 — Automated Collection (Collection)
  • T1020 — Automated Exfiltration (Exfiltration)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1102 — Web Service (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1046 — Network Service Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1589 — Gather Victim Identity Information (Reconnaissance)
  • T1592 — Gather Victim Host Information (Reconnaissance)
  • T1593 — Search Open Websites/Domains (Reconnaissance)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1176 — Browser Extensions (Persistence)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1491 — Defacement (Impact)
  • T1565 — Data Manipulation (Impact)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1040 — Network Sniffing (Credential Access)
  • T1557.002 — Adversary-in-the-Middle: ARP Cache Poisoning (Credential Access)
  • T1185 — Browser Session Hijacking (Collection)
  • T1600 — Weaken Encryption (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • PowerChrome (backdoor)
  • WUEngine (backdoor)
  • Shadow C2 (framework)
  • MiniPlasma (backdoor)
  • CloudSyncSvc (backdoor)
  • GiftDrop (rat)
  • DarkSword (other)
  • SECOMS64 (rat)
  • NanoDump (tool)
  • al-Najm al-thāqib (other)
  • PentAGI (framework)
  • WPPConnect (tool)
  • BeEF (framework)
  • Embassy Kit (tool)
  • fafsearch (tool)
  • Lakana 360 (other)
  • Arman (other)

🟢 Indice de vérification factuelle : 80/100 (haute)

  • ⬜ anthropic.com — source non référencée (0pts)
  • ✅ 262618 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 148 IOCs dont des hashes (15pts)
  • ✅ 6/8 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 51 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Midnight Blizzard, ShinyHunters, GTG-10007 (5pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 31.57.243.154 (ip) → VT (12/91 détections)
  • be99857449d2856d… (sha256) → VT (37/76 détections)
  • 918fa52ae45ed60b… (sha256) → VT (56/76 détections)
  • ms365-live.com (domain) → VT (21/89 détections)
  • teams.ms365-live.com (domain) → VT (10/89 détections)

🔗 Source originale : https://www.anthropic.com/threat-intelligence-report-september-2026