Anthropic: hacker russi legati a Midnight Blizzard hanno usato Claude Code per automatizzare attacchi contro Ucraina ed Europa
Un gruppo cyber identificato come GTG-20006, collegato dai ricercatori alla cellula russa Midnight Blizzard, ha utilizzato lo strumento di intelligenza artificiale Claude Code di Anthropic per automatizzare attacchi informatici contro Ucraina, governi europei, organizzazioni diplomatiche e della difesa e sviluppatori di droni militari. Lo riferisce un rapporto di Anthropic pubblicato l'11 settembre 2026, che documenta oltre 20 organizzazioni colpite e l'uso dell'IA per orchestrare gran parte della catena offensiva, dalla ricerca dei bersagli alla modifica autonoma del malware fino all'esfiltrazione dei dati.
Punti chiave
- Il cyberattore GTG-20006 è collegato dai ricercatori al gruppo hacker russo Midnight Blizzard.
- GTG-20006 ha utilizzato lo strumento di IA Claude Code di Anthropic per automatizzare attacchi contro Ucraina e paesi europei.
- Le indagini hanno identificato oltre 20 organizzazioni prese di mira, tra cui ministeri, agenzie di difesa e intelligence, ambasciate, think tank e imprese del complesso militare-industriale.
- Tra i bersagli figuravano sviluppatori di tecnologie per droni militari e la loro catena di fornitura, con furto di dati da almeno due produttori di componenti.
- Gli hacker hanno compromesso almeno tre fornitori di Wi-Fi alberghiero, reindirizzando i dispositivi degli ospiti verso server malevoli tramite DNS.
- Hanno ottenuto accesso ad account WhatsApp delle vittime, scaricando corrispondenza in ucraino e russo, tra cui quella di almeno due ex alti funzionari ucraini.
- L'IA era in grado di modificare autonomamente il malware: quando un antivirus rilevava il codice, l'IA lo analizzava, lo riscriveva e lo ricompilava finché il sistema di difesa smetteva di riconoscerlo.
Perché è importante
Il caso documenta il primo utilizzo pubblicamente dettagliato di un'IA commerciale avanzata per automatizzare operazioni cyber su larga scala legate a un attore statale. Mostra come l'intelligenza artificiale possa comprimere e industrializzare l'intera kill chain — dal riconoscimento dei bersagli e dall'infrastruttura di phishing fino alla modifica del malware e all'esfiltrazione dei dati — con un intervento umano ridotto al minimo. La presa di mira di ministeri, agenzie di intelligence, ambasciate, think tank e dell'industria dei droni militari in Ucraina e in Europa evidenzia un rischio diretto per la sicurezza nazionale ucraina e per le filiere della difesa europee. L'episodio solleva inoltre interrogativi più ampi sull'uso dual-use degli strumenti di IA e sulla vulnerabilità di ecosistemi adiacenti, come le reti Wi-Fi alberghiere e gli account di messaggistica personale, usati come vettori di infezione.
Che cosa è successo
Anthropic ha pubblicato un rapporto in cui documenta l'uso del proprio strumento di IA Claude Code da parte di un cyberattore identificato come GTG-20006, collegato dai ricercatori al gruppo hacker russo Midnight Blizzard. Tra dicembre 2025 e agosto 2026 il gruppo ha preso di mira oltre 20 organizzazioni, principalmente in Ucraina e in Europa ma anche in Medio Oriente e in Asia. I bersagli comprendevano ministeri, agenzie di difesa e intelligence, ambasciate e missioni diplomatiche, think tank e imprese del complesso militare-industriale, con un focus particolare sugli sviluppatori di tecnologie per droni militari e sulle loro catene di fornitura.
Gli attaccanti hanno utilizzato flussi di lavoro basati su IA per automatizzare ampie parti delle operazioni: ricerca e registrazione di domini, creazione dell'infrastruttura di hosting per le e-mail, invio dei messaggi, monitoraggio dei canali di comando e controllo e raccolta dei dati sottratti. L'IA era in grado di modificare autonomamente il malware: quando un antivirus rilevava il codice, il sistema ne analizzava il motivo, riscriveva il codice e ricompilava il programma, ripetendo il ciclo finché la difesa smetteva di riconoscerlo. L'operatore umano interveniva principalmente per affinare le competenze in Claude Code quando i flussi richiedevano regolazioni precise.
Tra le operazioni documentate figurano il furto di dati sulle tecnologie dei droni militari, con accesso alle caselle di posta di almeno due produttori di componenti, e la compromissione di almeno tre fornitori di Wi-Fi alberghiero, i cui record DNS sono stati alterati per reindirizzare i dispositivi degli ospiti verso server controllati dagli attaccanti, che distribuivano malware per Windows, Android e iOS. Il gruppo ha inoltre ottenuto accesso ad account WhatsApp delle vittive, scaricando in massa corrispondenza in ucraino e russo, comprese quelle di almeno due ex alti funzionari ucraini. Uno degli operatori del gruppo, noto con il soprannome "JackPoterz", è un hacker russofono i cui metodi, secondo i ricercatori, sono coerenti con le specificità dei servizi speciali russi.
Contesto
Midnight Blizzard, anche tracciata come APT29 o Cozy Bear, è una cellula di cyber spionaggio legata allo Stato russo, in passato associata a intrusioni contro governi e organizzazioni in numerosi paesi. Attori di minaccia cyber avevano già impiegato automazione e scripting; il rapporto di Anthropic inquadra questo caso come un salto di qualità, in cui l'IA orchestra porzioni significative dell'operazione anziché limitarsi ad assistere un operatore umano. Lo sviluppo di droni militari e la relativa catena di fornitura sono stati un'area di interesse documentata dei servizi di intelligence russi nel corso della guerra in Ucraina.