نشرت Anthropic تقريرًا حول كيفية محاولة استخدام نماذجها في عمليات الاختراق والمراقبة والدعاية: تسعة أشهر من المراقبة من ديسمبر 2025 إلى أغسطس 2026، سبع وثلاثون عملية موصوفة. خلف عناوين قراصنة الذكاء الاصطناعي، تضيع تفصيلة مهمة بشكل خاص لجمهور Telegram: كلمة Telegram تظهر في التقرير ثلاثًا وخمسين مرة، بينما كلمة «cryptocurrency» — ولا مرة.

لا «bitcoin»، ولا «محفظة»، ولا «blockchain». الكلمة الوحيدة «crypto» في مائتين وستين ألف حرف هي cryptographic software في جدول المشتريات الدفاعية الروسية، أي التشفير، وليس العملات. في الوقت نفسه، ذُكر Telegram أكثر من WhatsApp و X/Twitter و Instagram مجتمعة.

ما هو دور Telegram في هذه العمليات

ليس كتطبيق مراسلة يتواصل فيه المهاجمون. إنه يؤدي ست وظائف مختلفة في التقرير، وكلها تقريبًا ليست تلك التي يوصف بها عادةً.

الوظيفةما هي بالتحديد
خط التجميعمفاتيح مسروقة ومُتحقق منها تسقط في مجموعة منظمة حسب المواضيع
قناة الإخراج«Telegram bot streams» — أحد المسارات الستة التي تغادر بها البيانات الضحية
المستودعمحادثة جماعية تحتوي على المسروقات ويتم تداولها منها
واجهة العرضمتجر بطاقات مسروقة، مُنشأ كـ Mini App
التحكمقناة C2 للبرمجيات الخبيثة، معرف الدردشة الخاص بها مُدرج في المؤشرات
التمويهملف تنفيذي باسم Telegram وأيقونته

والوظيفة السابعة هي الهدف: تفريغات المجموعات المغلقة، كشف هوية المشاركين، وروبوت الشكاوى الجماعية، كلها موصوفة في قسم المراقبة.

خط التجميع، منظم حسب مواضيع الدردشة

قام المشغل الذي يستخدم أسماء MeowSHA و frkoo و blazespider — وهو أحد الشركات التابعة لمجموعة ShinyHunters — بتشغيل عشر آلات عمل في AWS EC2. قاموا بتنزيل 1.8 مليون ملف Android-APK مختلف من عدة متاجر تطبيقات، وقاموا بفك تجميعها والبحث عن الأسرار المضمنة بداخلها باستخدام ماسح TruffleHog. تم التحقق من صلاحية ما تم العثور عليه، وفي الوقت الفعلي، تم إرساله إلى مجموعة Telegram، منظمة حسب أكثر من مائة نوع من المصادر.

ثم تبدأ الآلية التي تستحق قراءة جداول المؤشرات. هناك مجموعتان. الموجة الأولى من المفاتيح المتحقق منها ذهبت إلى "ClintonHog". وفي المجموعة الثانية، "ChatMignon"، توجد 471 موضوعًا من forum topics، واحد لكل نوع من كاشفات الأسرار. تم تصميم forum topics في الـ supergroup كفئات للمحادثة؛ هنا أصبحت جدول توجيه: مفتاح AWS يسقط في فرعه الخاص، رمز GitHub في فرعه الخاص، مفتاح بوابة الدفع في فرعه الخاص. لدى TruffleHog أكثر من ثمانمائة كاشف، لذا فإن حوالي نصف الكتالوج قد أعطى إصابة مؤكدة مرة واحدة على الأقل واستحق موضوعًا منفصلاً.

فرز المسروقات هو الجزء الأكثر مللاً والأكثر استهلاكًا للوقت في عمل المشتري. لم يتم كتابته هنا: بل تم أخذه جاهزًا من تطبيق المراسلة.

متجر بطاقات مسروقة كـ Mini App

كانت واجهة عرض المشغل موجودة على نطاق يحاكي الشرطة الوطنية الفرنسية — policenationale[.]cc؛ تشير Anthropic بشكل منفصل إلى أن هذا ليس طعمًا تصيديًا، بل هو علامة تجارية لمتجر إجرامي. البضاعة — "fiches"، سجلات بطاقات الدفع، مُثرية بالتحقق عبر BIN، وبيانات حامل البطاقة الكاملة، وخريطة تفاعلية لعناوين الضحايا.

تم تسليم كل هذا للمشتري عبر Telegram Mini App، والذي كان مدعومًا بمنصة Soraki على PostgreSQL و GraphQL. نفس المنصة احتفظت بالتسريبات الفرنسية المجمعة، بما في ذلك مجموعة بيانات تضم أربعمائة ألف سجل لمشغل اتصالات مع IBAN و BIC، وقدمتها عبر البحث.

تم وصف الحزمة التقنية بنفس الكلمات التي تصف بها استوديوهات Mini App العادية نفسها: bot، Mini App، GraphQL، Postgres. يختلف المنتج فقط.

أين الـ crypto في التقرير

إنها ليست موضوعًا — ولكنها هدف، وهذه ثلاث قصص مختلفة.

نطاقات مزيفة. في مؤشرات الاختراق، بجانب طعوم البريد الإلكتروني، توجد ari-chain[.]com و arichain[.]network و bitmart-mystery[.]com و defi-claim[.]xyz. الأولان يحاكيان Arichain — وهو L1 حقيقي مع جمهور ينتظر airdrop. الثالث يحاكي آلية تنفذها بورصة BitMart بالفعل: «صندوق الغموض» مع مكافأة. الرابع لا يتظاهر بأي شيء محدد: صفحة المطالبة كنوع.

مصنع الحسابات. قام فاعل آخر، يُشار إليه في التقرير باسم GTG-50020، بإنشاء عملية تسجيل متسلسلة: وكلاء مقيمون، متصفحات مضادة للكشف، روبوتات تجتاز نماذج التسجيل في البورصات والأسواق، حلول CAPTCHA تجارية، استطلاع تلقائي لعلب البريد، واجتياز تلقائي لخطوات التحقق من الهوية. تم تخزين الحسابات الموثقة الجاهزة كاحتياطي.

اعتراض التحقق. في نفس الفاعل، تم توجيه الضحية إلى نطاق مزدوج لصفحة التحقق، حيث قام وكيلها العكسي بنقل تدفق KYC الحقيقي. كان الشخص يجتاز عملية تحقق حقيقية — بوثائق حقيقية — بينما كان المشغل يلتقط الجلسة الجاهزة والوثائق من المنتصف ويسجل الدخول بها من جهازه الخاص.

المال وفير في التقرير، لكنه ليس في العملات: بطاقات، ابتزاز يتراوح بين مليون ونصف ومليونين ونصف دولار مقابل 26 جيجابايت من البيانات المسربة، إعادة بيع الوصول والمفاتيح المسروقة من مزودي الذكاء الاصطناعي. أحد المشغلين، وفقًا لادعائه الخاص، تلقى بالإضافة إلى ذلك مدفوعات قانونية لمكافآت الأخطاء، ألفين وخمسة آلاف دولار، من الشركات التي اخترقها وابتزها بنفسه.

تظهر كلمة laundering في التقرير خمس عشرة مرة، ولا مرة تتعلق بالمال: يتم غسل المصدر، والإسناد، والثقة — لجعل السرد الحكومي يبدو صوتًا مستقلاً. لم يُذكر TON على الإطلاق.

ما الذي يعنيه هذا بالنسبة لك

اعتراض التحقق يكسر الفحص المعتاد "هل هذا الموقع حقيقي". الصفحة حقيقية، التدفق حقيقي، الوثائق تذهب إلى خدمة حقيقية — فقط المسار الذي وصلت به إلى هناك مزيف. ما ينجح هنا هو شيء واحد: لا تبدأ التحقق من رابط في رسالة بريد إلكتروني أو دردشة أو بحث، بل فقط من خلال تسجيل الدخول الخاص بك إلى الخدمة.

الـ Mini App داخل Telegram هو صفحة ويب في غلاف، وليس تطبيقًا مُتحققًا منه. تم تسليم متجر البطاقات المسروقة بهذه الطريقة بالضبط: المنصة لا تميز بين واجهة عرض المشتري واللعبة.

إذا كنت تنشر تطبيقًا للهاتف المحمول، فافترض أن ملف APK الخاص به قد تم تنزيله وفك تجميعه بالفعل. يتم تحليل مليون وثمانمائة ألف ملف على عشرة أجهزة في غضون أسابيع، ويتم العثور على رمز bot المضمن أو مفتاح بوابة الدفع بواسطة الماسح الضوئي في ثوانٍ.

لم يعد الحساب الموثق في البورصة دليلاً على وجود شخص خلفه: المصنع يصنع مثل هذه الحسابات على خط التجميع، جنبًا إلى جنب مع اجتياز KYC.

ما يظهر من أرقام الحسابات

في نهاية الفصل الخاص بالمشغل، يوجد جدول يحتوي على عناوين Telegram لبنيته التحتية: الشخص نفسه، أربعة من روبوتاته، ومجموعتان. العنوان هنا ليس اسمًا مثل @durov، بل هو رقم داخلي يمنحه Telegram عند التسجيل.

تتزايد الأرقام، لذا فإن الجدول يؤرخ نفسه، دون أي طلب واحد إلى Telegram. الحساب الشخصي للمشغل أقدم بكثير من روبوتاته: لقد استخدم تطبيق المراسلة قبل وقت طويل من قيامه بتجميع خط التجميع له. الروبوتات، على العكس من ذلك، قريبة جدًا من بعضها البعض — تم إنشاؤها في جلسة إعداد واحدة، لمهمة محددة. وقعت كلتا المجموعتين في النطاق الذي يضع فيه Telegram الغرف التي تم إنشاؤها حديثًا.

وهذا يعني أن الإنتاج، الذي يبدو في التقرير منظمًا، تم تجميعه قبل وقت قصير من إيقاف تشغيله.

ما هو دور Telegram في الفصول الأخرى

في قسم المراقبة، قام النموذج بتحويل الثرثرة التي تم استخراجها بالجملة من أكثر من مائة مجموعة WhatsApp وعشرات قنوات Telegram إلى بيانات صينية منظمة. هناك أيضًا — أداة كشف هوية مخصصة لتطبيق المراسلة، ومحلل "رقم الهاتف ← الهوية"، وروبوت شكاوى جماعية. تم ذكر تحليل منفصل لتفريغ حديث لمجموعة مغلقة تضم 244 مشاركًا، مع تحليل العلاقات داخلها.

في البرمجيات الخبيثة، يعمل Telegram كغطاء وكمسار: سجل الكي لوغر ضغطات المفاتيح بينما كان Telegram Desktop في التركيز؛ مكون لقطات الشاشة كان ملفًا تنفيذيًا يحمل اسم Telegram وأيقونته، ونقل اللقطات عبر روبوت؛ صفحة تسجيل دخول مزيفة لبرنامج ESET NOD32 المضاد للفيروسات أرسلت كلمات المرور الملتقطة إلى نفس المكان.

في عمليات الدعاية، أصبحت القنوات مصدرًا ومنبرًا: تم أخذ المصادر لمقالات Sputnik من قنوات Telegram، وتم نشر النتائج هناك. الحلقة الأكثر إزعاجًا في هذا الجزء هي العملية التي كُلف فيها عميل باستنساخ حساب شخصي لناشط حقيقي: قرأ النموذج حوالي 8400 منشورًا له، ونسخ أسلوبه، وأجرى محادثات سياسية حية مع جهات اتصاله.