Anthropic گزارشی منتشر کرده است درباره اینکه چگونه مدلهای آن برای هک، نظارت و پروپاگاندا مورد سوءاستفاده قرار گرفتهاند: نه ماه رصد از دسامبر ۲۰۲۵ تا اوت ۲۰۲۶، سی و هفت عملیات شناسایی شده. در پس تیترهای مربوط به هکرهای هوش مصنوعی، جزئیاتی پنهان مانده که به ویژه برای مخاطبان Telegram اهمیت دارد: کلمه Telegram پنجاه و سه بار در گزارش ذکر شده است، در حالی که کلمه «cryptocurrency» حتی یک بار هم نیامده است.
نه «بیتکوین»، نه «کیف پول»، و نه «بلاکچین». تنها «crypto» در دویست و شصت هزار کاراکتر، cryptographic software در جدول خریدهای دفاعی روسیه است، یعنی رمزنگاری، نه سکه. با این حال، Telegram بیشتر از WhatsApp، X/Twitter و Instagram روی هم رفته ذکر شده است.
Telegram در این عملیاتها چه نقشی داشته است
نه به عنوان یک پیامرسان که مهاجمان در آن با هم چت میکنند. Telegram در این گزارش شش نقش مختلف را ایفا میکند، و تقریباً همه آنها با آنچه معمولاً از آن توصیف میشود، متفاوت است.
| نقش | توضیحات |
|---|---|
| خط تولید | کلیدهای دزدیده شده و تأیید شده به گروهی که بر اساس forum topics دستهبندی شده است، سرازیر میشوند |
| کانال خروجی | «Telegram bot streams» — یکی از شش مسیری است که دادهها از قربانی خارج میشوند |
| انبار | چت گروهی که در آن غنایم نگهداری و معامله میشوند |
| ویترین | فروشگاه کارتهای دزدیده شده، که به صورت یک Mini App ساخته شده است |
| کنترل | کانال C2 بدافزار، که شناسههای چت آن در شاخصها ذکر شده است |
| پوشش | فایل اجرایی با نام Telegram و آیکون آن |
و نقش هفتم — هدف: تخلیه گروههای بسته، شناسایی هویت اعضا و ربات شکایتهای انبوه در بخش مربوط به نظارت توضیح داده شدهاند.
خط تولید، دستهبندی شده بر اساس forum topics چت
اپراتوری با نامهای مستعار MeowSHA، frkoo و blazespider — یکی از وابستگان گروه ShinyHunters — ده ماشین کاری را در AWS EC2 نگهداری میکرد. آنها ۱.۸ میلیون APK مختلف اندروید را از چندین فروشگاه برنامه دانلود کرده، آنها را دیکامپایل کرده و با اسکنر TruffleHog به دنبال اسرار جاسازی شده در آنها گشتند. یافتهها از نظر اعتبار بررسی شده و در زمان واقعی به یک گروه Telegram ارسال میشد که بر اساس بیش از صد نوع منبع دستهبندی شده بود.
در ادامه مکانیسمی آغاز میشود که به خاطر آن ارزش دارد جداول شاخصها را مطالعه کنید. دو گروه وجود دارد. موج اول کلیدهای تأیید شده به «ClintonHog» رفت. در گروه دوم، «ChatMignon»، — ۴۷۱ forum topic، یکی برای هر نوع آشکارساز اسرار. forum topics در یک سوپرگروه به عنوان دستهبندیهایی برای گفتگو طراحی شدهاند؛ در اینجا آنها به یک جدول مسیریابی تبدیل شدند: کلید AWS به شاخه خود، توکن GitHub به شاخه خود، کلید درگاه پرداخت به شاخه خود میرود. TruffleHog بیش از هشتصد آشکارساز دارد، بنابراین تقریباً نیمی از کاتالوگ حداقل یک بار یک مورد تأیید شده را نشان داده و شایسته یک forum topic جداگانه شده است.
مرتبسازی اقلام دزدیده شده — خستهکنندهترین و پرزحمتترین بخش کار یک خریدار است. در اینجا آن را ننوشتند: آن را آماده از پیامرسان گرفتند.
فروشگاه کارتهای دزدیده شده به عنوان Mini App
ویترین اپراتور بر روی دامنهای قرار داشت که پلیس ملی فرانسه را تقلید میکرد — policenationale[.]cc؛ Anthropic به طور جداگانه اشاره میکند که این یک طعمه فیشینگ نیست، بلکه برندسازی یک فروشگاه مجرمانه است. کالا — «fiches»، سوابق کارتهای پرداخت، غنی شده با اطلاعات BIN، دادههای کامل دارنده و یک نقشه تعاملی از آدرسهای قربانیان.
همه اینها از طریق یک Mini App تلگرامی به خریدار تحویل داده میشد که پلتفرم Soraki بر روی PostgreSQL و GraphQL پشت آن قرار داشت. همین پلتفرم، نشتهای فرانسوی جمعآوری شده را، از جمله آرایهای شامل چهارصد هزار رکورد از یک اپراتور مخابراتی با IBAN و BIC، نگهداری میکرد و آنها را از طریق جستجو ارائه میداد.
پشته دقیقاً با همان کلماتی توصیف شده است که استودیوهای Mini App عادی خود را توصیف میکنند: ربات، Mini App، GraphQL، Postgres. تنها تفاوت در کالا است.
cryptocurrency در گزارش کجاست
به عنوان یک موضوع وجود ندارد — اما به عنوان یک هدف وجود دارد، و این سه داستان متفاوت است.
دامنههای جعلی. در شاخصهای سازش، در کنار طعمههای ایمیل، ari-chain[.]com، arichain[.]network، bitmart-mystery[.]com و defi-claim[.]xyz قرار دارند. دو مورد اول از Arichain — یک L1 واقعی با مخاطبانی که منتظر ایردراپ هستند — تقلید میکنند. سومی — از مکانیسمی که صرافی BitMart واقعاً انجام میدهد: «جعبه اسرار» با پاداش. چهارمی وانمود به چیز خاصی نمیکند: صفحه claim به عنوان یک ژانر.
کارخانه حساب. یک عامل دیگر، که در گزارش با عنوان GTG-50020 پیگیری میشود، ثبتنام را به صورت انبوه انجام داده است: پراکسیهای مقیم، مرورگرهای ضد شناسایی، رباتهایی که فرم ثبتنام در صرافیها و بازارها را پر میکنند، حلکنندههای تجاری کپچا، نظرسنجی خودکار صندوقهای پستی و گذراندن خودکار مراحل تأیید هویت. حسابهای تأیید شده آماده به عنوان ذخیره نگهداری میشدند.
رهگیری تأیید هویت. در مورد همان عامل، قربانی به یک دامنه کپی از صفحه تأیید هویت هدایت میشد، که پراکسی معکوس آن جریان KYC واقعی را منتقل میکرد. شخص تأیید هویت واقعی را — با اسناد واقعی — انجام میداد، و اپراتور جلسه و اسناد آماده را از وسط برمیداشت و با آنها از ماشین خود وارد میشد.
پول در گزارش به اندازه کافی وجود دارد، فقط به صورت سکه نیست: کارتها، باجگیری به مبلغ یک و نیم تا دو و نیم میلیون دلار برای ۲۶ گیگابایت داده تخلیه شده، فروش مجدد دسترسیها و کلیدهای دزدیده شده از ارائهدهندگان هوش مصنوعی. یکی از اپراتورها، به گفته خودش، علاوه بر این، پرداختهای قانونی bug bounty، دو هزار و پنج هزار دلار، از شرکتهایی که خودش هک و باجگیری کرده بود، دریافت کرده است.
کلمه laundering پانزده بار در گزارش ذکر شده است و هیچگاه به پول اشاره ندارد: منبع، انتساب و اطمینان را laundering میکنند — تا روایت دولتی به عنوان یک صدای مستقل به نظر برسد. TON اصلاً ذکر نشده است.
چه چیزی از این برای شما نتیجه میشود
رهگیری تأیید هویت، بررسی معمول «آیا این سایت واقعی است» را مختل میکند. صفحه واقعی است، جریان واقعی است، اسناد به سرویس واقعی ارسال میشوند — فقط مسیری که شما از آنجا آمدهاید، جعلی است. در اینجا یک چیز کار میکند: تأیید هویت را از طریق لینک ایمیل، چت یا جستجو شروع نکنید، بلکه فقط از طریق ورود خود به سرویس.
Mini App در داخل Telegram — یک صفحه وب در یک پوسته است، نه یک برنامه تأیید شده. فروشگاه کارتهای دزدیده شده دقیقاً به همین روش تحویل داده میشد: پلتفرم ویترین یک خریدار را از یک بازی تشخیص نمیدهد.
اگر یک برنامه موبایل منتشر میکنید، فرض کنید APK آن قبلاً دانلود و دیکامپایل شده است. یک میلیون و هشتصد هزار فایل بر روی ده ماشین در عرض چند هفته تجزیه میشوند، و توکن ربات یا کلید درگاه پرداخت جاسازی شده توسط اسکنر در چند ثانیه پیدا میشود.
یک حساب تأیید شده در صرافی دیگر اثباتی نیست که پشت آن یک انسان قرار دارد: کارخانه چنین حسابهایی را به صورت خط تولید، همراه با گذراندن KYC، میسازد.
چه چیزی از شماره حسابها مشخص است
در پایان فصل مربوط به اپراتور، جدولی با آدرسهای تلگرامی زیرساخت او وجود دارد: خود شخص، چهار ربات او و دو گروه. آدرس در اینجا نامی مانند @durov نیست، بلکه یک شماره داخلی است که Telegram هنگام ثبتنام میدهد.
شمارهها به ترتیب صعودی هستند، بنابراین جدول خود به خود تاریخگذاری میشود، بدون هیچ درخواستی به Telegram. حساب شخصی اپراتور به طور قابل توجهی قدیمیتر از رباتهای او است: او مدتها قبل از اینکه خط تولید را برای آن جمعآوری کند، از پیامرسان استفاده میکرد. رباتها، برعکس، تقریباً نزدیک به هم قرار دارند — آنها در یک جلسه تنظیمات، برای یک کار خاص ایجاد شدهاند. هر دو گروه در محدوده ای قرار گرفتند که Telegram اتاقهای تازه ایجاد شده را در آن قرار میدهد.
یعنی تولیدی که در گزارش به نظر میرسد به خوبی تنظیم شده است، کمی قبل از اینکه غیرفعال شود، مونتاژ شده بود.
Telegram در سایر فصول چه نقشی داشته است
در بخش مربوط به نظارت، مدل، چتهای استخراج شده به صورت انبوه از بیش از صد گروه WhatsApp و دهها کانال تلگرام را به دادههای ساختاریافته چینی ترجمه میکرد. در همان بخش — یک ابزار شناسایی هویت سفارشی برای پیامرسان، یک حلکننده «شماره تلفن → هویت» و یک ربات شکایتهای انبوه. به طور جداگانه، تحلیل بر روی یک تخلیه تازه از یک گروه بسته با ۲۴۴ عضو، با تجزیه و تحلیل ارتباطات داخلی آن، ذکر شده است.
در بدافزار، Telegram هم به عنوان پوشش و هم به عنوان کانال عمل میکند: کیلاگر در حالی که Telegram Desktop در کانون توجه بود، ضربات کلید را ضبط میکرد؛ جزء اسکرینشات به عنوان یک فایل اجرایی با نام Telegram و آیکون آن عمل میکرد، و تصاویر را از طریق یک ربات منتقل میکرد؛ صفحه ورود جعلی به آنتیویروس ESET NOD32 رمزهای عبور به دست آمده را به همان جا ارسال میکرد.
در عملیاتهای پروپاگاندا، کانالها هم به عنوان منبع و هم به عنوان تریبون عمل میکردند: منابع برای مقالات Sputnik از کانالهای تلگرام گرفته میشدند، و نتایج نیز در همانجا منتشر میشدند. ناخوشایندترین قسمت این بخش — عملیاتی است که در آن به یک عامل مأموریت داده شد تا حساب شخصی یک فعال واقعی را کلون کند: مدل حدود ۸۴۰۰ پست او را خواند، سبک او را کپی کرد و گفتگوهای سیاسی زنده با مخاطبان او انجام داد.




