Anthropic ने एक रिपोर्ट प्रकाशित की है कि कैसे उसके मॉडलों का उपयोग हैकिंग, निगरानी और प्रचार के लिए करने का प्रयास किया गया: दिसंबर 2025 से अगस्त 2026 तक नौ महीने की निगरानी, सैंतीस चिह्नित ऑपरेशन। AI-हैकर्स के बारे में सुर्खियों के पीछे एक विवरण खो जाता है, जो विशेष रूप से Telegram दर्शकों के लिए महत्वपूर्ण है: रिपोर्ट में Telegram शब्द तिरेपन बार आता है, और "cryptocurrency" शब्द एक बार भी नहीं।
न "बिटकॉइन", न "वॉलेट", न "ब्लॉकचेन"। दो लाख साठ हज़ार वर्णों में एकमात्र "crypto" रूसी रक्षा खरीद की तालिका में cryptographic software है, यानी क्रिप्टोग्राफी, न कि सिक्के। इस बीच, Telegram का उल्लेख WhatsApp, X/Twitter और Instagram के संयुक्त उल्लेख से अधिक बार किया गया है।
इन ऑपरेशनों में Telegram की भूमिका क्या थी
एक मैसेंजर के रूप में नहीं, जिसमें हमलावर आपस में बातचीत करते हैं। यह रिपोर्ट में छह अलग-अलग कार्य करता है, और लगभग सभी वे नहीं हैं जिनसे इसे आमतौर पर वर्णित किया जाता है।
| कार्य | क्या है |
|---|---|
| कन्वेयर | सत्यापित चोरी की गई कुंजियाँ विषयों में विभाजित एक समूह में गिरती हैं |
| निकासी चैनल | "Telegram bot streams" - उन छह तरीकों में से एक है जिनसे डेटा पीड़ित से दूर जाता है |
| गोदाम | एक समूह चैट, जिसमें चोरी का सामान रखा जाता है और जहाँ से उसका व्यापार किया जाता है |
| डिस्प्ले | चोरी किए गए कार्डों का एक स्टोर, जिसे Mini App के रूप में बनाया गया है |
| नियंत्रण | मैलवेयर का C2-चैनल, जिसकी चैट-आईडी संकेतकों में सूचीबद्ध है |
| भेस | Telegram नाम और उसके आइकन वाली एक निष्पादन योग्य फ़ाइल |
और सातवाँ कार्य - लक्ष्य: बंद समूहों के डंप, प्रतिभागियों का डी-एनोनिमाइजेशन और बड़े पैमाने पर शिकायत बॉट को निगरानी अनुभाग में वर्णित किया गया है।
चैट विषयों में विभाजित कन्वेयर
MeowSHA, frkoo और blazespider उपनामों वाला ऑपरेटर - ShinyHunters समूह के सहयोगियों में से एक - AWS EC2 में दस कार्यशील मशीनें रखता था। उन्होंने कई ऐप स्टोर से 1.8 मिलियन विभिन्न Android-APK डाउनलोड किए, उन्हें डीकंपाइल किया और TruffleHog स्कैनर का उपयोग करके उनमें एम्बेडेड रहस्यों की तलाश की। जो कुछ भी मिला, उसकी वैधता की जाँच की गई और वास्तविक समय में एक Telegram समूह में भेज दिया गया, जिसे सौ से अधिक प्रकार के स्रोतों में विभाजित किया गया था।
इसके बाद वह तंत्र आता है जिसके लिए संकेतकों की तालिकाओं को पढ़ना सार्थक है। दो समूह हैं। "ClintonHog" में सत्यापित कुंजियों की पहली लहर गई। दूसरे, "ChatMignon" में, 471 फ़ोरम विषय थे, प्रत्येक रहस्य डिटेक्टर के प्रकार के लिए एक। सुपरग्रुप में फ़ोरम विषयों को बातचीत के लिए श्रेणियों के रूप में डिज़ाइन किया गया है; यहाँ वे एक रूटिंग तालिका बन गए: AWS की कुंजी अपनी शाखा में गिरती है, GitHub टोकन अपनी शाखा में, भुगतान गेटवे की कुंजी अपनी शाखा में। TruffleHog के पास आठ सौ से अधिक डिटेक्टर हैं, इसलिए लगभग आधे कैटलॉग ने कम से कम एक बार एक पुष्ट हिट दिया और एक अलग विषय के हकदार थे।
चोरी के सामान को छाँटना खरीदार के काम का सबसे उबाऊ और सबसे श्रमसाध्य हिस्सा है। इसे यहाँ नहीं लिखा गया था: इसे मैसेंजर से तैयार लिया गया था।
Mini App के रूप में चोरी किए गए कार्डों का स्टोर
ऑपरेटर का डिस्प्ले एक डोमेन पर था, जो फ्रांसीसी राष्ट्रीय पुलिस - policenationale[.]cc - की नकल करता था; Anthropic विशेष रूप से नोट करता है कि यह एक फ़िशिंग चारा नहीं था, बल्कि एक आपराधिक स्टोर की ब्रांडिंग थी। उत्पाद - "fiches", भुगतान कार्ड रिकॉर्ड, BIN द्वारा सत्यापन, धारक के पूर्ण डेटा और पीड़ितों के पतों के एक इंटरैक्टिव मानचित्र से समृद्ध।
यह सब खरीदार को एक Telegram Mini App के माध्यम से वितरित किया गया था, जिसके पीछे PostgreSQL और GraphQL पर Soraki प्लेटफॉर्म था। उसी प्लेटफॉर्म ने फ्रांसीसी लीक को एक साथ रखा, जिसमें IBAN और BIC के साथ एक दूरसंचार ऑपरेटर के चार लाख रिकॉर्ड का एक समूह भी शामिल था, और उन्हें खोज के माध्यम से प्रदान किया।
स्टैक को ठीक उन्हीं शब्दों में वर्णित किया गया है जैसे सामान्य मिनी-ऐप स्टूडियो खुद का वर्णन करते हैं: बॉट, Mini App, GraphQL, Postgres। केवल उत्पाद अलग है।
रिपोर्ट में crypto कहाँ है
यह एक विषय के रूप में मौजूद नहीं है - लेकिन एक लक्ष्य के रूप में मौजूद है, और यह तीन अलग-अलग कहानियाँ हैं।
नकली डोमेन। ईमेल चारे के साथ समझौता संकेतकों में ari-chain[.]com, arichain[.]network, bitmart-mystery[.]com और defi-claim[.]xyz शामिल हैं। पहले दो Arichain - एक वास्तविक L1 जिसकी दर्शक airdrop का इंतजार कर रहे हैं - की नकल करते हैं। तीसरा एक तंत्र की नकल करता है जिसे BitMart एक्सचेंज वास्तव में संचालित करता है: पुरस्कार के साथ एक "मिस्ट्री-बॉक्स"। चौथा किसी विशेष चीज़ का ढोंग नहीं करता है: एक दावा पृष्ठ एक शैली के रूप में।
खाता फ़ैक्टरी। एक अन्य अभिनेता, जिसे रिपोर्ट में GTG-50020 के रूप में ट्रैक किया गया है, ने पंजीकरण को एक स्ट्रीमलाइन प्रक्रिया बना दिया है: रेजिडेंशियल प्रॉक्सी, एंटी-डिटेक्ट ब्राउज़र, बॉट जो एक्सचेंजों और मार्केटप्लेस पर पंजीकरण फॉर्म भरते हैं, वाणिज्यिक कैप्चा सॉल्वर, स्वचालित ईमेल स्कैनिंग और पहचान सत्यापन चरणों का स्वचालित पूरा होना। तैयार सत्यापित खातों को बैकअप के लिए संग्रहीत किया गया था।
सत्यापन अवरोधन। उसी अभिनेता के साथ, पीड़ित को सत्यापन पृष्ठ के एक क्लोन डोमेन पर ले जाया गया, जिसका रिवर्स प्रॉक्सी वास्तविक KYC स्ट्रीम को प्रसारित करता था। व्यक्ति वास्तविक सत्यापन से गुजरता था - वास्तविक दस्तावेजों के साथ - और ऑपरेटर बीच से तैयार सत्र और दस्तावेज लेता था और फिर अपनी मशीन से लॉग इन करता था।
रिपोर्ट में पैसे की कमी नहीं है, बस यह सिक्कों में नहीं है: कार्ड, 26 गीगाबाइट डंप किए गए डेटा के लिए डेढ़ से ढाई मिलियन डॉलर की फिरौती, AI-प्रदाताओं से एक्सेस और चोरी की गई कुंजियों का पुनर्विक्रय। एक ऑपरेटर ने, अपने स्वयं के दावे के अनुसार, उन कंपनियों से बग-बाउंटी के कानूनी भुगतान भी प्राप्त किए, दो हजार और पाँच हजार डॉलर, जिन्हें उसने खुद हैक किया और ब्लैकमेल किया था।
रिपोर्ट में laundering शब्द पंद्रह बार आता है और एक बार भी पैसे के बारे में नहीं: वे स्रोत, विशेषता और निश्चितता को धोते हैं - ताकि सरकारी कथा एक स्वतंत्र आवाज लगे। TON का बिल्कुल भी उल्लेख नहीं किया गया है।
इससे आपके लिए क्या निकलता है
सत्यापन अवरोधन "क्या यह वास्तविक साइट है" की सामान्य जाँच को तोड़ता है। पृष्ठ वास्तविक है, स्ट्रीम वास्तविक है, दस्तावेज़ वास्तविक सेवा पर जाते हैं - केवल वह मार्ग नकली है जिससे आप वहाँ पहुँचे। यहाँ एक ही बात काम करती है: ईमेल, चैट या खोज से लिंक के माध्यम से सत्यापन शुरू न करें, बल्कि केवल सेवा में अपने स्वयं के लॉगिन से।
Telegram के भीतर Mini App एक वेब पेज है जो एक रैपर में है, न कि एक सत्यापित एप्लिकेशन। चोरी किए गए कार्डों का स्टोर ठीक इसी तरह वितरित किया गया था: प्लेटफॉर्म एक खरीदार के डिस्प्ले को एक गेम से अलग नहीं करता है।
यदि आप एक मोबाइल एप्लिकेशन प्रकाशित करते हैं, तो मान लें कि उसका APK पहले ही डाउनलोड और डीकंपाइल हो चुका है। दस मशीनों पर अठारह लाख फाइलें हफ्तों में विश्लेषण की जाती हैं, और एक एम्बेडेड बॉट टोकन या भुगतान गेटवे कुंजी स्कैनर द्वारा सेकंड में मिल जाती है।
एक्सचेंज पर एक सत्यापित खाता अब इस बात का प्रमाण नहीं है कि उसके पीछे एक व्यक्ति है: फ़ैक्टरी KYC पास करने के साथ-साथ ऐसे खातों को कन्वेयर बेल्ट पर बनाती है।
खाता संख्याओं से क्या पता चलता है
ऑपरेटर के अध्याय के अंत में उसके इंफ्रास्ट्रक्चर के Telegram पतों के साथ एक तालिका है: स्वयं व्यक्ति, उसके चार बॉट और दो समूह। यहाँ पता @durov जैसे नाम नहीं है, बल्कि एक आंतरिक संख्या है जो Telegram पंजीकरण पर देता है।
संख्याएँ बढ़ते क्रम में हैं, इसलिए तालिका Telegram से किसी भी अनुरोध के बिना खुद को दिनांकित करती है। ऑपरेटर का व्यक्तिगत खाता उसके बॉट से काफी पुराना है: उसने मैसेंजर का उपयोग बहुत पहले किया था जब उसने इसके लिए कन्वेयर बनाया था। बॉट, इसके विपरीत, लगभग एक साथ खड़े हैं - उन्हें एक विशिष्ट कार्य के लिए एक ही सेटअप सत्र में बनाया गया था। दोनों समूह उस सीमा में आते हैं जहाँ Telegram हाल ही में बनाए गए कमरों को रखता है।
यानी, रिपोर्ट में जो उत्पादन सुव्यवस्थित दिखता है, उसे बंद करने से ठीक पहले इकट्ठा किया गया था।
अन्य अध्यायों में Telegram की भूमिका क्या थी
निगरानी अनुभाग में, मॉडल ने सौ से अधिक WhatsApp समूहों और दर्जनों Telegram चैनलों से थोक में निकाली गई बातचीत को संरचित चीनी डेटा में अनुवादित किया। वहीं - मैसेंजर का एक कस्टम डी-एनोनिमाइज़र, एक "फ़ोन नंबर → पहचान" रिज़ॉल्वर और एक बड़े पैमाने पर शिकायत बॉट भी था। 244 प्रतिभागियों के एक बंद समूह के ताज़ा डंप पर विश्लेषण का विशेष रूप से उल्लेख किया गया था, जिसमें उसके भीतर के संबंधों का विश्लेषण भी शामिल था।
मैलवेयर में, Telegram एक कवर और एक पाइप दोनों के रूप में काम करता है: कीलॉगर ने कीस्ट्रोक्स रिकॉर्ड किए जब Telegram Desktop फोकस में था; स्क्रीनशॉट घटक Telegram नाम और उसके आइकन वाली एक निष्पादन योग्य फ़ाइल के रूप में चला, और बॉट के माध्यम से स्क्रीनशॉट ले गया; एंटीवायरस ESET NOD32 के लिए एक नकली लॉगिन पृष्ठ ने पकड़े गए पासवर्ड को वहीं भेजा।
प्रचार अभियानों में, चैनल कच्चे माल और एक मंच दोनों बन गए: Telegram चैनलों से Sputnik लेखों के लिए स्रोत लिए गए, और परिणाम वहीं प्रकाशित किए गए। इस हिस्से का सबसे अप्रिय प्रकरण वह ऑपरेशन था जहाँ एक एजेंट को एक वास्तविक कार्यकर्ता के व्यक्तिगत खाते का क्लोन बनाने का काम सौंपा गया था: मॉडल ने उसके लगभग 8,400 पोस्ट पढ़े, उसकी शैली की नकल की और उसके संपर्कों के साथ लाइव राजनीतिक बातचीत की।




