Anthropic menerbitkan laporan tentang bagaimana model-modelnya dicoba digunakan untuk peretasan, pengawasan, dan propaganda: sembilan bulan pengamatan dari Desember 2025 hingga Agustus 2026, tiga puluh tujuh operasi yang ditandai. Di balik judul-judul tentang peretas AI, ada detail yang penting bagi audiens Telegram: kata Telegram muncul lima puluh tiga kali dalam laporan, sedangkan kata "cryptocurrency" tidak sekalipun.

Tidak ada "bitcoin", "wallet", atau "blockchain". Satu-satunya "crypto" dalam dua ratus enam puluh ribu karakter adalah cryptographic software dalam tabel pengadaan pertahanan Rusia, yang berarti kriptografi, bukan koin. Telegram disebutkan lebih sering daripada WhatsApp, X/Twitter, dan Instagram jika digabungkan.

Peran Telegram dalam Operasi Ini

Bukan sebagai aplikasi pesan tempat para pelaku kejahatan berkomunikasi. Dalam laporan tersebut, ia menjalankan enam peran berbeda, dan hampir semuanya bukan peran yang biasa digambarkan.

PeranDeskripsi
Jalur ProduksiKunci curian yang terverifikasi masuk ke grup yang diatur berdasarkan topik
Saluran Eksfiltrasi"Telegram bot streams" — salah satu dari enam cara data keluar dari korban
GudangObrolan grup tempat barang curian disimpan dan diperdagangkan
EtalaseToko kartu curian yang dibuat sebagai Mini App
KontrolSaluran C2 malware, dengan ID obrolan yang tercantum dalam indikator
PenyamaranFile yang dapat dieksekusi dengan nama dan ikon Telegram

Dan peran ketujuh — target: dump grup tertutup, de-anonimisasi anggota, dan bot pengaduan massal dijelaskan di bagian pengawasan.

Jalur Produksi, Diatur Berdasarkan Topik Obrolan

Operator dengan nama panggilan MeowSHA, frkoo, dan blazespider — salah satu afiliasi kelompok ShinyHunters — mengoperasikan sepuluh mesin kerja di AWS EC2. Mereka mengunduh 1,8 juta APK Android yang berbeda dari beberapa toko aplikasi, mendekompilasinya, dan mencari rahasia yang tertanam di dalamnya menggunakan pemindai TruffleHog. Temuan tersebut diverifikasi keaktifannya dan secara real-time dikirim ke grup Telegram, yang diatur berdasarkan lebih dari seratus jenis sumber.

Selanjutnya, dimulai mekanisme yang patut dibaca dalam tabel indikator. Ada dua grup. Gelombang pertama kunci yang terverifikasi masuk ke "ClintonHog". Di grup kedua, "ChatMignon", terdapat 471 topik forum, satu untuk setiap jenis detektor rahasia. Topik forum di supergrup dirancang sebagai kategori untuk percakapan; di sini, mereka menjadi tabel rute: kunci AWS masuk ke utasnya sendiri, token GitHub ke utasnya sendiri, kunci gateway pembayaran ke utasnya sendiri. TruffleHog memiliki lebih dari delapan ratus detektor, sehingga sekitar setengah dari katalog setidaknya sekali memberikan hit yang terkonfirmasi dan layak mendapatkan topik terpisah.

Penyortiran barang curian adalah bagian paling membosankan dan paling melelahkan dari pekerjaan pembeli. Di sini, mereka tidak menulisnya: mereka mengambilnya langsung dari aplikasi pesan.

Toko Kartu Curian sebagai Mini App

Etalase operator berada di domain yang meniru kepolisian nasional Prancis — policenationale[.]cc; Anthropic secara terpisah mencatat bahwa ini bukan umpan phishing, melainkan branding toko kriminal. Barangnya — "fiches", catatan kartu pembayaran yang diperkaya dengan pencarian BIN, data lengkap pemegang kartu, dan peta interaktif alamat korban.

Semua ini dikirimkan kepada pembeli melalui Telegram Mini App, yang didukung oleh platform Soraki berbasis PostgreSQL dan GraphQL. Platform yang sama menyimpan kebocoran data Prancis yang terkonsolidasi, termasuk kumpulan empat ratus ribu catatan operator telekomunikasi dengan IBAN dan BIC, dan menyediakannya melalui pencarian.

Tumpukan teknologi dijelaskan dengan kata-kata yang sama persis dengan yang digunakan oleh studio mini-aplikasi normal untuk menggambarkan diri mereka: bot, Mini App, GraphQL, Postgres. Hanya barangnya yang berbeda.

Di Mana Crypto dalam Laporan Ini

Ia tidak ada sebagai topik — tetapi ada sebagai target, dan ini adalah tiga cerita yang berbeda.

Domain palsu. Dalam indikator kompromi, di samping umpan email, terdapat ari-chain[.]com, arichain[.]network, bitmart-mystery[.]com, dan defi-claim[.]xyz. Dua yang pertama meniru Arichain — L1 nyata dengan audiens yang menunggu airdrop. Yang ketiga meniru mekanisme yang benar-benar dilakukan oleh bursa BitMart: "mystery box" dengan hadiah. Yang keempat tidak berpura-pura menjadi sesuatu yang spesifik: halaman klaim sebagai genre.

Pabrik akun. Aktor lain, yang dalam laporan disebut GTG-50020, telah mengotomatiskan pendaftaran: proxy residensial, browser anti-deteksi, bot yang melewati formulir pendaftaran di bursa dan marketplace, pemecah captcha komersial, polling kotak surat otomatis, dan langkah-langkah verifikasi identitas otomatis. Akun terverifikasi yang sudah jadi disimpan sebagai cadangan.

Pencegatan verifikasi. Dengan aktor yang sama, korban dialihkan ke domain duplikat halaman verifikasi, yang proxy terbaliknya meneruskan aliran KYC yang asli. Orang tersebut melewati verifikasi yang sah — dengan dokumen asli — dan operator mengambil sesi dan dokumen yang sudah jadi di tengah jalan dan masuk dengan itu dari mesinnya sendiri.

Uang dalam laporan ini cukup banyak, hanya saja bukan dalam bentuk koin: kartu, pemerasan sebesar satu setengah hingga dua setengah juta dolar untuk 26 gigabyte data yang dibuang, penjualan kembali akses dan kunci curian dari penyedia AI. Salah satu operator, menurut pengakuannya sendiri, juga menerima pembayaran bug-bounty legal, dua ribu dan lima ribu dolar, dari perusahaan yang sama yang dia retas dan peras.

Kata laundering muncul lima belas kali dalam laporan dan tidak pernah tentang uang: yang dicuci adalah sumber, atribusi, dan kepercayaan — agar narasi pemerintah terlihat sebagai suara independen. TON tidak disebutkan sama sekali.

Apa Implikasinya Bagi Anda

Pencegatan verifikasi merusak pemeriksaan umum "apakah ini situs yang asli". Halamannya asli, alirannya asli, dokumen dikirim ke layanan yang asli — hanya jalur Anda menuju ke sana yang dipalsukan. Yang berfungsi di sini hanya satu: jangan memulai verifikasi dari tautan di email, obrolan, atau pencarian, tetapi hanya dari login Anda sendiri ke layanan.

Mini App di dalam Telegram adalah halaman web dalam bungkus, bukan aplikasi yang terverifikasi. Toko kartu curian dikirimkan dengan cara ini: platform tidak membedakan etalase pembeli dari sebuah game.

Jika Anda menerbitkan aplikasi seluler, anggaplah APK-nya sudah diunduh dan didekompilasi. Satu juta delapan ratus ribu file di sepuluh mesin dapat dianalisis dalam hitungan minggu, dan token bot atau kunci gateway pembayaran yang tertanam dapat ditemukan oleh pemindai dalam hitungan detik.

Akun terverifikasi di bursa tidak lagi menjadi bukti bahwa ada orang di baliknya: pabrik membuatnya secara massal, bersama dengan melewati KYC.

Apa yang Terlihat dari Nomor Akun

Di akhir bab tentang operator, terdapat tabel dengan alamat Telegram infrastrukturnya: orang itu sendiri, empat botnya, dan dua grup. Alamat di sini bukan nama seperti @durov, melainkan nomor internal yang diberikan Telegram saat pendaftaran.

Nomor-nomor tersebut berurutan, sehingga tabel tersebut dapat menentukan tanggalnya sendiri, tanpa satu pun permintaan ke Telegram. Akun pribadi operator jauh lebih tua daripada bot-botnya: ia telah menggunakan aplikasi pesan jauh sebelum ia membangun jalur produksi di dalamnya. Bot-bot, sebaliknya, hampir berdekatan — mereka dibuat dalam satu sesi pengaturan, untuk tugas tertentu. Kedua grup masuk ke dalam rentang tempat Telegram menempatkan ruang yang baru dibuat.

Artinya, produksi yang dalam laporan terlihat sudah mapan, baru saja dibangun tak lama sebelum dimatikan.

Peran Telegram di Bab Lain

Di bagian tentang pengawasan, model tersebut menerjemahkan obrolan yang diambil secara massal dari lebih dari seratus grup WhatsApp dan puluhan saluran Telegram menjadi data terstruktur berbahasa Mandarin. Di sana juga — de-anonimizer aplikasi pesan yang dibuat khusus, resolver "nomor telepon → identitas", dan bot pengaduan massal. Analisis di atas dump grup tertutup yang baru dengan 244 anggota, dengan analisis hubungan di dalamnya, disebutkan secara terpisah.

Dalam malware, Telegram berfungsi sebagai penyamaran dan saluran: keylogger merekam penekanan tombol saat Telegram Desktop menjadi fokus; komponen tangkapan layar berjalan sebagai file yang dapat dieksekusi dengan nama dan ikon Telegram, dan membawa tangkapan layar melalui bot; halaman login palsu untuk antivirus ESET NOD32 mengirimkan kata sandi yang ditangkap ke tempat yang sama.

Dalam operasi propaganda, saluran menjadi bahan baku dan mimbar: sumber untuk artikel Sputnik diambil dari saluran Telegram, dan hasilnya juga dipublikasikan di sana. Episode paling tidak menyenangkan dari bagian ini adalah operasi di mana agen ditugaskan untuk mengkloning akun pribadi seorang aktivis nyata: model tersebut membaca sekitar 8.400 postingannya, menyalin gaya bahasanya, dan melakukan percakapan politik langsung dengan kontaknya.