Anthropic, modellerinin hack'ler, gözetim ve propaganda için nasıl kullanılmaya çalışıldığına dair bir rapor yayınladı: Aralık 2025'ten Ağustos 2026'ya kadar dokuz aylık gözlem, otuz yedi işaretlenmiş operasyon. Yapay zeka hacker'ları hakkındaki başlıkların ardında, özellikle Telegram kitlesi için önemli bir ayrıntı kayboluyor: Raporda Telegram kelimesi elli üç kez geçerken, "cryptocurrency" kelimesi hiç geçmiyor.

Ne "bitcoin", ne "cüzdan", ne de "blockchain" kelimeleri var. İki yüz altmış bin karakterdeki tek "crypto" kelimesi, Rus savunma alımları tablosunda geçen "cryptographic software" ifadesidir; yani kriptografi, paralar değil. Buna rağmen Telegram, WhatsApp, X/Twitter ve Instagram'ın toplamından daha sık anılıyor.

Telegram Bu Operasyonlarda Ne Olarak Kullanıldı?

Kötü niyetli kişilerin mesajlaştığı bir mesajlaşma uygulaması olarak değil. Raporda altı farklı işlevi yerine getiriyor ve bunların neredeyse tamamı, genellikle tanımlandığı şekillerden farklı.

İşlevTam Olarak Ne
KonveyörDoğrulanmış çalınan anahtarlar, konulara ayrılmış bir gruba düşüyor
Çıkış Kanalı"Telegram bot streams", verilerin kurbandan ayrıldığı altı yoldan biri
DepoÇalınan malların saklandığı ve ticaretinin yapıldığı bir grup sohbeti
VitrinMini App olarak oluşturulmuş çalınan kartlar mağazası
YönetimKötü amaçlı yazılımın C2 kanalı, sohbet kimlikleri göstergelerde listelenmiştir
GizlemeTelegram adını ve simgesini taşıyan yürütülebilir bir dosya

Ve yedinci işlev — hedef: kapalı grupların dökümleri, katılımcıların kimliklerinin açığa çıkarılması ve toplu şikayet botu, gözetim bölümünde açıklanmıştır.

Sohbet Konularına Ayrılmış Konveyör

MeowSHA, frkoo ve blazespider takma adlarını kullanan operatör – ShinyHunters grubunun iştiraklerinden biri – AWS EC2'de on iş makinesi bulunduruyordu. Birkaç uygulama mağazasından 1,8 milyon farklı Android-APK indirdiler, bunları dekompile ettiler ve TruffleHog tarayıcısıyla içine gömülü sırları aradılar. Bulunanlar canlılık açısından kontrol edildi ve gerçek zamanlı olarak, yüzden fazla kaynak türüne ayrılmış bir Telegram grubuna gönderildi.

Bundan sonra, gösterge tablolarını okumaya değer kılan mekanizma başlıyor. İki grup var. "ClintonHog" grubuna ilk dalga doğrulanmış anahtarlar düştü. İkinci grup olan "ChatMignon"da ise, her sır dedektörü türü için bir tane olmak üzere 471 forum konusu bulunuyordu. Süper gruptaki forum konuları, sohbet için kategoriler olarak tasarlanmıştır; burada ise bir yönlendirme tablosu haline geldiler: AWS anahtarı kendi dalına, GitHub token'ı kendi dalına, ödeme ağ geçidi anahtarı kendi dalına düşüyor. TruffleHog'un sekiz yüzden fazla dedektörü var, bu nedenle kataloğun yaklaşık yarısı en az bir kez doğrulanmış bir isabet verdi ve ayrı bir konuyu hak etti.

Çalınanları sıralamak, alıcının işinin en sıkıcı ve en zahmetli kısmıdır. Burada bunu yazmadılar: mesajlaşma uygulamasından hazır aldılar.

Mini App Olarak Çalınan Kartlar Mağazası

Operatörün vitrini, Fransız ulusal polisini taklit eden bir alan adında bulunuyordu: policenationale[.]cc; Anthropic, bunun bir kimlik avı tuzağı değil, bir suç mağazasının markalaşması olduğunu özellikle belirtiyor. Ürünler – "fiches" – BIN sorgusuyla zenginleştirilmiş ödeme kartı kayıtları, tam kart sahibi bilgileri ve kurbanların adreslerinin interaktif bir haritasıydı.

Tüm bunlar, PostgreSQL ve GraphQL üzerinde çalışan Soraki platformunun desteklediği bir Telegram Mini App aracılığıyla alıcıya ulaştırılıyordu. Aynı platform, IBAN ve BIC içeren bir telekom operatörüne ait dört yüz bin kayıttan oluşan bir veri yığını da dahil olmak üzere bir araya getirilmiş Fransız sızıntılarını barındırıyor ve bunları arama yoluyla sunuyordu.

Teknoloji yığını, normal Mini App stüdyolarının kendilerini tanımladığı kelimelerle tam olarak aynı şekilde açıklanıyor: bot, Mini App, GraphQL, Postgres. Sadece ürün farklı.

Raporda Crypto Nerede?

Bir konu olarak yok – ancak bir hedef olarak var ve bu üç farklı senaryo içeriyor.

Sahte Alan Adları. Güvenlik ihlali göstergelerinde, kimlik avı yemlerinin yanında ari-chain[.]com, arichain[.]network, bitmart-mystery[.]com ve defi-claim[.]xyz yer alıyor. İlk ikisi, airdrop bekleyen bir kitleye sahip gerçek bir L1 olan Arichain'i taklit ediyor. Üçüncüsü, BitMart borsasının gerçekten düzenlediği bir mekaniği taklit ediyor: ödüllü bir "mystery box". Dördüncüsü ise belirli bir şeyi taklit etmiyor: bir talep sayfası türü.

Hesap Fabrikası. Raporda GTG-50020 olarak izlenen başka bir aktör, hesap kaydını seri üretime geçirdi: yerleşik proxy'ler, anti-tespit tarayıcıları, borsalarda ve pazar yerlerinde kayıt formunu geçen botlar, ticari captcha çözücüler, otomatik e-posta kutusu sorgulama ve otomatik kimlik doğrulama adımları. Hazır doğrulanmış hesaplar yedek olarak saklanıyordu.

Doğrulama Ele Geçirme. Aynı aktörde, kurban, ters proxy'si gerçek KYC akışını ileten bir doğrulama sayfasının ikiz alan adına yönlendiriliyordu. Kişi gerçek doğrulama sürecini – gerçek belgelerle – tamamlıyor, operatör ise ortadan hazır oturumu ve belgeleri alıp kendi makinesinden bunlarla giriş yapıyordu.

Raporda para bol, sadece coin şeklinde değil: kartlar, 26 gigabaytlık sızdırılmış veri için bir buçuk ila iki buçuk milyon dolarlık fidye, erişimlerin ve çalınan yapay zeka sağlayıcı anahtarlarının yeniden satışı. Operatörlerden biri, kendi iddiasına göre, kendisinin hacklediği ve şantaj yaptığı şirketlerden iki bin ve beş bin dolarlık yasal bug bounty ödemeleri de aldı.

Laundering kelimesi raporda on beş kez geçiyor ve hiçbir zaman parayla ilgili değil: kaynak, atıf ve güven yıkanıyor – böylece devlet anlatısı bağımsız bir ses gibi görünür. TON ise hiç anılmıyor.

Bundan Sizin İçin Çıkarılacak Sonuçlar

Doğrulama ele geçirme, "bu site gerçek mi" şeklindeki alışılagelmiş kontrolü bozuyor. Sayfa gerçek, akış gerçek, belgeler gerçek bir hizmete gidiyor – sadece oraya ulaşma yolunuz sahte. Burada işe yarayan tek şey: bir e-postadan, sohbetten veya aramadan gelen bir bağlantı aracılığıyla doğrulamaya başlamamak, yalnızca hizmete kendi girişinizden başlamak.

Telegram içindeki Mini App, doğrulanmış bir uygulama değil, bir sarmalayıcı içindeki bir web sayfasıdır. Çalınan kartlar mağazası tam da bu şekilde teslim edildi: platform, bir alıcının vitrinini bir oyundan ayırt etmiyor.

Bir mobil uygulama yayınlıyorsanız, APK'sının zaten indirilmiş ve dekompile edilmiş olduğunu varsayın. On makinedeki bir milyon sekiz yüz bin dosya haftalar içinde ayrıştırılır ve gömülü bir bot token'ı veya ödeme ağ geçidi anahtarı tarayıcı tarafından saniyeler içinde bulunur.

Bir borsadaki doğrulanmış bir hesap, arkasında bir insan olduğunun kanıtı olmaktan çıktı: fabrika, KYC sürecini de dahil ederek bunları seri üretimle yapıyor.

Hesap Numaralarından Görülenler

Operatör hakkındaki bölümün sonunda, altyapısının Telegram adreslerini içeren bir tablo yer alıyor: kişinin kendisi, dört botu ve iki grubu. Buradaki adres, @durov gibi bir isim değil, Telegram'ın kayıt sırasında verdiği dahili bir numaradır.

Numaralar artan sırada ilerlediği için, tablo Telegram'a tek bir sorgu yapmadan kendini tarihlendiriyor. Operatörün kişisel hesabı, botlarından belirgin şekilde daha eski: mesajlaşma uygulamasını, konveyörü kurmadan çok önce kullanıyordu. Botlar ise tam tersine, birbirine çok yakın duruyor – belirli bir görev için tek bir kurulum oturumunda oluşturulmuşlar. Her iki grup da Telegram'ın yeni oluşturulan odaları yerleştirdiği aralığa denk geliyor.

Yani, raporda iyi ayarlanmış görünen üretim, kapatılmadan kısa bir süre önce kurulmuş.

Telegram Diğer Bölümlerde Ne Olarak Kullanıldı?

Gözetim bölümünde, model, yüzden fazla WhatsApp grubundan ve onlarca Telegram kanalından toplu olarak alınan sohbetleri yapılandırılmış Çince verilere dönüştürdü. Aynı bölümde, özel olarak yapılmış bir mesajlaşma uygulaması kimlik açığa çıkarıcı, "telefon numarası → kişi" çözümleyici ve toplu şikayet botu da yer alıyor. 244 katılımcılı kapalı bir grubun yeni dökümü üzerindeki analiz ve içindeki bağlantıların incelenmesi ayrıca belirtilmiştir.

Kötü amaçlı yazılımlarda Telegram hem bir kılıf hem de bir boru görevi görüyor: keylogger, Telegram Desktop odaklıyken tuş vuruşlarını kaydediyordu; ekran görüntüsü bileşeni, Telegram adını ve simgesini taşıyan yürütülebilir bir dosya olarak dolaşıyor ve görüntüleri bir bot aracılığıyla taşıyordu; ESET NOD32 antivirüsünün sahte giriş sayfası, yakalanan şifreleri aynı yere gönderiyordu.

Propaganda operasyonlarında kanallar hem hammadde hem de kürsü oldu: Sputnik makaleleri için kaynaklar Telegram kanallarından alındı ve sonuçlar da oraya yayınlandı. Bu bölümün en rahatsız edici olayı, bir ajana gerçek bir aktivistin kişisel hesabını klonlamasının talimat verildiği operasyondu: model, aktivistin yaklaşık 8.400 gönderisini okudu, tarzını kopyaladı ve onun kişileriyle canlı siyasi sohbetler yürüttü.