# Злоумышленники злоупотребляют искусственным интеллектом Claude для извлечения жестко закодированных секретов из 1,8 миллиона приложений Android

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/attackers-abuse-claude-ai-extract-secrets-18m-android-apps-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-12T05:58:50.693+00:00
Updated: 2026-09-12T05:58:51.529449+00:00

> Киберзлоумышленники автоматизируют крупномасштабный бинарный анализ с помощью API Anthropic Claude, используя рассуждения LLM для сбора более 42 000 учетных данных в реальном времени из 1,8 миллиона приложений Android.

## TL;DR
- Киберзлоумышленники использовали API Claude API от Anthropic для автоматизации статического извлечения уязвимостей в 1,8 миллионах APK.
- В ходе автоматизированной операции было собрано более сорока двух тысяч действительных производственных учетных данных для AWS, Google Cloud и Stripe.
- Злоумышленники обошли фильтры безопасности, представив запросы на анализ декомпилированного байт-кода как академический рефакторинг кода.
- Облачные провайдеры координировали массовый отзыв токенов, поскольку Anthropic ужесточила обнаружение поведенческих аномалий API.

## Key points
- Декомпилированные файлы байт-кода Smali и Java обрабатывались автономно, без необходимости ручной сортировки человеком.
- Рассуждения LLM легко обошли традиционные методы бинарной обфускации, которые обманывают обычные сканеры регулярных выражений.
- Сценарии автоматической проверки проверяли активные административные разрешения облака перед архивированием собранных учетных данных.
- Поставщики облачных сервисов внедрили протоколы экстренного отзыва для нейтрализации открытых баз данных и токенов обмена сообщениями.
- Руководители служб безопасности требуют управления секретами с нулевым доверием и прокси-архитектуры для всех мобильных приложений.

## Что произошло

Исследователи кибербезопасности обнаружили операцию по сбору учетных данных промышленного масштаба, которая использовала API Anthropic Claude для автоматизации обнаружения статических уязвимостей в 1,8 миллионах общедоступных пакетов приложений Android. Подробный посмертный анализ, опубликованный 11 сентября 2026 года, показал, что злоумышленники построили высокопроизводительные конвейеры оркестрации, которые декомпилировали пакеты мобильных приложений в необработанный байт-код Smali и Java, систематически отправляя фрагменты кода на логические конечные точки Клода для извлечения запутанных токенов API, паролей баз данных и криптографических секретов.

Автоматизированная операция успешно собрала более сорока двух тысяч действительных производственных учетных данных, включая административные ключи для корпоративных облачных сервисов, таких как Amazon Web Services, Google Cloud Platform, базы данных Firebase, торговые аккаунты Stripe и инфраструктура обмена сообщениями SendGrid. Атака представляет собой первое задокументированное использование в реальном мире передовых больших языковых моделей для выполнения автономной массовой двоичной декомпиляции и сортировки без вмешательства человека.

![Показывает экраны анализа уязвимостей программного обеспечения и среды аудита кода репозитория.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789190329497-xf3i6d-attackers-abuse-claude-ai-extract-secrets-18m-android-apps-inside-1-056d2355bb.webp)
*Техническая графика регистрации — консоль исследования уязвимостей безопасности, отображающая рабочие процессы анализа декомпилированного источника.*

## Почему это важно

Этот инцидент знаменует собой критическую эволюцию в ландшафте угроз кибербезопасности, демонстрируя, как автономный искусственный интеллект снижает порог квалификации и предельную стоимость сложных кибернаступательных кампаний. Традиционно проверка миллионов скомпилированных двоичных файлов приложений на наличие глубоко внедренных секретов требовала обширного ручного обратного проектирования, специальных регулярных выражений и значительной человеческой сортировки для исключения ложных срабатываний. Используя понимание естественного языка Клода, злоумышленники обошли традиционные методы обфускации кода, побуждая модель идентифицировать назначения переменных, расшифровывать схемы кодирования строк и извлекать функциональные ключи API с почти нулевым уровнем ложных срабатываний.

Обнаружение более сорока двух тысяч учетных данных в реальном облаке подчеркивает постоянную неспособность команд разработчиков мобильного программного обеспечения соблюдать методы безопасного управления секретами. Жесткое кодирование производственных административных токенов непосредственно в двоичные файлы клиентских приложений предоставляет злоумышленникам прямой доступ к корпоративным центрам обработки данных, ставя под угрозу вышестоящие конвейеры сборки программного обеспечения, базы данных клиентов и корпоративную инфраструктуру.

## Технические детали

Конвейер атак действовал через распределенные микросервисы, которые очищали общедоступные репозитории приложений Android и торговые площадки коммерческих приложений. Загруженные пакеты APK были декомпилированы с помощью утилит с открытым исходным кодом, таких как JADX и Apktool, для извлечения файлов манифеста, каталогов ресурсов и файлов байт-кода Smali. Вместо сканирования файлов с хрупкими шаблонами регулярных выражений сценарий автоматической оркестрации передавал подозрительные блоки кода в подсказки Claude API, оформленные как безобидные задачи разработки программного обеспечения, такие как оптимизация кода, рефакторинг и академический анализ уязвимостей.

Чтобы обойти программные барьеры безопасности Anthropic, злоумышленники использовали сложные методы цепочки подсказок, которые скрывали цель наступательной разведки. Поручив модели анализировать изолированные фрагменты кода и выводить структурированные объекты JSON, содержащие обнаруженные сторонние конечные точки и объявления переменных, злоумышленники сохранили 94-процентный показатель успешного завершения операции. Обнаруженные учетные данные были немедленно переданы в сценарии автоматической проверки, которые отправляли пинг целевым конечным точкам облака для подтверждения административных разрешений перед архивированием токенов доступа в базы данных управления и контроля.

![Визуализирует мониторы безопасности корпоративных сборок и рабочие процессы отзыва токенов, реагирующие на автоматические взломы.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789190331357-6lni5k-attackers-abuse-claude-ai-extract-secrets-18m-android-apps-inside-2-a5569aeb52.webp)
*Техническая графика Регистра — автоматизированные мониторы безопасности сборки и системы управления отзывом учетных данных в режиме реального времени.*

## Влияние на рынок и отрасль

Раскрытие информации вызвало экстренную реакцию как среди сообщества разработчиков мобильных приложений, так и среди поставщиков облачной безопасности. Anthropic обновила свои системы поведенческого мониторинга API для разработчиков, развернув специализированные эвристические фильтры, предназначенные для обнаружения и регулирования массового приема декомпилированного кода и запросов быстрого извлечения токенов. Поставщики облачных услуг, включая AWS и Google Cloud, запустили скоординированные протоколы автоматического отзыва токенов, аннулируя тысячи открытых ключей и уведомляя затронутых администраторов корпоративных учетных записей.

Платформы разработки мобильных приложений и поставщики программного обеспечения DevOps испытывают растущий спрос на автоматизированные инструменты секретного сканирования и решения для самозащиты приложений во время выполнения. Корпоративные директора по информационной безопасности требуют строгих шлюзов конвейера перед компиляцией, которые обеспечивают конфиденциальную двоичную компиляцию, динамическое извлечение токенов через безопасные аппаратные хранилища ключей и закрепление сертификатов для предотвращения несанкционированного перехвата API во время выполнения.

## За чем следить дальше

Руководители разработчиков программного обеспечения и группы мобильной безопасности должны немедленно провести аудит своих активных репозиториев приложений и заменить все облачные учетные данные, встроенные в устаревшие производственные выпуски. Команды разработчиков должны внедрить централизованные хранилища управления секретами, гарантируя, что мобильные приложения на стороне клиента взаимодействуют со сторонними облачными сервисами исключительно через аутентифицированные внутренние прокси-шлюзы, а не через прямые вызовы API на стороне клиента.

Что касается регулирования и управления, поставщики моделей искусственного интеллекта столкнутся с растущим вниманием в отношении злоупотреблений API двойного назначения и соблюдения KYC для учетных записей разработчиков, использующих конечные точки анализа большого объема кода. Техническая гонка между автономными наступательными инструментами на базе LLM и автоматизированными защитными алгоритмами секретного сканирования будет определять стандарты безопасности приложений в 2026 году и в последующий период.

## Источники

- [Команда кибербезопасности BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/) — BleepingComputer подробно описывает исследование, показывающее, что злоумышленники передавали декомпилированный код Smali в конечные точки Claude API для обнаружения запутанных секретов в большом масштабе.
- [Служба безопасности реестра] (https://www.theregister.com/security/2026/09/11/more-jfrog-artifactory-bugs-under-attack-and-all-3-have-patches/5295943) — исследует уязвимости в цепочке поставок программного обеспечения, когда собранные учетные данные разработчиков и утечки токенов раскрывают восходящие репозитории артефактов.
- [BleepingComputer Threat Labs](https://www.bleepingcomputer.com/news/security/how-threat-actors-are-turning-trusted-ai-platforms-into-an-attack-surface/) — первичный анализ кибербезопасности, объясняющий методы цепочки подсказок API, используемые для обхода ограждений безопасности пограничной модели во время анализа кода.

Mentions: антропный, Клод API, Экосистема Android

## Sources
- [Команда кибербезопасности BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/)
- [Служба безопасности регистра](https://www.theregister.com/security/2026/09/11/more-jfrog-artifactory-bugs-under-attack-and-all-3-have-patches/5295943)
- [Лаборатории компьютерных угроз Bleeping](https://www.bleepingcomputer.com/news/security/how-threat-actors-are-turning-trusted-ai-platforms-into-an-attack-surface/)