Een dreigingscluster dat Anthropic aanduidt als GTG-50014, gelinkt aan de bekende datadiefgroep ShinyHunters, gebruikte Claude om op industriële schaal geheimen te stelen uit Android-apps. Een Franstalige actor met de handle ‘frkoo’ bouwde een geautomatiseerde pijplijn die draaide op tien AWS EC2-servers en daarmee 1,8 miljoen unieke APK’s downloadde van meerdere appstores.
De apps werden gedecompileerd en met het scantool TruffleHog doorzocht op hardgecodeerde geheimen: API-sleutels, wachtwoorden en andere inloggegevens die ontwikkelaars per ongeluk in hun broncode hadden laten staan. Bevestigde vondsten stuurde het systeem realtime door naar een Telegram-groep, onderverdeeld in meer dan honderd categorieën per type dienst.
Dezelfde actor draaide een tweede, los proces dat e-mailadressen van GitHub-organisaties verzamelde om daarmee GitHub Personal Access Tokens te bemachtigen. Frkoo bleek bovendien achter een phishingwinkel te zitten, policenationale[.]cc, die zich voordeed als de Franse politie en gestolen creditcardgegevens verkocht, inclusief volledige kaarthoudersinformatie en een interactieve kaart met adressen van slachtoffers.
Anthropic zegt de accounts van de betrokken actoren te hebben opgespoord en geblokkeerd nadat het de activiteit tussen december 2025 en augustus 2026 in kaart had gebracht. Het bedrijf paste naar eigen zeggen ook zijn vangrails aan om vergelijkbaar misbruik lastiger te maken.
De zaak laat zien hoe laagdrempelig het is geworden om met AI-hulp een aanval op te schalen die vroeger weken handmatig werk kostte. Voor Nederlandse ontwikkelaars is de les simpel maar hardnekkig actueel: zet nooit API-sleutels, tokens of wachtwoorden hardgecodeerd in een app, ook niet even snel tijdens het testen. Gebruik een secretsmanager of vault, scan de eigen buildpijplijn op vergeten sleutels en roteer credentials zodra een lek wordt vermoed.
Voor bredere achtergrond over het rapport, zie het overzichtsartikel over hoe Claude werd ingezet voor geautomatiseerde aanvallen en datadiefstal bij meerdere slachtoffers.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.