Grupo estatal russo automatiza reconstrução de malware com agentes de IA

A Anthropic identificou uma operação em que um grupo ligado ao Estado russo usou agentes de inteligência artificial para refazer o próprio malware sempre que ele era detectado. O grupo é rastreado como GTG-20006 e tem ligação com o Midnight Blizzard, também conhecido como APT29 e Cozy Bear.

O processo funcionava como um ciclo automático. Os agentes acompanhavam o desempenho das ferramentas diante das defesas conhecidas e, ao identificar que um artefato havia sido detectado por um produto de segurança, iniciavam sozinhos a modificação e a reconstrução do código para escapar daquela detecção.

A automação ia além do malware. Os agentes registravam domínios, preparavam a infraestrutura de hospedagem, disparavam e-mails de phishing, monitoravam os canais de comando e controle e acompanhavam a persistência dos implantes em ambientes locais.

Entre os artefatos citados estão os implantes para Windows PowerChrome, WUEngine, Shadow C2, MiniPlasma e CloudSyncSvc. Em dispositivos móveis o grupo usou o GiftDrop e o GiftsExpress no Android e o DarkSword no iOS, além de um ladrão de senhas de navegador e uma plataforma de phishing.

A campanha foi documentada em julho e agosto de 2026 e teve sobreposição com a operação CaptiveCrunch. Mais de vinte organizações foram alvo, entre ministérios, órgãos de defesa, embaixadas, think tanks e empresas do setor de defesa na Ucrânia, na Europa, no Oriente Médio e na Ásia.

Em uma das invasões os atacantes acessaram mais de 300 mil registros de identidade nacional, além de dados de registro comercial de mais de meio milhão de empresas.

A Anthropic interrompeu a campanha e publicou o relatório com os detalhes. Na avaliação da empresa, a automação inverteu o custo para o lado de quem defende, já que antes uma detecção nova era capaz de reduzir o ritmo do atacante.

Leia mais na mesma categoria:

Guerra CibernéticaNotícias