A Anthropic identificou uma operação em que um grupo ligado ao Estado russo usou agentes de inteligência artificial para refazer o próprio malware sempre que ele era detectado. O grupo é rastreado como GTG-20006 e tem ligação com o Midnight Blizzard, também conhecido como APT29 e Cozy Bear.
O processo funcionava como um ciclo automático. Os agentes acompanhavam o desempenho das ferramentas diante das defesas conhecidas e, ao identificar que um artefato havia sido detectado por um produto de segurança, iniciavam sozinhos a modificação e a reconstrução do código para escapar daquela detecção.
A automação ia além do malware. Os agentes registravam domínios, preparavam a infraestrutura de hospedagem, disparavam e-mails de phishing, monitoravam os canais de comando e controle e acompanhavam a persistência dos implantes em ambientes locais.
Entre os artefatos citados estão os implantes para Windows PowerChrome, WUEngine, Shadow C2, MiniPlasma e CloudSyncSvc. Em dispositivos móveis o grupo usou o GiftDrop e o GiftsExpress no Android e o DarkSword no iOS, além de um ladrão de senhas de navegador e uma plataforma de phishing.
A campanha foi documentada em julho e agosto de 2026 e teve sobreposição com a operação CaptiveCrunch. Mais de vinte organizações foram alvo, entre ministérios, órgãos de defesa, embaixadas, think tanks e empresas do setor de defesa na Ucrânia, na Europa, no Oriente Médio e na Ásia.
Em uma das invasões os atacantes acessaram mais de 300 mil registros de identidade nacional, além de dados de registro comercial de mais de meio milhão de empresas.
A Anthropic interrompeu a campanha e publicou o relatório com os detalhes. Na avaliação da empresa, a automação inverteu o custo para o lado de quem defende, já que antes uma detecção nova era capaz de reduzir o ritmo do atacante.



