KURZMELDUNG · UKRAINE, WEITERE EUROPÄISCHE STAATEN, NORDAFRIKA UND INTERNATIONAL. ZIELE IN ÖSTERREICH, DEUTSCHLAND ODER DER SCHWEIZ WURDEN NICHT VERÖFFENTLICHT.
Eine E-Mail, ein Chat oder eine Dokumentfreigabe liefert einen Gerätecode und führt auf microsoft.com/devicelogin. Die Microsoft-Seite ist echt – doch mit dem Code bestätigt das Opfer die Sitzung der Angreifer. Ein Anthropic-Bericht vom 10. September 2026 macht die Warnung besonders für Behörden und exponierte Organisationen dringlich.
Anthropic erfasste die Aktivitäten von Dezember 2025 bis August 2026 und bezeichnet den Akteur als GTG-20006. Vorgehen und Zielauswahl stimmen laut Bericht mit öffentlich bekannten Aktivitäten von „Midnight Blizzard“ überein. Microsoft ordnet zumindest die damit verbundene CaptiveCrunch-Kampagne einem operativen Teil dieser russischen Spionagegruppe zu.
KI-Workflows übernahmen die Zielrecherche, registrierten Domains, bauten Phishing-Infrastruktur auf und bereiteten gestohlene Daten auf. Menschen wählten weiterhin die Ziele aus und kontrollierten die entwendeten Informationen. Zu den Methoden gehörten gestohlene Microsoft-365-Sitzungen, heimlich verknüpfte WhatsApp-Geräte und Zugriffe auf Livebilder von Überwachungskameras.
Sobald Sicherheitssoftware einen Schädling erkannte, sollten KI-Agenten dessen Dateien verändern, neu erstellen und wieder bereitstellen. Dieser Ablauf wurde wiederholt, bis die Erkennung ausblieb. Wie selbstständig diese Schritte tatsächlich abliefen, lässt sich anhand der veröffentlichten Daten nicht unabhängig prüfen.

Anthropic fand mehr als 20 Organisationen in der Planung, Aufklärung oder in laufenden Angriffen. Mehr als zwei Dutzend ukrainische Regierungsorganisationen wurden gescannt. Mindestens zwei Hersteller von Drohnenkomponenten verloren laut Bericht E-Mail-Inhalte. Bei einer nordafrikanischen Behörde sollen mehr als 300.000 Identitätsdatensätze und Registerdaten von über 500.000 Unternehmen entwendet worden sein. Die Zahlen stammen aus Anthropics interner Untersuchung und bedeuten nicht, dass alle erfassten Ziele erfolgreich angegriffen wurden.
Der Fall verändert zwei vertraute Sicherheitsregeln. Eine echte Internetadresse beweist nicht, dass ein Anmeldevorgang legitim ist. Und wenn ein Virenschutz eine Datei nicht erkennt, ist das nur eine Momentaufnahme – besonders dann, wenn Angriffswerkzeuge nach jeder Erkennung automatisch umgebaut werden.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
