Anthropic Ungkap Peretas Pakai Claude AI Curi Data 1,8 Juta Aplikasi Android
Laporan penyalahgunaan Claude AI yang dirilis Anthropic pada September 2026 mengungkap kelompok ShinyHunters memakai model itu untuk mencuri data kredensial dari 1,8 juta aplikasi Android, satu dari tujuh kategori penyalahgunaan yang tercatat sejak Desember 2025.
Anthropic mengonfirmasi kelompok peretas bernama ShinyHunters memakai model Claude AI untuk mencuri data kredensial dari 1,8 juta aplikasi Android, sepanjang Desember 2025 sampai Agustus 2026. Temuan itu jadi salah satu kasus paling konkret dalam laporan penyalahgunaan Claude yang dirilis Anthropic pada September 2026, yang mencakup tujuh kategori kejahatan mulai dari pencurian data sampai pengembangan senjata.
Anggota ShinyHunters dengan nama samaran “frkoo” menjalankan program pengumpul kredensial lewat 10 worker AWS EC2. Program ini mengunduh 1,8 juta berkas APK Android dari berbagai toko aplikasi, mendekompilasinya, lalu memindai isinya pakai TruffleHog, alat yang biasa dipakai buat mencari kredensial (API key, token, password) yang bocor di dalam kode aplikasi. Hasilnya disalurkan real-time ke grup Telegram yang dibagi lebih dari 100 kategori berdasarkan sumber datanya.
Selain APK, frkoo juga mengumpulkan alamat email dari GitHub secara otomatis untuk mendapatkan GitHub Personal Access Token (PAT), lalu memakainya buat membobol organisasi lain. Anthropic mencatat pelaku ini juga menjalankan penipuan kartu kredit dengan menyamar sebagai Kepolisian Nasional Prancis. Secara keseluruhan, kelompok ShinyHunters disebut sudah membobol penyedia perangkat lunak dan mencuri 1TB data, meretas maskapai penerbangan, dan menembus sistem perusahaan energi.
Yang jadi sorotan Anthropic adalah kecepatannya. Dengan bantuan Claude, pelaku hanya butuh sekitar 34 jam untuk mengekstrak data dan mendapatkan lebih dari 2.100 token autentikasi Microsoft Azure AD yang terhubung ke lebih dari 40 perusahaan berbeda. Dari token curian ke kendali administratif penuh, prosesnya kurang dari tiga jam. “Agen AI yang melakukan hampir semua pekerjaan tersebut,” tulis Anthropic dalam laporannya.
Di luar ShinyHunters, Anthropic juga melacak kelompok mata-mata Rusia berkode Midnight Blizzard yang memakai Claude untuk mengotomatiskan pengembangan malware, phishing, pembajakan DNS lewat Wi-Fi, sampai pengambilalihan akun WhatsApp, dengan target lebih dari 20 entitas pemerintah dan pertahanan. Kelompok berbahasa Mandarin yang dilacak sebagai GTG-10007 dilaporkan menyasar sekitar 50 organisasi di berbagai sektor, dengan pelanggaran yang sudah dikonfirmasi di sebuah perusahaan edtech, sebuah perusahaan ritel, dan sebuah lembaga pemerintah di Asia Tenggara.
Isi laporan Anthropic: tujuh kategori penyalahgunaan
Laporan itu berjudul “Detecting and countering misuse of AI: September 2026”, tebalnya 154 halaman. Dokumen ini membagi temuannya ke tujuh area: operasi siber, operasi pengaruh, pengawasan, penipuan dan kecurangan, penyalahgunaan senjata biologis, pengembangan senjata konvensional, dan distilasi AI ilegal.
Di luar kasus pencurian data Android, ada beberapa temuan lain yang disebut dalam laporan itu:
- Operasi pengaruh: sembilan kasus dari Rusia, Iran, Turki, Teluk, Asia Selatan, Afrika, dan Eropa, termasuk klaim palsu soal Presiden Moldova jelang pemilu 2025 dan konten “akar rumput” palsu menjelang pemilu Kenya 2027.
- Pengawasan: seorang konsultan di Mali memakai Claude untuk membangun platform penyadapan skala nasional, dan sebuah unit intelijen keagamaan di China memakai AI untuk memproses ribuan investigasi per bulan dengan tim kecil.
- Senjata konvensional: enam kasus baru (tiga dari China, dua dari Rusia, satu dari Yaman), mencakup program roket berpemandu, sistem pencegat torpedo, drone swarm, sampai software penargetan perang elektronik.
- Senjata biologis: lima studi kasus, salah satunya peneliti yang sengaja meminta Claude mengaburkan identitas toksin bakteri dan protein virus yang sedang dirancang ulang secara komputasional. Anthropic memblokir akun itu pada Mei 2026.
- Penipuan: jaringan lebih dari 20 aplikasi kencan palsu asal China memakai lebih dari 4.700 persona AI untuk mengobrol dengan sekitar 25.000 korban, dengan rasio 3 AI berbanding 1 pekerja manusia supaya kredibel lewat panggilan video.
- Distilasi AI: tujuh lab asal China mencoba menyuling kemampuan Claude tanpa izin, termasuk Xiaomi yang diduga memutar ulang lebih dari 400.000 permintaan dari 1.500 lebih akun dalam 20 hari untuk melatih model MiMo miliknya sendiri.
Apa artinya buat developer dan pengguna aplikasi?
Detail teknis seperti worker AWS EC2, TruffleHog, dan personal access token kedengarannya rumit, tapi intinya sederhana. TruffleHog itu alat pemindai yang mencari kredensial yang tidak sengaja ketinggalan di dalam kode, misalnya API key atau token yang di-hardcode langsung di aplikasi alih-alih disimpan di tempat yang aman. Kalau kamu develop atau maintain aplikasi Android, ini artinya kredensial yang bocor di kode APK bukan risiko teoretis, ada kelompok yang secara aktif memindai jutaan APK untuk mencarinya.
Angka 34 jam buat mengekstrak data dan tiga jam dari token curian ke kendali penuh juga bukan sekadar statistik. Itu menunjukkan agen AI mempercepat tahapan kerja yang dulunya butuh tim besar dan waktu berhari-hari, jadi bisa dikerjakan satu orang dalam hitungan jam. Bukan berarti Claude atau model sejenis “jahat”, tapi kecepatan itu yang membuat rotasi token dan kredensial secara berkala, bukan sekali pasang lalu dilupakan, jadi lebih penting dibanding sebelumnya.
Anthropic menyatakan sudah memblokir akun-akun yang terlibat, menghubungi pihak berwenang dan korban, serta menambah lapisan deteksi baru berdasarkan pola penyalahgunaan yang mereka amati. Kemampuan agen AI yang sama yang mempercepat kerja developer legal juga mempercepat kerja pelaku kejahatan, dan laporan ini adalah cara Anthropic menunjukkan sejauh mana mereka bisa mendeteksi serta menutup celah itu setelah kejadian, bukan bukti bahwa celahnya sudah tertutup semua sebelum terjadi.
