Android-smartphone met Google Play Store op het scherm
Nieuws12 september · 00:104 min leestijd

Aanvallers scannen 1,8 miljoen Android-apps met Claude

Anthropic beschrijft hoe een vermoedelijke ShinyHunters-affiliate Claude gebruikte om 1,8 miljoen Android-APK’s op secrets te scannen. Dezelfde campagne laat zien hoe gestolen sleutels via leveranciers en SaaS-platforms naar klantorganisaties kunnen doorlopen.

Aanvallers gebruikten Claude in een geautomatiseerde campagne om 1,8 miljoen Android-APK’s te downloaden, te decompileren en op hardcoded secrets te scannen, meldt Anthropic in zijn septemberrapport. Het rapport beschrijft de scan van 1,8 miljoen Android-APK’s op ingebakken sleutels als onderdeel van een bredere campagne rond het verzamelen van toegangsgegevens.

Voor een Nederlandse ondernemer zit de inzet niet in Android op zichzelf. Een sleutel die in een mobiele app of een leverancierstool belandt, kan een ingang worden naar cloud, API’s en klantdata. Het verschil tussen een ontwikkelfout en een bedrijfsincident wordt daardoor steeds vaker bepaald door hoe snel zo’n secret wordt ingetrokken en hoe ver een aanvaller daarna kan doorlopen.

Een zoekactie wordt een aanvalsstraat

De pipeline draaide op tien AWS EC2-werkers. De vermoedelijke Franssprekende operator downloadde apps uit meerdere appstores, haalde de code uit de APK’s en gebruikte TruffleHog om ingebakken secrets te vinden. Geverifieerde vondsten gingen in real time naar een Telegram-groep, verdeeld over meer dan honderd soorten bronnen. Een parallel proces verzamelde e-mailadressen van GitHub-organisaties en GitHub Personal Access Tokens.

Anthropic-figuur over APK-decompilatie en detectie van secrets, bron: Anthropic
Anthropic-figuur over APK-decompilatie en detectie van secrets, bron: Anthropic

Van secret naar leveranciersrisico

De gevonden gegevens dienden volgens Anthropic als startpunt voor bevestigde inbraken. In dezelfde cluster werden API-sleutels van leveranciers van bedrijfssoftware gestolen en later gebruikt voor vervolg-aanvallen. Bij een SaaS-provider liep de keten door naar gegevens van ongeveer 200 klantorganisaties. De zwakke plek kan dus buiten je eigen repository liggen, terwijl de gevolgen via een platform of leverancier naar jouw tenant lopen.

Dat maakt leverancierscontrole een technisch vraagstuk. Een contractuele belofte over beveiliging zegt weinig als niemand kan zien welke tokens bestaan, welke rechten ze hebben en welke afwijkende aanroepen een leverancier of agent uitvoert.

AI versnelt ook de validatie

De campagne bleef niet steken bij het verzamelen van mogelijke sleutels. In een andere inbraak gebruikten de aanvallers Claude om in ongeveer 34 uur meer dan 2.100 Azure AD-tokensets over ruim 40 zakelijke tenants te verzamelen, een tempo dat BleepingComputer uit het Anthropic-rapport beschrijft. Anthropic schrijft dat AI-agenten daar vrijwel al het werk uitvoerden.

Dat is een andere rol dan een chatbot die een script uitlegt. De modellen hielpen bij verkenning, het begrijpen van API’s, het maken van tools en het uitvoeren van data-exfiltratie. The Hacker News beschrijft dezelfde verschuiving als multi-agent frameworks die verkenning, exploitatie en data-exfiltratie uitvoeren.

Welke beheersing nu telt

De beheersmaatregelen volgen rechtstreeks uit die aanvalsketen:

  • Bouwstraat: scan broncode, containerbeelden en release-APK’s vóór publicatie. Een gevonden sleutel wordt ingetrokken en vervangen, niet alleen uit de code verwijderd.
  • Tokenbeheer: geef API- en cloudtokens een eigenaar, beperkte rechten en een korte geldigheid. Scheid publieke mobiele configuratie van geheimen die toegang geven tot productie.
  • Detectie: log tokengebruik en let op ongebruikelijke landen, volumes, tenants en API-paden. Een nieuwe sleutel hoort automatisch zichtbaar te worden in de inventaris.
  • Leveranciers: leg auditlogs, snelle incidentmelding en scheiding tussen klanttenants vast. Een leverancier is onderdeel van je aanvalsoppervlak, ook als zijn eigen product niet in jouw repository staat.

De schaal is het nieuws

De 1,8 miljoen apps zijn niet 1,8 miljoen bewezen inbraken. Ze laten de schaal van de zoekactie zien: een individuele operator kan met cloudwerkers en een AI-agent een hoeveelheid software doorzoeken die handmatig onhaalbaar is. Voor organisaties verschuift de grens tussen een fout in een app en een incident daardoor naar de snelheid waarmee secrets worden gevonden, ingetrokken en begrensd.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Secrets horen niet in apps

Ik help organisaties veilige software- en AI-ketens ontwerpen, met een heldere scheiding tussen apps, tokens en leveranciers. Van meedenken en ontwerp tot bouwen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

AI-kennisbank bouwen: zonder bron-eigenaar is je kennisbank slechts een snellere gedeelde map
Gids
Uitgebreide gids17 min

13 sep 09:00

AI-kennisbank bouwen: zonder bron-eigenaar is je kennisbank slechts een snellere gedeelde map

Een AI-kennisbank zonder bron-eigenaar is slechts een snellere gedeelde map. Leer hoe je twintig echte vragen koppelt aan vrijgegeven bronnen, eigenaars, rechtenfilters, uitzonderingen en een meetbare vrijgavepoort.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 minBijgewerkt om 22:35

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

AIR haalt 50 miljoen dollar op voor een firewall die de skills van AI-agents doorlicht
Nieuws
4 min

1 sep 18:37

AIR haalt 50 miljoen dollar op voor een firewall die de skills van AI-agents doorlicht

AIR komt uit stealth met 50 miljoen dollar van Sequoia en Greenoaks voor een firewall die skills, plug-ins en MCP-servers van AI-agents doorlicht. Het bedrijf filtert nu al 27 procent van de gevonden add-ons weg.

OpenAI sluit op 12 november de modeltoegang voor Cursor af
Nieuws
5 min

29 aug 06:10

OpenAI sluit op 12 november de modeltoegang voor Cursor af

OpenAI stopt op 12 november met het leveren van zijn modellen aan Cursor, omdat het eigenaar SpaceX niet vertrouwt. Wat een Nederlands ontwikkelteam verliest en welke routes er tot die datum openliggen.

Claude Code opent 388 pull requests op Anthropics apps, 180 gemerged
Nieuws
5 min

14 aug 16:21

Claude Code opent 388 pull requests op Anthropics apps, 180 gemerged

Claude Code draait dagelijks twaalf onderhoudsroutines op Anthropics eigen apps en opende zo 388 pull requests, waarvan er 180 zijn gemerged. Wat dat merge-percentage van 46 zegt over de reviewcapaciteit van je eigen ontwikkelteam.

Verwijdertools voor het Claude-watermerk duiken op, bewijs dat ze werken ontbreekt
Nieuws
4 min

13 aug 20:50

Verwijdertools voor het Claude-watermerk duiken op, bewijs dat ze werken ontbreekt

Binnen twee dagen na het watermerk van Anthropic staan er tientallen verwijdertools, met ruim 4.800 sterren voor het grootste project. Geen ervan kan bewijzen dat het merkteken verdwijnt, want de detector ontbreekt.