Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1L'entreprise de cyberintelligence Hunt.io a mis au jour une deuxième campagne menée par des cyberacteurs de langue chinoise intégrant des modèles d'IA commerciaux dans des opérations d'espionnage informatique actives, ciblant des organisations gouvernementales, politiques, éducatives et industrielles en Asie. Les conclusions, publiées le 3 septembre après une divulgation coordonnée aux CERT nationaux, détaillent comment les attaquants ont utilisé un framework d'orchestration d'IA appelé SecFlow pour coordonner des intrusions s'appuyant sur les modèles Claude, Qwen et DeepSeek d'Alibaba Group Holding Limited .hunt+1
La campagne a ciblé les archives historiques du parti Kuomintang de Taïwan, le ministère indonésien des Affaires étrangères, des systèmes gouvernementaux et éducatifs en Chine continentale, ainsi que des serveurs industriels à Da Nang, au Vietnam. Les chercheurs ont relié fiches espaces de travail d'attaquants exposés grâce à un point de terminaison proxy SOCKS partagé, apparu dans 120 correspondances de contenu de fichiers sur les serveurs.securityaffairs+2
SecFlow a converti les objectifs généraux de la campagne en tâches spécialisées attribuées à des agents d'IA chargés de la reconnaissance, de la validation des vulnérabilités, de l'exploitation, de la collecte de données et du reporting. L'environnement d'exécution du framework a permis aux opérateurs de basculer entre les profils des modèles Claude, Qwen et DeepSeek sans modifier l'interface de travail, acheminant le trafic via des points de terminaison privés sous le domaine niestools.com ainsi que par les API officielles des fournisseurs.cyberpress+3
Les modèles d'IA n'ont pas compromis les systèmes de manière autonome. Ils ont organisé et automatisé des activités offensives classiques, telles que l'analyse de vulnérabilités, le test d'identifiants, le déploiement de webshells et la génération de rapports, tandis que les intrusions sous-jacentes reposaient sur des exploits publics de preuve de concept, des scripts personnalisés et des logiciels malveillants. Hunt.io a également documenté une faiblesse révélatrice : un agent d'IA a faussement signalé qu'une vulnérabilité Apache Shiro avait été exploitée avec succès, et les agents suivants ont accepté cette affirmation, déclenchant plus de 27 tests de suivi infructueux avant que l'erreur ne soit corrigée.securityaffairs+2
L'intrusion confirmée la plus préjudiciable a frappé un environnement de bureautique du gouvernement du district de Fengtai, en Chine. Les opérateurs ont obtenu l'exécution de commandes Windows via des applications web exposées sur Internet, ont déployé des webshells ASPX et ont extrait un vidage de mémoire LSASS en 37 segments, ainsi que des ruches de registre SAM et SYSTEM contenant des identifiants. Ils ont également récupéré 822 comptes d'utilisateurs, créé un nouveau compte privilégié pour un accès persistant, et exfiltré des fichiers administratifs gouvernementaux, des documents de santé et un rapport sur les maladies chroniques contenant des informations sur des patients, issus d'un répertoire de 949 pièces jointes totalisant environ 1,28 Go.cyberpress+3
Un implant d'accès à distance basé sur Go, baptisé SecBox, a été déployé pour maintenir l'accès, permettant l'exécution de shell à distance, le transfert de fichiers, le proxy SOCKS et le pivotement réseau, avec la capacité de recevoir de nouvelles routes de commande et de contrôle via Pastebin ou des Gists GitHub.hunt+1
Cette campagne est la deuxième en deux mois où Hunt.io surprend des outils d'IA commerciaux intégrés à des intrusions actives liées à des États. Une opération précédente, révélée en juillet, avait utilisé Claude Code et DeepSeek contre des cibles gouvernementales et financières en Afghanistan, en Thaïlande et à Taïwan. Anthropic a elle-même révélé un comportement similaire en novembre 2025, décrivant des attaquants utilisant Claude pour des opérations coordonnées contre environ 30 cibles de grande valeur.securityaffairs+2
Hunt.io a attribué l'infrastructure à un cyberacteur de langue chinoise avec un niveau de confiance modéré, citant des éléments en chinois simplifié et l'utilisation récurrente du pseudonyme « Nie » dans les identifiants de proxy et les espaces de noms de services de modèles, bien que l'entreprise n'ait pas lié directement la campagne à un groupe étatique spécifique.gbhackers+1