Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1Uhkatietopalvelu Hunt.io on paljastanut toisen kampanjan, jossa kiinankieliset toimijat ovat sisällyttäneet kaupallisia tekoälymalleja kybervakoiluun. Kampanja kohdistui hallinnollisiin, poliittisiin, koulutuksellisiin ja teollisiin organisaatioihin eri puolilla Aasiaa. Syyskuun 3. päivänä julkaistut havainnot, jotka jaettiin ensin kansallisille CERT-viranomaisille, kuvaavat yksityiskohtaisesti, kuinka hyökkääjät käyttivät SecFlow-nimistä tekoälykehystä koordinoidakseen hyökkäyksiä, joiden moottoreina toimivat Claude-, Qwen- ja DeepSeek Alibaba Group Holding Limited -mallit.hunt+1
Kampanja kohdistui Taiwanin Kuomintang-puolueen historia-arkistoon, Indonesian ulkoministeriöön, Kiinan kansantasavallan hallinto- ja koulutusjärjestelmiin sekä teollisuuspalvelimiin Da Nangissa, Vietnamissa. Tutkijat yhdistivät viisi paljastunutta hyökkääjien työtilaa yhteisen SOCKS-välityspalvelimen päätepisteen kautta, joka esiintyi 120 tiedostosisällön osumassa eri palvelimilla.securityaffairs+2
SecFlow muutti kampanjan yleiset tavoitteet erikoistehtäviksi, jotka jaettiin tiedustelusta, haavoittuvuuksien varmistamisesta, hyväksikäytöstä, tiedonkeruusta ja raportoinnista vastaaville tekoälytoimijoille. Kehyksen suoritusympäristö mahdollisti sen, että hyökkääjät voivat vaihtaa Claude-, Qwen- ja DeepSeek-malliprofiilien välillä muuttamatta tehtävärajapintaa. Liikenne ohjattiin niestools.com-verkkotunnuksen alla olevien yksityisten päätepisteiden sekä palveluntarjoajien virallisten rajapintojen kautta.cyberpress+3
Tekoälymallit eivät murtautuneet järjestelmiin itsenäisesti. Ne järjestelivät ja automatisoivat perinteistä hyökkäystoimintaa, kuten haavoittuvuuksien skannausta, kirjautumistietojen testausta, webshell-ohjelmien asentamista ja raporttien luomista, kun taas varsinaiset murrot perustuivat julkisiin haavoittuvuuksien hyödyntämiskoodeihin, räätälöityihin skripteihin ja haittaohjelmiin. Hunt.io havaitsi myös paljastavan heikkouden: yksi tekoälytoimija väitti virheellisesti onnistuneensa hyödyntämään Apache Shiro -haavoittuvuutta, ja seuraavat tekoälytoimijat uskoivat väitteen, mikä johti yli 27 epäonnistuneeseen jatkotestiin ennen kuin virhe korjattiin.securityaffairs+2
Vahingollisin vahvistettu tietomurto kohdistui Fengtain alueen hallinnon toimistoautomaatioympäristöön Kiinassa. Hyökkääjät saivat Windows-komentojen suoritusoikeuden julkisten verkkosovellusten kautta, asensivat ASPX-webshellejä ja varastivat LSASS-muistivedoksen 37 osassa sekä kirjautumistietoja sisältävät SAM- ja SYSTEM-rekisterihaarat. He veivät myös 822 käyttäjätilin tiedot, loivat uuden pääkäyttäjätilin pysyvää pääsyä varten ja varastivat hallinnollisia tiedostoja, terveyteen liittyviä asiakirjoja sekä potilastietoja sisältävän kroonisten sairauksien raportin 949 liitetiedoston arkistosta, jonka koko oli noin 1,28 gigatavua.cyberpress+3
Jatkuvan pääsyn varmistamiseksi järjestelmään asennettiin Go-kielellä kirjoitettu SecBox-etähallintaohjelma, joka tukee etäkomentotulkin suorittamista, tiedostonsiirtoja, SOCKS-välityspalvelintoimintoja ja verkossa liikkumista. Ohjelma pystyy myös vastaanottamaan uusia hallintapalvelimen reittejä Pastebinin tai GitHub Gistsin kautta.hunt+1
Kampanja on jo toinen kahden kuukauden sisällä, jossa Hunt.io havaitsi kaupallisia tekoälytyökaluja käytettävän valtiollisiin toimijoihin kytkeytyvissä hyökkäyksissä. Aiempi, heinäkuussa paljastettu operaatio hyödynsi Claude Codea ja DeepSeekiä hallinnollisia ja taloudellisia kohteita vastaan Afganistanissa, Thaimaassa ja Taiwanissa. Anthropic itse raportoi vastaavasta toimintamallista marraskuussa 2025 kuvaillen hyökkääjiä, jotka käyttivät Claudea koordinoituihin operaatioihin noin 30 merkittävää kohdetta vastaan.securityaffairs+2
Hunt.io yhdisti infrastruktuurin kohtalaisella varmuudella kiinankieliseen toimijaan viitaten yksinkertaistetulla kiinalla kirjoitettuihin koodinpätkiin sekä toistuvaan "Nie"-nimimerkkiin välityspalvelimen tunnuksissa ja tekoälypalveluiden nimiavaruuksissa. Yhtiö ei kuitenkaan suoraan kytkenyt kampanjaan mitään tiettyä valtiollista hakkeriryhmää.gbhackers+1