Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1Η εταιρεία ασφάλειας στον κυβερνοχώρο Hunt.io αποκάλυψε μια δεύτερη εκστρατεία από κινεζόφωνους φορείς απειλών, οι οποίοι ενσωματώνουν εμπορικά μοντέλα τεχνητής νοημοσύνης σε ενεργές επιχειρήσεις κυβερνοκατασκοπείας, στοχεύοντας κυβερνητικούς, πολιτικούς, εκπαιδευτικούς και βιομηχανικούς οργανισμούς σε όλη την Ασία. Τα ευρήματα, που δημοσιεύθηκαν στις 3 Σεπτεμβρίου μετά από συντονισμένη ενημέρωση των εθνικών CERT, περιγράφουν λεπτομερώς πώς οι επιτιθέμενοι χρησιμοποίησαν ένα πλαίσιο ενορχήστρωσης AI με το όνομα SecFlow για να συντονίσουν εισβολές που τροφοδοτούνταν από τα μοντέλα Claude, Qwen και DeepSeek της Alibaba Group Holding Limited .hunt+1
Η εκστρατεία είχε ως στόχο τα Ιστορικά Αρχεία του Κόμματος Κουομιντάνγκ της Ταϊβάν, το Υπουργείο Εξωτερικών της Ινδονησίας, κυβερνητικά και εκπαιδευτικά συστήματα στην ηπειρωτική Κίνα, καθώς και βιομηχανικούς διακομιστές στο Ντανάνγκ του Βιετνάμ. Οι ερευνητές συνέδεσαν πέντε εκτεθειμένους χώρους εργασίας των επιτιθέμενων μέσω ενός κοινού τελικού σημείου διαμεσολάβησης SOCKS (SOCKS proxy endpoint), το οποίο εμφανίστηκε σε 120 αντιστοιχίσεις περιεχομένου αρχείων στους διακομιστές.securityaffairs+2
Το SecFlow μετέτρεπε τους γενικούς στόχους της εκστρατείας σε εξειδικευμένες εργασίες που ανατίθεντο σε «ψηφιακούς εργάτες» AI, οι οποίοι αναλάμβαναν την αναγνώριση, την επαλήθευση ευπαθειών, την εκμετάλλευση, τη συλλογή δεδομένων και τη σύνταξη αναφορών. Το περιβάλλον εκτέλεσης του πλαισίου επέτρεπε στους χειριστές να εναλλάσσονται μεταξύ των προφίλ των μοντέλων Claude, Qwen και DeepSeek χωρίς να αλλάζουν τη διεπαφή εργασίας, δρομολογώντας την κίνηση μέσω ιδιωτικών τελικών σημείων υπό το domain niestools.com, καθώς και μέσω των επίσημων API των παρόχων.cyberpress+3
Τα μοντέλα AI δεν παραβίαζαν αυτόνομα τα συστήματα. Οργάνωναν και αυτοματοποιούσαν τη συμβατική επιθετική δραστηριότητα: σάρωση για ευπάθειες, δοκιμή διαπιστευτηρίων, εγκατάσταση webshells και δημιουργία αναφορών, ενώ οι βασικές εισβολές βασίζονταν σε δημόσια διαθέσιμα exploits (proof-of-concept), προσαρμοσμένα σενάρια κώδικα (scripts) και κακόβουλο λογισμικό. Η Hunt.io κατέγραψε επίσης μια ενδεικτική αδυναμία: ένας «εργάτης» AI ανέφερε ψευδώς ότι μια ευπάθεια του Apache Shiro είχε αξιοποιηθεί με επιτυχία, και οι επόμενοι «εργάτες» αποδέχθηκαν τον ισχυρισμό, προκαλώντας περισσότερες από 27 αποτυχημένες δοκιμές προτού κάποιος διορθώσει το σφάλμα.securityaffairs+2
Η πιο επιζήμια επιβεβαιωμένη εισβολή έπληξε ένα περιβάλλον αυτοματοποίησης γραφείου (Office Automation) της κυβέρνησης της περιφέρειας Φενγκτάι στην Κίνα. Οι χειριστές απέκτησαν δυνατότητα εκτέλεσης εντολών Windows μέσω διαδικτυακών εφαρμογών εκτεθειμένων στο ίντερνετ, εγκατέστησαν webshells τύπου ASPX και εξήγαγαν ένα αντίγραφο μνήμης LSASS σε 37 τμήματα, μαζί με τις κυψέλες μητρώου (registry hives) SAM και SYSTEM που περιείχαν διαπιστευτήρια. Επίσης, απέσπασαν 822 αρχεία λογαριασμών χρηστών, δημιούργησαν έναν νέο λογαριασμό με αυξημένα προνόμια για διαρκή πρόσβαση και υπέκλεψαν κυβερνητικά διοικητικά έγγραφα, έγγραφα που σχετίζονται με την υγεία και μια αναφορά χρόνιων παθήσεων με πληροφορίες ασθενών από ένα αποθετήριο 949 συνημμένων, συνολικού μεγέθους περίπου 1,28 GB.cyberpress+3
Ένα εμφύτευμα απομακρυσμένης πρόσβασης βασισμένο στη γλώσσα Go, με την ονομασία SecBox, εγκαταστάθηκε για τη διασφάλιση της συνεχούς πρόσβασης, υποστηρίζοντας την εκτέλεση απομακρυσμένου κελύφους (shell), μεταφορές αρχείων, διαμεσολάβηση SOCKS και δικτυακή επέκταση (network pivoting), με δυνατότητα λήψης εναλλακτικών διαδρομών εντολών και ελέγχου (command-and-control) μέσω Pastebin ή GitHub Gists.hunt+1
Αυτή η εκστρατεία είναι η δεύτερη μέσα σε δύο μήνες όπου η Hunt.io εντοπίζει εμπορικά εργαλεία AI ενσωματωμένα σε ενεργές εισβολές που συνδέονται με κρατικούς φορείς. Μια προηγούμενη επιχείρηση που αποκαλύφθηκε τον Ιούλιο χρησιμοποίησε το Claude Code και το DeepSeek εναντίον κυβερνητικών και χρηματοπιστωτικών στόχων στο Αφγανιστάν, την Ταϊλάνδη και την Ταϊβάν. Η ίδια η Anthropic αποκάλυψε ένα παρόμοιο μοτίβο τον Νοέμβριο του 2025, περιγράφοντας επιτιθέμενους που χρησιμοποίησαν το Claude για συντονισμένες επιχειρήσεις εναντίον περίπου 30 στόχων υψηλής αξίας.securityaffairs+2
Η Hunt.io απέδωσε την υποδομή σε κινεζόφωνο χειριστή με μέτριο βαθμό βεβαιότητας, επικαλούμενη στοιχεία στα Απλοποιημένα Κινεζικά και τη συχνή εμφάνιση του ονόματος «Nie» στα διαπιστευτήρια διαμεσολάβησης και στους χώρους ονομάτων (namespaces) των υπηρεσιών των μοντέλων, αν και η εταιρεία απέφυγε να συνδέσει την εκστρατεία με κάποια συγκεκριμένη κρατικά υποστηριζόμενη ομάδα.gbhackers+1