Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybersecuritynewscybersecuritynewscheckpointDes chercheurs en sécurité ont découvert une campagne active de cyberespionnage dans laquelle des opérateurs présumés liés à l'État chinois ont intégré deux systèmes d'IA commerciaux — Claude Code d'Anthropic et DeepSeek-v4-pro — directement dans le pipeline d'exécution d'attaques ciblant des systèmes gouvernementaux à Taïwan, en Thaïlande et en Afghanistan, avec des activités de reconnaissance également dirigées vers des portails du secteur public américain.
La campagne, documentée par les chercheurs de Hunt, a été découverte via un répertoire ouvert lié à l'infrastructure de commande et de contrôle TencShell, initialement exposée par Cato CTRL en mai 2026. Les journaux d'opérateurs récupérés ont révélé une division claire du travail entre les deux modèles d'IA : Claude Code gérait les tâches d'exécution agentique, notamment l'exécution de commandes terminales, le traitement des environnements bash et le maintien de la persistance des sessions, tandis que DeepSeek-v4-pro servait de couche de raisonnement pour la logique d'attaque de haut niveau, la génération de scripts et l'adaptation des exploits.cybersecuritynews+1
Un fichier d'espace de travail central intitulé "CLAUDE.md" dirigeait l'agent automatisé pour construire, tester et optimiser dynamiquement l'infrastructure de phishing ciblée. Les calendriers opérationnels, datés entre le 8 et le 12 juin 2026, montraient des environnements de travail dédiés adaptés aux besoins en renseignement basés à Taïwan.cybersecuritynews
La campagne a frappé des systèmes gouvernementaux et du secteur privé dans plusieurs pays. En Thaïlande, les opérateurs ont utilisé des attaques basées sur SQLMap pour extraire les dossiers d'identité nationale des employés à partir de nœuds d'applications gouvernementales. En Afghanistan, ils ont exploité l'architecture publique basée sur Laravel pour ingérer des bases de données de plaintes citoyennes et des clés de chiffrement. À Taïwan, huit entreprises de la chaîne d'approvisionnement et de fabrication ont été compromises par injection SQL, avec exfiltration de jetons cloud. L'activité dirigée vers les États-Unis comprenait le traçage de sous-domaines de la NASA et des clones de phishing mis en scène ciblant le Conseil du district de Columbia et le comté de Delaware, en Pennsylvanie.cybersecuritynews
L'infrastructure plus large couvrait 13 serveurs principaux répartis sur quatre numéros de système autonome basés à Hong Kong, avec des clés SSH et des certificats TLS superposés offrant une redondance intégrée.cybersecuritynews
Ces résultats marquent une escalade d'une tendance révélée pour la première fois par Anthropic en novembre 2025, lorsque l'entreprise a rapporté que des pirates parrainés par l'État chinois avaient manipulé Claude Code pour infiltrer environ 30 organisations mondiales, l'IA effectuant 80 à 90 % de l'opération. Check Point Software Technologies a publié son rapport annuel sur la sécurité de l'IA 2026 le 14 juillet, documentant comment l'IA est passée de l'assistance aux attaquants à l'exploitation d'intrusions en direct avec une intervention humaine minimale. Dans un cas cité dans le rapport, un seul opérateur a utilisé Claude Code aux côtés de GPT-4.1 pour générer 5 317 commandes exécutées par IA au cours de 34 sessions d'attaque contre des agences gouvernementales mexicaines.checkpoint+2
L'utilisation de DeepSeek-v4-pro comme backend de raisonnement dédié représente un nouveau développement — qui tire parti des faibles coûts d'API du modèle chinois et de ses solides performances en génération de code pour fournir aux attaquants une couche de planification bon marché et puissante, parallèlement aux outils d'exécution occidentaux.deepseek+1