Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1Öryggisfyrirtækið Hunt.io hefur afhjúpað aðra herferð kínverskumælandi tölvuþrjóta sem innleiða gervigreindarlíkön í beinar netnjósnir gegn opinberum stofnunum, stjórnmálaflokkum, menntastofnunum og iðnfyrirtækjum í Asíu. Niðurstöðurnar, sem birtar voru 3. september eftir samræmda upplýsingagjöf til viðbragðsaðila (CERT) í viðkomandi löndum, lýsa því hvernig árásarmenn notuðu gervigreindarramma sem kallast SecFlow til að samræma innbrot með aðstoð Claude, Qwen og DeepSeek líkana frá Alibaba Group Holding Limited .hunt+1
Herferðin beindist gegn sögulegu skjalasafni Kuomintang-flokksins á Taívan, utanríkisráðuneyti Indónesíu, stjórnsýslu- og menntakerfum í Kína og iðnaðartölvum í Da Nang í Víetnam. Rannsakendur tengdu saman fimm opin vinnusvæði árásarmanna í gegnum sameiginlegan SOCKS-milliþjón (proxy) sem fannst í 120 skráarsamsvörunum á þjónunum.securityaffairs+2
SecFlow breytti yfirgripsmiklum markmiðum herferðarinnar í sérhæfð verkefni sem úthlutað var til gervigreindarþjóna sem sáu um njósnir, greiningu á veikleikum, hagnýtingu þeirra, gagnasöfnun og skýrslugerð. Keyrsluumhverfi rammans gerði tölvuþrjótunum kleift að skipta á milli Claude, Qwen og DeepSeek líkana án þess að breyta viðmóti verkefnanna, og beindi umferð í gegnum einkaendapunkta undir léninu niestools.com sem og opinber forritaskil (API) þjónustuveitenda.cyberpress+3
Gervigreindarlíkonin brutust ekki inn í kerfin sjálfstætt. Þau skipulögðu og sjálfvirkuðu hefðbundna árásarstarfsemi: skönnun eftir veikleikum, prófun á skilríkjum, uppsetningu á vefskeljum (webshells) og gerð skýrslna, á meðan sjálf innbrotin byggðu á opinberum prófunarkóðum (proof-of-concept), sérsniðnum skriftum og spilliforritum. Hunt.io greindi einnig frá lýsandi veikleika: einn gervigreindarþjónninn merkti Apache Shiro-veikleika ranglega sem vel heppnað innbrot, og næstu gervigreindarþjónar samþykktu þá fullyrðingu án athugasemda, sem leiddi til meira en 27 misheppnaðra tilrauna áður en nokkur leiðrétti villuna.securityaffairs+2
Alvarlegasta staðfesta innbrotið beindist að skrifstofukerfi stjórnvalda í Fengtai-hverfi í Kína. Árásarmenn náðu að keyra Windows-skipanir í gegnum vefforrit sem snúa að netinu, settu upp ASPX-vefskeljar og náðu í LSASS-minnisafrit í 37 hlutum ásamt SAM- og SYSTEM-skráasöfnum sem innihéldu skilríki. Þeir náðu einnig í 822 notendareikninga, stofnuðu nýjan aðgang með stjórnunarheimildum til að tryggja áframhaldandi aðgang og stálu stjórnsýsluskjölum, heilsufarsgögnum og skýrslu um langvinna sjúkdóma með upplýsingum um sjúklinga úr safni með 949 viðhengjum sem vógu samtals um 1,28 GB.cyberpress+3
Go-byggðum fjarstýribúnaði (implant) sem kallast SecBox var komið fyrir til að tryggja áframhaldandi aðgang. Hann styður fjarstýringu, skráaflutninga, SOCKS-milliþjóna og netflakk (network pivoting), með möguleika á að taka á móti nýjum skipana- og stjórnunarleiðum í gegnum Pastebin eða GitHub Gists.hunt+1
Þessi herferð er sú önnur á tveimur mánuðum þar sem Hunt.io stendur tölvuþrjóta að verki við að nota almenn gervigreindarverkfæri í beinum árásum sem tengjast ríkisrekinni starfsemi. Fyrri aðgerð sem ljóstrað var upp um í júlí notaði Claude Code og DeepSeek gegn opinberum stofnunum og fjármálafyrirtækjum í Afganistan, Taíland og Taívan. Anthropic sjálft greindi frá svipuðu mynstri í nóvember 2025 og lýsti árásarmönnum sem notuðu Claude til samræmdra aðgerða gegn um 30 mikilvægum skotmörkum.securityaffairs+2
Hunt.io eignar kínverskumælandi tölvuþrjótum innviðina með nokkurri vissu og vísar til gagna á einfaldaðri kínversku og endurtekins notkunar á nafninu „Nie“ í skilríkjum milliþjóna og nafna rýmis gervigreindarþjónustunnar, þó að fyrirtækið hafi ekki tengt herferðina beint við tiltekinn ríkisstuddan hóp.gbhackers+1