Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1კიბერუსაფრთხოების კომპანია Hunt.io-მ გამოავლინა ჩინურენოვანი ოპერატორების მეორე კამპანია, რომლებიც კომერციულ AI მოდელებს იყენებენ აქტიურ კიბერჯაშუშურ ოპერაციებში აზიის მასშტაბით სამთავრობო, პოლიტიკური, საგანმანათლებლო და ინდუსტრიული ორგანიზაციების წინააღმდეგ. კვლევა, რომელიც 3 სექტემბერს გამოქვეყნდა ეროვნულ CERT-ებთან კოორდინირებული გამჟღავნების შემდეგ, დეტალურად აღწერს, თუ როგორ იყენებდნენ თავდამსხმელები AI ორკესტრირების ფრეიმვორკს, სახელად SecFlow, რათა კოორდინირება გაეწიათ თავდასხმებისთვის, რომლებიც მუშაობდნენ Claude, Qwen და DeepSeek Alibaba Group Holding Limited მოდელებზე.hunt+1
კამპანიის სამიზნე იყო ტაივანის გომინდანის პარტიის ისტორიის არქივები, ინდონეზიის საგარეო საქმეთა სამინისტრო, სამთავრობო და საგანმანათლებლო სისტემები ჩინეთში და ინდუსტრიული ჰოსტები დანანგში, ვიეტნამი. მკვლევრებმა თავდამსხმელების ხუთი გამოვლენილი სამუშაო სივრცე დაუკავშირეს ერთმანეთს საერთო SOCKS პროქსი ენდპოინტის მეშვეობით, რომელიც სერვერებზე ფაილის შინაარსის 120 თანხვედრაში გამოჩნდა.securityaffairs+2
SecFlow-მ კამპანიის მაღალი დონის მიზნები გარდაქმნა სპეციალიზებულ ამოცანებად, რომლებიც დაევალათ AI აგენტებს, რომლებიც ახორციელებდნენ დაზვერვას, მოწყვლადობის ვალიდაციას, ექსპლუატაციას, მონაცემთა შეგროვებასა და ანგარიშგებას. ფრეიმვორკის მუშაობის რეჟიმი ოპერატორებს საშუალებას აძლევდა გადართულიყვნენ Claude, Qwen და DeepSeek მოდელების პროფილებს შორის დავალების ინტერფეისის შეცვლის გარეშე, ტრაფიკის მარშრუტიზაციით როგორც niestools.com დომენის ქვეშ არსებული კერძო ენდპოინტების, ისე პროვაიდერების ოფიციალური API-ების მეშვეობით.cyberpress+3
AI მოდელებს სისტემები დამოუკიდებლად არ გაუტეხავთ. მათ მოახდინეს ტრადიციული თავდასხმითი საქმიანობის ორგანიზება და ავტომატიზაცია: მოწყვლადობების სკანირება, ავტორიზაციის მონაცემების შემოწმება, ვებ-შელების განთავსება და ანგარიშების გენერირება, ხოლო თავად შეღწევა ეყრდნობოდა საჯარო Proof-of-Concept ექსპლოიტებს, პერსონალიზებულ სკრიპტებსა და მავნე პროგრამებს. Hunt.io-მ ასევე დააფიქსირა მნიშვნელოვანი სისუსტე: ერთ-ერთმა AI აგენტმა შეცდომით მონიშნა Apache Shiro-ს მოწყვლადობა, როგორც წარმატებით ექსპლუატირებული, ხოლო მომდევნო აგენტებმა ეს მტკიცება გადამოწმების გარეშე მიიღეს, რამაც გამოიწვია 27-ზე მეტი წარუმატებელი შემდგომი ტესტი, სანამ ვინმე შეცდომას გამოასწორებდა.securityaffairs+2
ყველაზე დამაზიანებელი დადასტურებული შეღწევა მოხდა ჩინეთში, ფენგტაის რაიონის სამთავრობო ოფისის ავტომატიზაციის გარემოში. ოპერატორებმა მოიპოვეს Windows-ის ბრძანებების შესრულების უფლება ინტერნეტთან კავშირის მქონე ვებ-აპლიკაციების საშუალებით, განათავსეს ASPX ვებ-შელები და 37 ნაწილად ამოიღეს LSASS მეხსიერების დამპი, ასევე SAM და SYSTEM რეესტრის სკები, რომლებიც შეიცავდა ავტორიზაციის მონაცემებს. მათ ასევე მოიპარეს მომხმარებლის ანგარიშის 822 ჩანაწერი, შექმნეს ახალი პრივილეგირებული ანგარიში მუდმივი წვდომისთვის და მოიპარეს სამთავრობო ადმინისტრაციული ფაილები, ჯანმრთელობასთან დაკავშირებული დოკუმენტები და ქრონიკული დაავადებების ანგარიში, რომელიც შეიცავდა პაციენტების ინფორმაციას 949 დანართისგან შემდგარი საცავიდან, საერთო ჯამში დაახლოებით 1.28 გბ მოცულობით.cyberpress+3
მუდმივი წვდომისთვის განთავსდა Go-ზე დაფუძნებული დისტანციური წვდომის იმპლანტი სახელად SecBox, რომელიც მხარს უჭერს დისტანციური შელის შესრულებას, ფაილების გადაცემას, SOCKS პროქსირებას და ქსელურ პივოტინგს, Pastebin-ის ან GitHub Gists-ის მეშვეობით მართვისა და კონტროლის ალტერნატიული მარშრუტების მიღების შესაძლებლობით.hunt+1
ეს კამპანია მეორეა ბოლო ორ თვეში, როდესაც Hunt.io-მ დააფიქსირა კომერციული AI ინსტრუმენტების გამოყენება აქტიურ, სახელმწიფოსთან დაკავშირებულ თავდასხმებში. უფრო ადრეული ოპერაცია, რომელიც ივლისში გახდა ცნობილი, იყენებდა Claude Code-სა და DeepSeek-ს ავღანეთში, ტაილანდსა და ტაივანში სამთავრობო და ფინანსური სამიზნეების წინააღმდეგ. თავად Anthropic-მა გამოავლინა მსგავსი ტენდენცია 2025 წლის ნოემბერში, სადაც აღწერა თავდამსხმელები, რომლებიც იყენებდნენ Claude-ს კოორდინირებული ოპერაციებისთვის დაახლოებით 30 მაღალი ღირებულების სამიზნის წინააღმდეგ.securityaffairs+2
Hunt.io-მ ინფრასტრუქტურა საშუალო სანდოობით მიაკუთვნა ჩინურენოვან ოპერატორს, გამარტივებული ჩინური არტეფაქტებისა და პროქსი ავტორიზაციის მონაცემებსა და მოდელის სერვისის სახელთა სივრცეებში განმეორებადი ფსევდონიმის „Nie“ საფუძველზე, თუმცა კომპანიას კამპანია კონკრეტულ სახელმწიფოს მიერ მხარდაჭერილ ჯგუფთან პირდაპირ არ დაუკავშირებია.gbhackers+1