Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1Grėsmių analizės bendrovė „Hunt.io“ aptiko jau antrąją kiniškai kalbančių operatorių kampaniją, kurios metu komerciniai DI modeliai buvo integruoti į realias kibernetinio šnipinėjimo operacijas, nukreiptas prieš vyriausybines, politines, švietimo ir pramonines organizacijas visoje Azijoje. Rugsėjo 3 d. paskelbtose išvadose, po koordinuoto informacijos atskleidimo nacionalinėms CERT institucijoms, išsamiai aprašoma, jak užpuolikai naudojo DI valdymo sistemą „SecFlow“, kad koordinuotų įsilaužimus, pasitelkdami „Claude“, „Qwen“ ir „DeepSeek“ „Alibaba Group Holding Limited“ modelius.hunt+1
Kampanija buvo nukreipta prieš Taivano Gomindano partijos istorijos archyvus, Indonezijos užsienio reikalų ministeriją, žemyninės Kinijos vyriausybines bei švietimo sistemas ir pramoninius serverius Danange, Vietname. Tyrėjai susiejo penkias atviras užpuolikų darbo erdves per bendrą SOCKS tarpinio serverio galinį tašką, kuris pasirodė 120 failų turinio atitikmenų serveriuose.securityaffairs+2
„SecFlow“ pavertė aukšto lygio kampanijos tikslus specialiomis užduotimis, priskirtomis DI agentams, atsakingiems už žvalgybą, pažeidžiamumų tikrinimą, išnaudojimą, duomenų rinkimą ir ataskaitų teikimą. Ši sistema leido operatoriams keisti „Claude“, „Qwen“ ir „DeepSeek“ modelių profilius nekeičiant užduočių sąsajos, nukreipiant srautą per privačius galinius taškus „niestools.com“ domene bei oficialias paslaugų teikėjų API.cyberpress+3
DI modeliai patys savarankiškai neįsilaužė į sistemas. Jie organizavo ir automatizavo įprastą puolamąją veiklą: pažeidžiamumų paiešką, prisijungimo duomenų testavimą, kenkėjiškų programų (webshells) diegimą ir ataskaitų generavimą, o patys įsilaužimai rėmėsi viešai prieinamais pažeidžiamumų išnaudojimo kodais (proof-of-concept), pritaikytais scenarijais ir kenkėjiška programine įranga. „Hunt.io“ taip pat užfiksavo iškalbingą silpnybę: vienas DI agentas klaidingai pažymėjo, kad „Apache Shiro“ pažeidžiamumas buvo sėkmingai išnaudotas, o kiti agentai patikėjo šiuo teiginiu, sukeldami daugiau nei 27 nesėkmingus bandymus, kol kas nors ištaisė klaidą.securityaffairs+2
Didžiausią žalą padaręs patvirtintas įsilaužimas įvyko Kinijos Fengtai rajono vyriausybės biuro automatizavimo aplinkoje. Operatoriai gavo „Windows“ komandų vykdymo teises per viešai prieinamas interneto svetaines, įdiegė ASPX kenkėjiškes programas ir 37 dalimis išgavo LSASS atminties išrašą bei SAM ir SYSTEM registro avilius su prisijungimo duomenimis. Jie taip pat pavogė 822 vartotojų paskyrų įrašus, sukūrė naują privilegijuotą paskyrą nuolatinei prieigai ir išsiuntė vyriausybės administracinius failus, su sveikata susijusius dokumentus bei lėtinių ligų ataskaitą su pacientų informacija iš 949 priedų saugyklos, kurios bendras dydis siekė apie 1,28 GB.cyberpress+3
Nuolatinei prieigai palaikyti buvo įdiegta „Go“ kalba parašyta nuotolinės prieigos programa „SecBox“, palaikanti nuotolinį komandų vykdymą, failų perdavimą, SOCKS tarpinį serverį ir tinklo skverbimąsi, su galimybe gauti naujus valdymo serverio kelius per „Pastebin“ arba „GitHub Gists“.hunt+1
Ši kampanija yra jau antroji per du mėnesius, kai „Hunt.io“ užfiksavo komercinius DI įrankius, naudojamus realiose su valstybėmis siejamose įsilaužimo operacijose. Ankstesnė operacija, apie kurią pranešta liepą, naudojo „Claude Code“ ir „DeepSeek“ prieš vyriausybinius ir finansinius taikinius Afganistane, Tailande ir Taivane. Pati „Anthropic“ apie panašią tendenciją pranešė 2025 m. lapkritį, aprašydama užpuolikus, kurie naudojo „Claude“ koordinuotoms operacijoms prieš maždaug 30 itin svarbių taikinių.securityaffairs+2
„Hunt.io“ vidutiniškai užtikrintai priskyrė šią infrastruktūrą kiniškai kalbančiam operatoriui, remdamasi supaprastintos kinų kalbos pėdsakais ir pasikartojančiu slapyvardžiu „Nie“ tarpinio serverio prisijungimo duomenyse bei modelių paslaugų vardų srityse, nors bendrovė nesusiejo kampanijos su konkrečia valstybės remiama grupuote.gbhackers+1