Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

hunt+1gbhackers+1gbhackers+1Tehdit istihbaratı firması Hunt.io, Çince konuşan operatörlerin ticari yapay zeka modellerini canlı siber casusluk operasyonlarına entegre ettiği ve Asya genelindeki hükümet, siyaset, eğitim ve sanayi kuruluşlarını hedef alan ikinci bir siber casusluk kampanyasını ortaya çıkardı. Ulusal CERT'lerle koordineli bir şekilde paylaşıldıktan sonra 3 Eylül'de yayınlanan bulgular, saldırganların Claude, Qwen ve DeepSeek Alibaba Group Holding Limited modelleriyle desteklenen sızmaları koordine etmek için SecFlow adlı bir yapay zeka yönetim çerçevesini nasıl kullandığını ayrıntılarıyla gözler önüne seriyor.hunt+1
Kampanya, Tayvan Milliyetçi Partisi (Kuomintang) Tarih Arşivleri'ni, Endonezya Dışişleri Bakanlığı'nı, Çin ana karasındaki hükümet ve eğitim sistemlerini ve Vietnam'ın Da Nang kentindeki endüstriyel sunucuları hedef aldı. Araştırmacılar, sunuculardaki 120 dosya içeriği eşleşmesinde görünen ortak bir SOCKS proxy uç noktası aracılığıyla saldırganlara ait açığa çıkmış beş çalışma alanını birbiriyle ilişkilendirdi.securityaffairs+2
SecFlow, üst düzey kampanya hedeflerini: keşif, zafiyet doğrulama, sızma, veri toplama ve raporlama işlemlerini yürüten yapay zeka işçilerine atanan uzmanlık görevlerine dönüştürdü. Çerçevenin çalışma zamanı mimarisi, operatörlerin görev arayüzünü değiştirmeden Claude, Qwen ve DeepSeek model profilleri arasında geçiş yapmasına olanak tanırken, trafiği resmi sağlayıcı API'lerinin yanı sıra niestools.com alan adı altındaki özel uç noktalar üzerinden yönlendirdi.cyberpress+3
Yapay zeka modelleri sistemleri bağımsız olarak ele geçirmedi. Bunun yerine zafiyet taraması yapmak, kimlik bilgilerini test etmek, web shell'ler yerleştirmek ve raporlar oluşturmak gibi geleneksel saldırı faaliyetlerini organize edip otomatikleştirdiler; asıl sızma işlemleri ise halka açık konsept kanıtlama (PoC) açıklarından, özel betiklerden ve zararlı yazılımlardan yararlandı. Hunt.io ayrıca dikkat çekici bir zayıflığı da belgeledi: Bir yapay zeka işçisi, bir Apache Shiro zafiyetinin başarıyla sömürüldüğünü hatalı bir şekilde raporladı ve sonraki işçiler de bu iddiayı kabul ederek, hata düzeltilmeden önce 27'den fazla başarısız takip testinin tetiklenmesine neden oldu.securityaffairs+2
Doğrulanan en büyük zarar veren sızma, Çin'deki Fengtai Bölgesi hükümetinin Ofis Otomasyonu ortamını vurdu. Operatörler, internete açık web uygulamaları üzerinden Windows komut çalıştırma yetkisi elde etti, ASPX web shell'leri yerleştirdi ve kimlik bilgilerini içeren SAM ve SYSTEM kayıt defteri kovanlarıyla birlikte 37 parça halinde bir LSASS bellek dökümü çıkardı. Ayrıca 822 kullanıcı hesabı kaydını ele geçirdiler, kalıcı erişim sağlamak için yeni bir yetkili hesap oluşturdular ve toplamda yaklaşık 1,28 GB boyutunda 949 ekten oluşan bir depodan hükümet idari dosyalarını, sağlıkla ilgili belgeleri ve hasta bilgilerini içeren bir kronik hastalık raporunu sızdırdılar.cyberpress+3
Kalıcı erişim sağlamak için SecBox adı verilen Go tabanlı bir uzaktan erişim implantı konuşlandırıldı. Bu implant: uzaktan kabuk çalıştırma, dosya aktarımları, SOCKS proxy kullanımı ve ağ üzerinde yatay hareket gibi özellikleri desteklerken, Pastebin veya GitHub Gist'ler aracılığıyla yedek komut ve kontrol rotaları alma yeteneğine de sahipti.hunt+1
Bu kampanya, Hunt.io'nun devlet bağlantılı canlı sızma girişimlerinde ticari yapay zeka araçlarının kullanıldığını tespit ettiği iki ay içindeki ikinci operasyon oldu. Temmuz ayında açıklanan daha önceki bir operasyonda, Afganistan, Tayland ve Tayvan'daki hükümet ve finans hedeflerine karşı Claude Code ve DeepSeek kullanılmıştı. Anthropic firması da Kasım 2025'te benzer bir modeli ifşa ederek, saldırganların yaklaşık 30 yüksek değerli hedefe yönelik koordineli operasyonlar için Claude'u kullandığını açıklamıştı.securityaffairs+2
Hunt.io, Basitleştirilmiş Çince kalıntıları ve proxy kimlik bilgileri ile model hizmeti ad alanlarında tekrar eden "Nie" kullanıcı adını gerekçe göstererek, altyapıyı orta derecede güvenle Çince konuşan bir operatöre bağladı; ancak şirket, kampanyayı devlet destekli belirli bir gruba doğrudan ilişkilendirmekten kaçındı.gbhackers+1