Według ustaleń firmy zajmującej się analizą zagrożeń Hunt.io, chińskojęzyczni hakerzy podłączyli Claude, Qwen i DeepSeek do swojej infrastruktury hakerskiej, aby zautomatyzować cyberataki na cele rządowe w Azji.
Hunt.io opisuje tę operację jako odrębną od kampanii z lipca, kiedy to chińskojęzyczny operator wykorzystał Claude Code i DeepSeek do włamań w czterech krajach.
AI dostała konkretne zadania
W nowej kampanii wykorzystano komercyjne modele sztucznej inteligencji, a jej celem były m.in. Archiwa Historyczne Partii Kuomintang na Tajwanie, Ministerstwo Spraw Zagranicznych Indonezji, systemy rządowe i edukacyjne w Chinach kontynentalnych oraz ośrodki przemysłowe w Da Nang w Wietnamie.
W jednym z najbardziej rozbudowanych przypadków atakujący miał uzyskać dostęp do środowiska administracji w chińskiej dzielnicy Fengtai. Z przejętych systemów pozyskano między innymi dokumenty rządowe, materiały związane ze zdrowiem oraz dane dotyczące infrastruktury Windows.
Według badaczy, najbardziej ucierpiało środowisko rządowe w dzielnicy Fengtai, „gdzie operator wykonał polecenia, zebrał dane LSASS i rejestry, uzyskał dostęp do dokumentacji rządowej i medycznej oraz wdrożył wiele implantów Windows. Oddzielna aktywność ujawniła chińską platformę sztucznej inteligencji w edukacji i uzyskała dostęp do bazy danych systemu kart uniwersyteckich”.
Atakujący włamali się do rządowego systemu automatyzacji biura za pośrednictwem programu do zarządzania plikami, który akceptował przesłane pliki ASPX i zwracał lokalizacje dostępne z Internetu.
Umożliwiło to hakerom uruchomienie narzędzi po stronie serwera w aplikacji. Ostatecznie przenieśli zrzut pamięci LSASS o rozmiarze około 75,8 MB, zawierający poufny materiał uwierzytelniający, podzielony na 37 oddzielnych fragmentów. Zebrali również pliki rejestru SAM i SYSTEM oraz wdrożyli stronę po stronie serwera, extract.aspx, która przeszukiwała zrzut w poszukiwaniu informacji o skrótach haseł systemu Windows.
Zebrali stamtąd 822 rekordy kont OA i utworzyli nowe, aktywne konto OA z podwyższonymi uprawnieniami. Repozytorium OA zawierało 949 załączników o łącznym rozmiarze około 1,28 GB.
Według Hunt.io kampania została zorganizowana wokół infrastruktury nazwanej SecFlow. System dzielił operację na poszczególne zadania i przekazywał je agentom wykorzystującym różne modele AI (Claude, Qwen i DeepSeek) w celu przeprowadzenia rozpoznania, wykorzystania, zebrania danych i sporządzenia raportu. Naukowcy odkryli również narażone oprogramowanie zarządzające chińskiej platformy edukacyjnej opartej na sztucznej inteligencji.
Za przeprowadzenie kampanii odpowiada atakujący posługujący się językiem chińskim, jednak nie wiadomo czy pochodzi on z Chin i nie ustalono konkretnej osoby.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Chińczycy połączyli Claude, DeepSeek i Qwen. Powstał system do atakowania rządów