Китайскоязычный злоумышленник превратил Claude, Qwen и DeepSeek в специализированных ИИ-агентов , которые искали уязвимости, атаковали серверы и готовили отчёты о результатах.
Команда Hunt.io обнаружила пять открытых рабочих каталогов с файлами кампании, нацеленной на государственные, образовательные, медицинские, промышленные и коммерческие организации в Азии. Инфраструктуру связали по общему SOCKS-прокси, повторяющимся учётным данным и компонентам SecFlow и GLUTTON.
SecFlow выступал координатором ИИ-команды. Система получала общую цель, делила работу между агентами и снабжала их инструментами, сведениями о выбранной организации, общим хранилищем и сетевыми маршрутами. Одни агенты проводили разведку, другие проверяли уязвимости, закреплялись в системе, собирали данные и оформляли результаты.
Оператор мог переключаться между профилями Claude, Qwen и DeepSeek, не меняя интерфейс заданий. Часть запросов шла через официальные программные интерфейсы, часть через частные шлюзы в домене niestools.com. Агенты работали с расширенными правами доступа, включая режимы обхода подтверждений и автоматического запуска команд.
Сам взлом по-прежнему выполняли обычные инструменты. В рабочих каталогах нашли публичные демонстрационные программы, сканеры, украденные учётные данные, веб-шеллы и собственный имплант SecBox. В активных сценариях фигурировали восемь известных уязвимостей, включая Shellshock, Spring4Shell, Ghostcat и Log4Shell.
Самой серьёзной подтверждённой атакой стал взлом правительственной инфраструктуры пекинского района Фэнтай. Злоумышленник получил возможность выполнять команды, выгрузил память процесса LSASS и разделы реестра SAM и SYSTEM, добрался до административных и медицинских документов, а также создал привилегированную учётную запись. В каталоге приложений находилось 949 вложений общим объёмом около 1,28 ГБ.
Другие агенты получили доступ к управляющей части китайской образовательной ИИ-платформы. Незащищённый сервер раскрыл конфигурации агентов, секретные ключи и сотни записей диалогов, включая сведения о студентах. В системе университетских пропусков оператор получил права администратора Grafana и корневой доступ к базе данных.
Для скрытого управления серверами применялся GLUTTON. Инструмент генерировал веб-шеллы для Java, .NET и Node.js, а исполняемый код мог передаваться внутри цветовых каналов PNG-файла. После расшифровки полезная нагрузка запускалась прямо в памяти, что помогало обходить простые проверки расширений и типов файлов.
ИИ не сделал кампанию безошибочной. Один агент ошибочно сообщил об успешной эксплуатации Apache Shiro, после чего SecFlow продолжил раздавать задания, основанные на ложном результате. Более 27 повторных проверок завершились неудачей, но система всё равно направляла агентов к следующему этапу атаки.
По оценке Hunt.io, ИИ в этой кампании не заменил традиционные средства взлома, а связал их в единый автоматизированный процесс. SecFlow сохранял результаты предыдущих действий и передавал их новым агентам, позволяя одному оператору одновременно вести разведку, эксплуатацию, сбор данных и подготовку отчётов по нескольким целям.