Sécurité de l'IAAgents 🇷🇺 04.08.2026 19:01

Hunt.io Associe des LLM Agentiques à une Campagne Contre des Entités Gouvernementales, mais l'Attribution Reste Incertaine

AnthropicAnthropic DeepSeekDeepSeek
Hunt.io a publié une étude sur une campagne de cyberespionnage probablement chinoise, remarquable par l'utilisation d'IA agentique, notamment Claude Code et DeepSeek-v4-pro. L'enquête, partie du cluster C2 TencShell, a découvert un répertoire ouvert contenant 2 431 fichiers, dont des codes sources de victimes, des journaux, des webshells et des hôtes gouvernementaux scannés. Bien que Hunt.io attribue la campagne à des opérateurs présumés chinois avec une confiance modérée, elle ne prouve ni une autonomie totale de l'IA, ni un lien avec des groupes étatiques spécifiques.
En juillet 2026, Hunt.io a publié une analyse d'une campagne de cyberespionnage présumée d'origine chinoise. Les enquêteurs ont découvert un répertoire ouvert sur un serveur dans un cluster d'infrastructure à Hong Kong, contenant 2 431 fichiers, notamment des codes sources de victimes, des journaux d'opérations, des shells web et des scripts d'exploitation. Fait inhabituel, les journaux ont révélé des sessions persistantes de Claude Code 2.1.165 du 8 au 12 juin 2026, Claude Code gérant des tâches agentiques et des commandes shell, tandis que DeepSeek-v4-pro était utilisé pour le raisonnement et l'affinage des scripts. Cependant, Hunt.io précise que cela ne met pas en cause les fournisseurs de modèles, et que les données publiques ne permettent pas une attribution fiable à un groupe spécifique ; l'évaluation d'une origine chinoise repose sur la langue, l'infrastructure et les cibles, avec une probabilité jugée modérée. La campagne a utilisé plusieurs vecteurs d'accès initial, notamment des injections SQL contre une entreprise chimique taïwanaise et un service public thaïlandais, ainsi que des secrets exposés dans des fichiers JavaScript d'un fabricant d'équipements de télécommunications taïwanais. Les attaquants ont également préparé des pages de phishing, notamment des clones de pages de connexion WordPress pour des entités américaines. Hunt.io souligne que, bien que ces outils d'IA augmentent le rythme opérationnel, ils ne modifient pas les problèmes fondamentaux de surface d'attaque comme les répertoires ouverts, les clés divulguées et les injections SQL. Le rapport établit également des parallèles avec la divulgation par Anthropic en novembre 2025 de la campagne GTG-1002, mais note que rien ne prouve que les deux soient liées au même acteur.
Source: Habr — хаб ИИ — original
Nos articles précédents sur ce sujet ↓
Infos fraîches