Hunt.io Koppelt Agentische LLM's aan Campagne Tegen Overheidsinstanties, maar Toeschrijving Blijft Onzeker
Anthropic
DeepSeek
Hunt.io heeft een studie gepubliceerd over een waarschijnlijke Chinese cyberespionagecampagne, uniek vanwege sporen van agentisch AI-gebruik, specifiek Claude Code en DeepSeek-v4-pro. Het onderzoek draaide van het TencShell C2-cluster en ontdekte een open directory met 2.431 bestanden, waaronder bronscode van slachtoffers, logs, webshells en gescande overheidsmachines. Hoewel Hunt.io de campagne met matig vertrouwen toeschrijft aan vermoedelijke Chinese operatoren, bewijst het geen volledige AI-autonomie of een verband met specifieke staatsgroepen.
In juli 2026 publiceerde Hunt.io een analyse van een vermoedelijke Chinese cyberspionagecampagne. Onderzoekers vonden een open directory op een server in een infrastructuurcluster in Hongkong, met 2.431 bestanden zoals brondcode van slachtoffers, operatielogs, webshells en exploitatiescripts. Ongebruikelijk was dat logs aanhoudende sessies van Claude Code 2.1.165 lieten zien van 8 tot en met 12 juni 2026, waarbij Claude Code agentische taken en shellopdrachten uitvoerde, terwijl DeepSeek-v4-pro werd gebruikt voor redeneren en het verfijnen van scripts. Hunt.io waarschuwt echter dat dit de modelleveranciers niet impliciteert, en openbare gegevens maken een betrouwbare toewijzing aan een specifieke groep niet mogelijk; de beoordeling van een Chinese oorsprong is gebaseerd op taal, infrastructuur en doelwitten, en wordt als matig waarschijnlijk beschouwd. De campagne gebruikte meerdere initiële toegangsvectoren, waaronder SQL-injectie tegen een Taiwanees chemisch bedrijf en een Thaise overheidsdienst, en blootgestelde geheimen in JavaScript-bestanden van een Taiwanees producent van telecomapparatuur. De aanvallers bereidden ook phishingpagina's voor, waaronder klonen van WordPress-inlogpagina's voor Amerikaanse entiteiten. Hunt.io benadrukt dat deze AI-tools weliswaar het operationele tempo verhogen, maar niets veranderen aan de fundamentele problemen in het aanvalsoppervlak, zoals open directories, gelekende sleutels en SQL-injectie. Het rapport trekt ook parallellen met de onthulling door Anthropic in november 2025 van campagne GTG-1002, maar merkt op dat het koppelen van beide aan dezelfde actor niet door bewijs wordt ondersteund.
Bron: Habr — хаб ИИ —
origineel
