Claude Code 2.1.165 в период с 8 по 12 июня 2026 года: Claude Code выполнял агентные задачи и команды в оболочке, тогда как DeepSeek-v4-pro использовался для рассуждений и доработки скриптов. Однако Hunt.io предупреждает, что это не означает причастности разработчиков самих моделей, а публичные данные не позволяют надёжно установить принадлежность к конкретной группировке; оценка китайского происхождения основана на языке, инфраструктуре и целях атак и характеризуется как умеренно вероятная. В кампании применялись различные векторы первоначального доступа, включая SQL-инъекцию (внедрение вредоносного SQL-кода) против тайваньской химической компании и государственной службы Таиланда, а также использование раскрытых секретов в JavaScript-файлах тайваньского производителя телекоммуникационного оборудования. Злоумышленники также подготовили фишинговые страницы, в том числе клоны страниц входа WordPress для американских организаций. Hunt.io подчёркивает, что, хотя подобные инструменты ИИ увеличивают темп операций, они не меняют фундаментальных проблем поверхности атаки — таких как открытые директории, утечки ключей доступа и SQL-инъекции. В отчёте также проводятся параллели с раскрытием компанией Anthropic в ноябре 2025 года кампании GTG-1002, однако отмечается, что связь между этими двумя случаями и одним и тем же злоумышленником не подтверждается доказательствами.