Китайская хакерская группа объединила Claude, Qwen и DeepSeek в специализированных ИИ-агентов, которые искали уязвимости, атаковали серверы и готовили отчёты о результатах. Координацией всей цепочки занималась система SecFlow, которая распределяла задачи между агентами.
Исследователи Hunt.io нашли 5 открытых рабочих каталогов с файлами кампании, направленной против государственных, образовательных, медицинских, промышленных и коммерческих организаций в Азии.
Связать инфраструктуру исследователям помогли общий SOCKS-прокси, повторяющиеся учётные данные, а также компоненты SecFlow и GLUTTON.
SecFlow работал координатором всей ИИ-команды. Система получала общую задачу, распределяла её между агентами и передавала им нужные инструменты, сведения о цели, общее хранилище и сетевые маршруты. Одни агенты занимались разведкой, другие искали и проверяли уязвимости, закреплялись в системах, собирали данные и оформляли результаты.
Оператор мог выбирать между профилями Claude, Qwen и DeepSeek, а интерфейс для постановки заданий оставался одинаковым. Часть обращений шла через официальные API, а часть уходила через частные шлюзы на домене niestools.com. ИИ-агенты получали расширенные права, среди которых возможность обходить подтверждения и автоматически запускать команды.
Саму эксплуатацию уязвимостей по-прежнему выполняли обычные хакерские инструменты. В рабочих каталогах исследователи нашли публичные демонстрационные программы, сканеры, украденные учётные данные, веб-шеллы и собственный имплант SecBox. В атаках использовали 8 известных уязвимостей, среди которых Shellshock, Spring4Shell, Ghostcat и Log4Shell.
Самой серьёзной подтверждённой атакой оказался взлом правительственной инфраструктуры пекинского района Фэнтай. Злоумышленник получил возможность выполнять команды, выгрузил память процесса LSASS и разделы реестра SAM и SYSTEM, получил доступ к административным и медицинским документам и создал привилегированную учётную запись. В каталоге приложений нашли 949 вложений общим объёмом около 1,28 ГБ.
Другие агенты смогли проникнуть в управляющую часть китайской образовательной ИИ-платформы. Незащищённый сервер раскрыл конфигурации агентов, секретные ключи и сотни записей диалогов, среди которых были сведения о студентах. В системе университетских пропусков оператор получил права администратора Grafana и корневой доступ к базе данных.
Для скрытого управления взломанными серверами использовался GLUTTON. Инструмент создавал веб-шеллы для Java, .NET и Node.js, а исполняемый код мог прятаться внутри цветовых каналов PNG-файла. После расшифровки полезная нагрузка запускалась прямо в памяти, что позволяло обходить простые проверки расширений и типов файлов.
При этом ИИ не сделал кампанию безошибочной. Один из агентов ошибочно заявил об успешной эксплуатации Apache Shiro, после чего SecFlow продолжил выдавать задания, опираясь на неверный результат. Более 27 последующих проверок закончились неудачей, но система всё равно отправляла агентов к следующему этапу атаки.
По оценке Hunt.io, ИИ в этой кампании не заменил традиционные средства взлома, а собрал их в единую автоматизированную систему. SecFlow сохранял результаты предыдущих действий и передавал их новым агентам, что позволяло одному оператору одновременно вести разведку, эксплуатацию уязвимостей, сбор данных и подготовку отчётов сразу по нескольким целям.