AI-val támogatott támadások ázsiai kormányzatokba

Editors' Pick

A Hunt.io friss kutatása egy kínai nyelvű támadó AI-val támogatott, részben automatizált behatolási infrastruktúráját tárta fel. Öt nyitva hagyott szerveren talált adatok alapján a támadó tajvani, indonéz, kínai és vietnámi kormányzati, politikai, oktatási és ipari rendszereket vett célba. A központi elem a SecFlow keretrendszer volt, amely a felderítést, kihasználást, adatgyűjtést és jelentéskészítést külön AI-ügynökök között osztotta szét, és Claude, Qwen, illetve DeepSeek modellek között is tudott váltani. 

Az AI azonban nem önállóan hackelte a célpontokat, a tényleges kompromittáláshoz hagyományos szkripteket, nyilvános exploitokat, megszerzett hitelesítő adatokat, webshell-eket és saját implantokat használtak. A munkafolyamatokban legalább nyolc ismert sérülékenység szerepelt, köztük Shellshock, Spring4Shell, Ghostcat, Log4Shell, Apache Shiro deszerializációs hiba, Grafana- és Nexus-path traversal, valamint Nacos hitelesítésmegkerülés. Egy hamis MySQL-szolgáltatás Java-deszerializációval próbált sebezhető klienseket második fázisú Linux-payloadra irányítani. 

A legsúlyosabb igazolt behatolás egy pekingi Fengtai kerületi kormányzati környezetet érintett, a támadó parancsvégrehajtást ért el, LSASS-adatokat és registry hive-okat gyűjtött, kormányzati és egészségügyi adatokhoz fért hozzá, majd több Windows-implantot telepített. Más esetekben egy oktatási AI-platform adataihoz, illetve egy egyetemi kampuszkártya-rendszer adatbázisához és Grafana-felületéhez szereztek magas jogosultságú hozzáférést. 

Érdekes korlátja is látszott az agentikus megközelítésnek, egy AI-ügynök tévesen sikeresnek minősített egy Shiro-kihasználást, és ezt a következtetést a rendszer továbbadta a következő feladatoknak. Több mint 27 sikertelen ellenőrzés után is folytatódtak az erre épülő műveletek. A kampány így egyszerre mutatja az AI előnyét – párhuzamos felderítés, eszközhasználat és eredmények továbbadása – és azt, hogy egy hibás következtetés automatizálva az egész támadási folyamatban továbbterjedhet.

FORRÁS