AI támogatású pénzügyi támadások

Editors' Pick

A CloudSEK egy kínai nyelvű, pénzügyileg motivált támadó műveletét tárta fel, amelyben az operátor AI-agents-eket – többek között Claude Code-ot, Codexet, Hermest és pi-t – automatizált támadócsapatként használt. Az agents-eket Telegramon keresztül irányította, a jóváhagyási korlátozásokat kikapcsolta, a feladatokat pedig hamis engedélyezett penetrációs tesztként fogalmazta meg. A CloudSEK szerint az infrastruktúra 2026. július 10–28. Között volt aktív. 

A nyitva hagyott támadói szerver bizonyítékai alapján az automatizált művelet 8996 egyedi WordPress-oldalt kompromittált, amelyekhez 12 048 támadó által létrehozott backdoor-admin rekord tartozott, emellett 3,4 millió hostot tartalmazó felderítési adatbázist használt. 

A másik fő célterület a kripto- és DeFi-szektor volt, az operátor API-kulcsokat, admin tokeneket, valamint több száz kriptotárcához kapcsolódó privát kulcsot és seed phrase-t birtokolt. Utóbbiak nagy része egy másik phishing-hálózat hibásan konfigurált, hitelesítés nélkül olvasható adatbázisából származott. 

A támadó emellett Monero-bányászt telepített kompromittált rendszerekre, és egy EtherHiding-szerű, blokklánc-alapú C2-rendszert fejlesztett. Fontos pontosítás, hogy a CloudSEK bizonyítékai szerint ezt a blockchain C2-t nem vetették be élesben, csak helyi tesztkörnyezetben működött. A kutatás fő jelentősége, hogy konkrét támadói naplók alapján dokumentál egy olyan műveletet, ahol az AI-agentek már a támadási folyamat jelentős részét emberi jóváhagyás nélkül, automatizáltan végezték.

FORRÁS