AI támogatású pénzügyi támadások
A CloudSEK egy kínai nyelvű, pénzügyileg motivált támadó műveletét tárta fel, amelyben az operátor AI-agents-eket – többek között Claude Code-ot, Codexet, Hermest és pi-t – automatizált támadócsapatként használt. Az agents-eket Telegramon keresztül irányította, a jóváhagyási korlátozásokat kikapcsolta, a feladatokat pedig hamis engedélyezett penetrációs tesztként fogalmazta meg. A CloudSEK szerint az infrastruktúra 2026. július 10–28. Között volt aktív.
A nyitva hagyott támadói szerver bizonyítékai alapján az automatizált művelet 8996 egyedi WordPress-oldalt kompromittált, amelyekhez 12 048 támadó által létrehozott backdoor-admin rekord tartozott, emellett 3,4 millió hostot tartalmazó felderítési adatbázist használt.
A másik fő célterület a kripto- és DeFi-szektor volt, az operátor API-kulcsokat, admin tokeneket, valamint több száz kriptotárcához kapcsolódó privát kulcsot és seed phrase-t birtokolt. Utóbbiak nagy része egy másik phishing-hálózat hibásan konfigurált, hitelesítés nélkül olvasható adatbázisából származott.
A támadó emellett Monero-bányászt telepített kompromittált rendszerekre, és egy EtherHiding-szerű, blokklánc-alapú C2-rendszert fejlesztett. Fontos pontosítás, hogy a CloudSEK bizonyítékai szerint ezt a blockchain C2-t nem vetették be élesben, csak helyi tesztkörnyezetben működött. A kutatás fő jelentősége, hogy konkrét támadói naplók alapján dokumentál egy olyan műveletet, ahol az AI-agentek már a támadási folyamat jelentős részét emberi jóváhagyás nélkül, automatizáltan végezték.