Хакеры превратили Claude, Qwen и DeepSeek в команду для автоматизированных атак

Хакеры превратили Claude, Qwen и DeepSeek в команду для автоматизированных атак

изображение: grok

Китайская хакерская группа собрал из Claude, Qwen и DeepSeek слаженный ИИ-конвейер для взлома серверов, а координацией занималась самописная система SecFlow. Агенты по очереди разведывали цели, искали дыры, ломились внутрь и собирали данные, передавая результаты друг другу как в эстафете. Исследователи Hunt.io нашли 5 открытых рабочих каталогов операции и восстановили всю цепочку по совпадающим прокси, логинам и компонентам SecFlow и GLUTTON.

Кампания накрыла организации в Азии из самых разных сфер — госструктуры, вузы, медицину, промышленность и коммерцию. Оператор построил производственную линию для атак, где человеку достаточно накинуть общую задачу, а SecFlow сам раскидывает работу по ролям:

  • первый агент разведывает цель;
  • второй копает известные уязвимости;
  • третий проверяет, заходит ли эксплойт;
  • четвёртый тащит данные и готовит отчёт.

Результаты складывались в общее хранилище, и следующий агент подхватывал эстафету. Оператор дёргал Claude, Qwen и DeepSeek почти одинаковыми запросами, будто рулил всей троицей с одного пульта. Часть обращений шла через официальные API, часть — через приватные шлюзы на домене niestools.com. Агентам при этом выдавали приличные права — в некоторых режимах они обходили подтверждения и сами запускали команды, из помощника с подсказками превращаясь в самостоятельного участника взлома.

Отмечается, что проблема тут не в том, умеет ли конкретная модель найти баг или накатать вредоносный скрипт. Куда больше значит доступ, который агент получает к инфраструктуре, накопленным результатам и следующему шагу цепочки.

Грязную работу по-прежнему тащили классические тулзы. В рабочих каталогах нашли:

  • публичные PoC-эксплойты, готовые к запуску без доработки напильником;
  • сканеры и утёкшие учётные данные;
  • веб-шеллы и фирменный имплант SecBox;
  • 8 известных уязвимостей в активной эксплуатации, среди них Shellshock, Spring4Shell, Ghostcat и Log4Shell.

Для российских пользователей это не абстрактная страшилка из другого региона — те же дырки годами гуляют в интернете и точно так же годятся для автоматизированной прокачки любого периметра, независимо от географии.

Оператор добился выполнения команд на скомпрометированной системе правительства района Фэнтай в Пекине, залез в память процесса LSASS и добрался до веток реестра SAM и SYSTEM. Дальше начался классический разгон привилегий — новая учётка с админскими правами, доступ к административным и медицинским документам. В каталоге приложений нашли 949 вложений общим объёмом около 1,28 ГБ.

Один из агентов забрался в админку китайской образовательной ИИ-платформы, которая была настроена спустя рукава и раскрыла внутренние конфиги, секретные ключи и сотни записей диалогов, среди которых нашлись данные студентов. В другом эпизоде оператор получил права администратора Grafana и оттуда дотянулся до рутового доступа к базе.

Стоит обратить внимание, что ИИ-инфраструктура, задуманная для автоматизации внутренних процессов, сама стала источником данных для автоматизированной атаки — символизм тут вышел на редкость злой.

Такие пробои бьют куда больнее, потому что современные ИИ-сервисы обвязаны сразу пачкой внутренних систем:

  • API и токены доступа к смежным сервисам;
  • базы данных с логами и пользовательскими записями;
  • инструменты мониторинга вроде Grafana;
  • хранилища конфигов и секретных ключей.

Компрометация одного узла в такой связке легко открывает дорогу ко всей цепочке сервисов сразу.

Для скрытого управления серверами применялся GLUTTON — инструмент лепит веб-шеллы для Java, .NET и Node.js, а исполняемый код умеет прятать внутри цветовых каналов PNG-файла. Снаружи это обычное изображение, внутри — полезная нагрузка, которая распаковывается прямо в памяти и обходит примитивные проверки по расширению файла.

Российским компаниям такая техника тоже знакома не понаслышке — стеганография в файлах давно гуляет по форумам и периодически всплывает в атаках на локальные компании.

Один агент ошибочно решил, что успешно проэксплуатировал Apache Shiro — на деле сработал ложный триггер, а не реальный взлом. SecFlow принял отчёт агента на веру и погнал дальше по цепочке — в итоге получилось 27 повторных попыток проверки, и все они провалились. Первый бот ошибся, второй поверил на слово, третий уже вовсю пытался эксплуатировать несуществующую дыру.

Список того, что стоит держать в уме командам защиты:

  • автономным агентам ошибка стоит дороже, чем обычному чат-боту — она сразу превращается в звено рабочего процесса;
  • без контроля результатов автоматизация одинаково хорошо ускоряет и правильные, и кривые действия;
  • необычная активность сервисных агентов — повод присмотреться не меньше, чем классический подозрительный трафик;
  • связка из нескольких моделей под одной оркестрацией усложняет атрибуцию атаки.

Главный вывод кампании SecFlow не в появлении принципиально нового инструмента взлома, а в организации работы. Систему связали с несколькими ИИ-моделями и научили сохранять контекст между этапами, поэтому один оператор одновременно ведёт сразу несколько атак и почти не тратит время на ручную координацию между разведкой, эксплуатацией и выгрузкой данных.

Ранее сообщалось, что более 5400 взломанных сайтов начали использоваться для распространения вредоносного кода через технику ClickFix. Большинство скомпрометированных площадок работает на WordPress и PrestaShop, при этом вредоносный пейлоуд хранится не на серверах, а в смарт-контракте блокчейна BNB Smart Chain. Злоумышленники могут менять содержимое контракта и продолжать перенаправлять трафик, поэтому полностью остановить распространение вредоноса одним действием невозможно.

В CISOCLUB отметили, что рост числа подобных инцидентов заставит компании пересматривать модели доступа для собственных ИИ-агентов. Автономным ботам стоит выдавать ровно тот набор прав, который нужен для конкретной задачи, а не доступ ко всей инфраструктуре разом. Проверка результатов агента человеком должна остаться обязательным шагом, даже если это замедляет процесс.

Мониторинг стоит настраивать не только на подозрительный трафик, но и на нетипичное поведение самих агентов — резкие скачки запросов, обращения к чужим сервисам, попытки обойти подтверждения. Полностью самостоятельный ИИ-хакер по-прежнему остаётся мифом. ИИ-диспетчер для старого доброго набора эксплойтов, судя по всему, уже стал рабочей схемой.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: