Киберкампания с TencShell использовала Claude Code и DeepSeek

Раскрыта кибершпионская кампания с LLM-архитектурой: Claude Code и DeepSeek-v4-pro в руках злоумышленников

В июне 2026 года была раскрыта активная хакерская кампания, связанная с предположительно китайскими операторами, которая использовала известную command and control (C2) инфраструктуру TencShell. Обнаруженная открытая директория содержала комплексный операционный набор инструментов, включающий исходный код жертв, пользовательские эксплойты, операционные журналы и клонированные страницы входа, с документацией на Simplified Chinese. Ключевыми элементами кампании стали два инструмента — Claude Code и DeepSeek-v4-pro, — интегрированные в единую операционную среду и позволившие автоматизировать разведку, эксплуатацию и закрепление.

Инфраструктура TencShell и серверная сеть

TencShell представляет собой имплантат на базе Go, созданный на основе фреймворка Rshell, который ранее связывали с китайскими злоумышленниками. Обнаружение инфраструктуры включало сопоставление данных из HTTP-заголовка, наблюдавшегося на серверах, ассоциированных с TencShell, что привело к выявлению 13 серверов в Hong Kong, распределенных по нескольким autonomous systems. На серверах наблюдались многочисленные сервисы, в том числе инструменты для network reconnaissance и vulnerability auditing.

Среди выявленных объектов был незарегистрированный бинарный файл Linux/ARM HSEWH-Ur, который взаимодействовал с основным C2-хабом и функционировал с использованием легитимно звучащих API credentials. Эта скомпрометированная инфраструктура позволила проводить масштабное сканирование government systems в различных странах, открывая злоумышленникам возможности для разведки и целевых phishing campaigns.

Цели и география атак

Активные усилия по эксплуатации привели к атакам с использованием SQL-инъекций против государственного и производственного секторов. Зафиксированы следующие направления и инциденты:

  • Сбор учетных записей через поддельные веб-страницы (credential harvesting).
  • Один конкретный инцидент в Thailand: SQL-инъекция привела к несанкционированному доступу к конфиденциальным административным данным.
  • Разведка порталов US government, указывающая на более широкую стратегию целеполагания.
  • Фишинговые кампании, направленные против организаций в Afghanistan, Thailand и на Taiwan.
  • Атаки на финансовые организации с эксплуатацией CORS vulnerability для извлечения конфиденциальных данных учетных записей с платформы обработки платежей (payment processing platform).

Интеграция LLM и операционная симфония

Применяемая методология продемонстрировала сложную интеграцию LLM-архитектуры. Claude Code обеспечивал выполнение задач и закрепление сессии, тогда как DeepSeek-v4-pro управлял логикой эксплойтов и принятием решений, обеспечивая непрерывный цикл рассуждения и адаптации.

«Claude Code координировал различные операционные аспекты, в то время как DeepSeek-v4-pro обеспечивал выполнение задач рассуждения, что указывает на высокий уровень операционного планирования и координации», — отмечается в отчёте.

Использование Simplified Chinese в документации, организационная структура инфраструктуры и целевой охват соответствуют известным усилиям китайской cyber espionage деятельности. Хотя подтверждённых вторжений в ряде случаев зафиксировано не было, наличие разработанных фишинговых страниц и скомпрометированной инфраструктуры свидетельствует о подготовке к новым волнам атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: