Киберкампания с TencShell использовала Claude Code и DeepSeek
Раскрыта кибершпионская кампания с LLM-архитектурой: Claude Code и DeepSeek-v4-pro в руках злоумышленников
В июне 2026 года была раскрыта активная хакерская кампания, связанная с предположительно китайскими операторами, которая использовала известную command and control (C2) инфраструктуру TencShell. Обнаруженная открытая директория содержала комплексный операционный набор инструментов, включающий исходный код жертв, пользовательские эксплойты, операционные журналы и клонированные страницы входа, с документацией на Simplified Chinese. Ключевыми элементами кампании стали два инструмента — Claude Code и DeepSeek-v4-pro, — интегрированные в единую операционную среду и позволившие автоматизировать разведку, эксплуатацию и закрепление.
Инфраструктура TencShell и серверная сеть
TencShell представляет собой имплантат на базе Go, созданный на основе фреймворка Rshell, который ранее связывали с китайскими злоумышленниками. Обнаружение инфраструктуры включало сопоставление данных из HTTP-заголовка, наблюдавшегося на серверах, ассоциированных с TencShell, что привело к выявлению 13 серверов в Hong Kong, распределенных по нескольким autonomous systems. На серверах наблюдались многочисленные сервисы, в том числе инструменты для network reconnaissance и vulnerability auditing.
Среди выявленных объектов был незарегистрированный бинарный файл Linux/ARM HSEWH-Ur, который взаимодействовал с основным C2-хабом и функционировал с использованием легитимно звучащих API credentials. Эта скомпрометированная инфраструктура позволила проводить масштабное сканирование government systems в различных странах, открывая злоумышленникам возможности для разведки и целевых phishing campaigns.
Цели и география атак
Активные усилия по эксплуатации привели к атакам с использованием SQL-инъекций против государственного и производственного секторов. Зафиксированы следующие направления и инциденты:
- Сбор учетных записей через поддельные веб-страницы (credential harvesting).
- Один конкретный инцидент в Thailand: SQL-инъекция привела к несанкционированному доступу к конфиденциальным административным данным.
- Разведка порталов US government, указывающая на более широкую стратегию целеполагания.
- Фишинговые кампании, направленные против организаций в Afghanistan, Thailand и на Taiwan.
- Атаки на финансовые организации с эксплуатацией CORS vulnerability для извлечения конфиденциальных данных учетных записей с платформы обработки платежей (payment processing platform).
Интеграция LLM и операционная симфония
Применяемая методология продемонстрировала сложную интеграцию LLM-архитектуры. Claude Code обеспечивал выполнение задач и закрепление сессии, тогда как DeepSeek-v4-pro управлял логикой эксплойтов и принятием решений, обеспечивая непрерывный цикл рассуждения и адаптации.
«Claude Code координировал различные операционные аспекты, в то время как DeepSeek-v4-pro обеспечивал выполнение задач рассуждения, что указывает на высокий уровень операционного планирования и координации», — отмечается в отчёте.
Использование Simplified Chinese в документации, организационная структура инфраструктуры и целевой охват соответствуют известным усилиям китайской cyber espionage деятельности. Хотя подтверждённых вторжений в ряде случаев зафиксировано не было, наличие разработанных фишинговых страниц и скомпрометированной инфраструктуры свидетельствует о подготовке к новым волнам атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



