На главную

Hunt.io связала Claude, DeepSeek и Qwen с кибератаками на правительства Азии

2 мин
Hunt.io связала Claude, DeepSeek и Qwen с кибератаками на правительства Азии

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Hunt.io обнаружила, что китайскоязычные хакеры использовали Claude, Qwen и DeepSeek для автоматизации атак на азиатские цели, включая архивы Гоминьдана на Тайване и МИД Индонезии. Злоумышленники собрали 822 записи учётных записей офисной автоматизации и получили доступ к правительственным, медицинским и образовательным данным. Исследователи связали пять раскрытых каталогов, но не идентифицировали конкретную хакерскую группу.

Ключевые факты

  • Hunt.io связала пять раскрытых каталогов через общую инфраструктуру, включая конечную точку SOCKS-прокси.
  • Сильнее всего пострадала правительственная среда района Фэнтай: было выполнено выполнение команд, собраны дампы LSASS и кусты реестра, развёрнуто несколько имплантов Windows.
  • Злоумышленники передали дамп памяти LSASS объёмом 75,8 МБ 37 частями и собрали кусты реестра SAM и SYSTEM.
  • Репозиторий OA содержал 949 вложений общим объёмом около 1,28 ГБ, включая документы о правительственных процессах и медицинские документы.
  • Среди целей были архивы истории партии Гоминьдан на Тайване, Министерство иностранных дел Индонезии и промышленные хосты в Дананге, Вьетнам.

Инфраструктура кампании

Hunt.io обнаружила пять раскрытых каталогов, связанных с кампанией. Каталоги были связаны через общую инфраструктуру, включая конечную точку SOCKS-прокси, которая появлялась в разных средах. Системы содержали общие артефакты SecFlow и GLUTTON, повторно используемые учётные записи и прямую ссылку на полезную нагрузку второго этапа. Исследователи не идентифицировали конкретную хакерскую группу, стоящую за операцией.

Компрометация района Фэнтай

Сильнее всего пострадала правительственная среда района Фэнтай: оператор добился выполнения команд, собрал дампы LSASS и кусты реестра, получил доступ к правительственным и медицинским записям и развернул несколько имплантов Windows. Злоумышленники проникли в доступную из интернета правительственную систему офисной автоматизации через обработчик управления файлами, который принимал загруженные файлы ASPX и возвращал веб-доступные расположения. Они передали дамп памяти LSASS объёмом около 75,8 МБ, содержащий конфиденциальные материалы аутентификации, 37 отдельными частями. Они также собрали кусты реестра SAM и SYSTEM и развернули серверную страницу extract.aspx, которая искала в дампе материал хэшей паролей Windows. Оттуда они собрали 822 записи учётных записей OA и создали новую активную учётную запись OA с повышенными привилегиями.

Эксфильтрация данных

Репозиторий OA содержал 949 вложений общим объёмом около 1,28 ГБ. Восстановленные материалы включали информацию о правительственных процессах и административную информацию, отдельные медицинские документы, отчёт о хронических заболеваниях с данными пациентов и учётные данные Windows. Отдельная активность раскрыла китайскую образовательную ИИ-платформу и позволила получить root-доступ к базе данных университетской системы кампусных карт.

1 источник

Время · отставание