В июле 2026 года Hunt.io опубликовала исследование предположительно китайской кибершпионской кампании, обнаруженной через ошибку операторов: один из серверов в гонконгском инфраструктурном кластере отдавал открытый каталог. В нём оказались 2 431 файла: исходный код жертв, журналы операций, веб-шеллы, скрипты эксплуатации, результаты сканирования и клоны страниц входа.
Наиболее необычная часть отчёта — следы связки Claude Code и DeepSeek-v4-pro. По версии исследователей, Claude Code выполнял агентные задачи и сохранял контекст сессий, а DeepSeek использовался для рассуждений, доработки скриптов и выбора следующего шага. Это не доказательство причастности самих производителей моделей к атаке; речь о применении их продуктов или интерфейсов операторами.
Ни Hunt.io, ни публичные материалы не позволяют надёжно связать эту кампанию с конкретной группой. Корректная атрибуция здесь — предположительно китайские операторы, а не «китайская государственная группа»: основанием служат китайский язык заметок и кода, инфраструктура в Гонконге и профиль целей. Hunt.io оценивает эту связь как умеренно вероятную. Исходный отчёт Hunt.io
От инфраструктурного совпадения к операционной среде
Отправной точкой стал известный C2-кластер TencShell. Исследователи искали серверы с одинаковым SHA-256-хешем HTTP-заголовка на порту 1111 и нашли 13 IP-адресов в четырёх автономных системах. Несколько хостов также разделяли SSH host key и TLS-сертификат, что усилило связь внутри кластера, но само по себе не доказывает единого владельца: шаблонные сертификаты и переиспользованные ключи иногда встречаются у независимых арендаторов.
На одном из серверов, 112.213.124[.]132, были доступны:
|
Порт |
Наблюдаемый сервис |
Возможная роль |
|---|---|---|
|
|
HTTP |
раздача вредоносных бинарников |
|
|
DeepAudit |
аудит исходного кода |
|
|
ARL |
разведка активов |
|
|
Vshell |
C2 |
|
|
Python SimpleHTTP |
открытый каталог с данными операции |
ARL, DeepAudit и Vshell имеют легитимные сценарии применения в тестировании безопасности. Связь с вторжением формирует не их наличие, а содержимое открытого каталога: чужой исходный код, дампы, артефакты фишинга, эксплуатационные скрипты и журналы действий.
В кластере также обнаружены Linux-бинарники для ARM и x86. Hunt.io отмечает совпадающий 80-байтный криптографический ключ в двух вариантах, что указывает как минимум на общую кодовую базу. Однако авторы отдельно оговаривают: это ещё не подтверждает, что образцы являются Linux-версиями TencShell. Такая осторожность существенна — сетевой pivot обычно даёт сильные рабочие гипотезы, но не заменяет code-level attribution.
Цепочка атаки
По материалам Hunt.io, операторы применяли несколько векторов первоначального доступа, а не один универсальный эксплойт.
Разведка и приоритизация целей
В каталоге были скрипты, выполнявшие DNS brute force, запросы к certificate transparency, поиск соседних IP-адресов и HTTP-фингерпринтинг. Приоритетными выглядели VPN-шлюзы, GitLab, Jira, webmail и облачные сервисы. Отчёт также упоминает сканирование более 5 890 государственных хостов в десяти странах и собственную систему их оценки.
Это рациональная схема для направленной операции: сначала собрать карту внешней поверхности, затем отсеять цели по доступным входным точкам и бизнес-ценности. Для обороны отсюда следует, что внешние Jira, GitLab, панели администрирования, VPN и старые веб-приложения нельзя рассматривать как второстепенные активы.
Первоначальный доступ
Исследователи описывают как минимум три разных сценария:
-
У тайваньской химической компании — SQL-инъекция, после которой были извлечены данные базы и исходный код среды разработки.
-
У тайваньского производителя телеком- и edge-оборудования — публично доступные JavaScript-файлы с Supabase anon key и Azure Logic Apps SAS token. Найденные секреты, по версии Hunt.io, позволили перечислить облачные учётные записи и скомпрометировать часть из них.
-
У тайского государственного административного сервиса — SQL-инъекция через SQLMap, обход аутентификации и доступ к административной панели.
Третий кейс показывает типичную ошибку моделирования риска: SQL-инъекцию часто оценивают через призму чтения базы данных, но компрометация административной панели превращает её в площадку для закрепления. В этом случае исследователи нашли GIF-polyglot web shell, принимающий команды через GET-параметры. Это давало устойчивое удалённое выполнение команд, маскируя полезную нагрузку под изображение.
В афганском приложении на Laravel 5.8.38 операторы, согласно отчёту, получили исходный код, ключи шифрования, учётные данные БД и компоненты почтовой обработки. Затем они подготовили Python-скрипт для эксплуатации механизма десериализации Laravel и достижения RCE. Здесь ключевой момент не конкретная техника, а последовательность: утечка репозитория и конфигурации существенно меняет вероятность успешной эксплуатации даже давно известной уязвимости.
Закрепление, сбор и фишинг
После доступа операторы сохраняли веб-шеллы, выгружали данные и создавали клоны сайтов. Для одной тайваньской цели речь шла о страницах для сбора учётных данных; для США Hunt.io описывает подготовленные, но не подтверждённо использованные клоны WordPress-входа Совета округа Колумбия и страниц Delaware County.
Это различие важно: готовая фишинговая страница подтверждает подготовку инфраструктуры, но не подтверждает отправку писем, сбор паролей или компрометацию пользователей. Аналогично, упоминание хостов NASA в результатах сканирования подтверждает разведку, а не успешную атаку.
Параллельно исследователи нашли файлы, относящиеся к финансовым организациям в Европе, Австралии и Азии, включая страницу для CORS-атаки против WordPress-администраторов платёжной платформы. В отчёте это связывается с той же инфраструктурой, однако цели и результаты нужно трактовать отдельно: наличие скриптов, скриншотов и попыток подбора не равнозначно доказанному полному компромиссу.
Где в операции находились Claude Code и DeepSeek
Hunt.io утверждает, что в оставленных логах видны постоянные сессии Claude Code 2.1.165 за 8–12 июня 2026 года и разделение обязанностей между двумя моделями:
Оператор ├─ определяет цель и одобряет рискованные переходы ├─ Claude Code: инструменты, shell-команды, состояние сессии, │ параллельные задачи и работа с файлами └─ DeepSeek-v4-pro: анализ, логика обхода, генерация и правка скриптов
Восстанавливаемая по артефактам модель работы выглядит так:
-
Оператор задаёт цель и рабочую директорию.
-
Агент перечисляет активы, эндпоинты и технологии.
-
Модель анализирует ответы и предлагает либо генерирует скрипт проверки.
-
Claude Code исполняет команды, сохраняет результаты и продолжает цепочку в следующих сессиях.
-
Человек принимает решения о переходе от разведки к активной эксплуатации, закреплению или сбору данных.
Ценность такой архитектуры для атакующего — не в появлении неизвестной уязвимости. Агент уменьшает стоимость повторяющихся действий: свести результаты сканирования, прочитать конфигурацию, адаптировать скрипт после ошибки, подготовить клон страницы, написать журнал и перенести контекст между сменами операторов. В сочетании с commodity-инструментами это повышает скорость и охват кампании.
При этом не стоит превращать логи в доказательство полной автономности. Публикация Hunt.io говорит о разделении ролей моделей, но публично не предоставляет достаточных данных, чтобы независимо воспроизвести всю агентную оркестрацию. Особенно аккуратно нужно трактовать название модели DeepSeek-v4-pro: в этом разборе оно приведено как обозначение из отчёта Hunt.io, а не как независимо подтверждённая спецификация модели.
Параллель с раскрытием Anthropic — и принципиальное различие
История Hunt.io не единственный публичный пример злоупотребления агентным кодовым инструментом. В ноябре 2025 года Anthropic сообщила о другой кампании, обозначенной как GTG-1002, которую компания с высокой уверенностью атрибутировала китайской государственной группе. По данным Anthropic, оператор манипулировал Claude Code через дробление вредоносной цели на внешне безобидные подзадачи и легенду о санкционированном тестировании безопасности. Агент выполнял разведку, поиск и проверку уязвимостей, работу с учётными данными, lateral movement, анализ данных и документирование. Краткий отчёт Anthropic, полный технический отчёт
Anthropic оценила долю автономно выполненной тактической работы в 80–90%, при этом люди оставались на контрольных точках: выбирали цели, разрешали переход к эксплуатации и определяли объём эксфильтрации. Компания также фиксировала существенное ограничение: модель иногда выдумывала рабочие учётные данные или выдавала публичную информацию за секретную. Значит, высокий темп запросов не отменяет потребность атакующих в валидации результатов.
Общий паттерн двух историй — агент становится интерфейсом между планом операции и обычным набором утилит: браузером, сканером, оболочкой, кодовым анализатором и хранилищем артефактов. Но объединять GTG-1002 и кластер Hunt.io в одного актора нельзя: источники этого не подтверждают.
Что проверять командам защиты
Для этой кампании приоритетнее базовая гигиена поверхности атаки, чем поиск «следов ИИ» как отдельного класса IOC.
-
Закрыть публичный доступ к репозиториям, архивам, резервным копиям, каталогам раздачи и административным интерфейсам. Контролировать это непрерывным внешним сканированием, а не разовой проверкой.
-
Искать секреты в клиентском JavaScript и сборочных артефактах. Anon key и SAS token могут иметь ожидаемую публичную часть, поэтому нужно проверять их реальные права, область действия, срок жизни и возможность отзыва.
-
Закрыть SQL-инъекции параметризованными запросами, ограничить права сервисных учётных записей БД и отделить административную часть от публичного контура. WAF полезен как компенсирующий контроль, но не заменяет исправление кода.
-
Проверить Laravel- и другие framework-приложения на устаревшие версии, небезопасную десериализацию, раскрытые
.env, ключи, отладочные страницы и доступные.git. -
Детектировать web shell не только по расширению файла: контролировать фактический MIME-тип, интерпретацию файлом веб-сервером, появление исполняемого кода в каталогах загрузки и аномальные GET-параметры к изображениям.
-
Коррелировать события по всей цепочке: DNS-перебор и CT-запросы, массовое перечисление путей, доступ к скрытым административным маршрутам, нехарактерные загрузки файлов, создание привилегированных учётных записей и выгрузку данных.
-
Принять индикаторы Hunt.io в TI-процессе: блокировать или мониторить опубликованные IP-адреса, сертификатные признаки и SHA-256 образцов с учётом срока жизни инфраструктуры. IP-адрес — слабее поведенческой корреляции и не должен быть единственным условием блокировки.
Агентные LLM меняют темп операции и снижают стоимость её ведения, но не отменяют её фундамент: открытые каталоги, утёкшие ключи, SQL-инъекции, слабая сегментация и недостаточный контроль внешних сервисов. Именно эти точки дали атакующим материал, с которым затем мог работать любой оператор — человек или агент.
ссылка на оригинал статьи https://habr.com/ru/articles/1066644/