ИИ-модели Claude, DeepSeek и Qwen использованы в атаках на правительства и вузы Азии

ИИ-модели Claude, DeepSeek и Qwen использованы в атаках на правительства и вузы Азии

Вторая за год киберкампания, построенная на использовании коммерческих ИИ-моделей в качестве операционного инструмента, затронула государственные и образовательные системы четырех стран Азии. Оператор, предположительно связанный с китайскоязычной средой, интегрировал Claude, DeepSeek и Qwen в цепочки атак. ИИ отвечал за разведку, планирование и обработку результатов, а непосредственное выполнение вредоносных действий обеспечивали классические инструменты.

Описание

Среди целей оказались архив истории партии Гоминьдан на Тайване, министерство иностранных дел Индонезии, правительственные и образовательные порталы материкового Китая, а также промышленные системы во вьетнамском Дананге. Наиболее масштабное проникновение зафиксировано в правительственную среду района Фэнтай в Пекине. Там злоумышленник получил удалённое выполнение команд, извлёк данные для аутентификации Windows из памяти, получил доступ к реестру, базам данных и правительственным документам, включая медицинские записи.

Кампанию удалось раскрыть благодаря открытым каталогам на пяти серверах. Как показал анализ, все они оказались связаны между собой общим прокси-сервером, повторяющимися учётными записями и однотипными артефактами, что указывает на единого оператора. Совокупная инфраструктура охватила шесть стран и почти десяток отраслей - от политических организаций до здравоохранения и промышленности. Архитектура кампании предусматривала разделение рабочих пространств: один узел отвечал за оркестрацию ИИ, другой - за эксплуатацию Java-систем, третий - за тестирование известной уязвимости Shellshock и проверку учётных данных, четвёртый - за распространение вредоносных файлов, пятый - за сканирование и доставку полезной нагрузки. Такая структура позволяла вести параллельные операции и затрудняла выявление общей картины.

Ключевым элементом стала платформа SecFlow, которая переводила цели кампании в задачи для специализированных ИИ-агентов. Агенты получали доступ к общему хранилищу файлов, конфигурации целей и инструментам эксплуатации. При этом модели можно было менять без изменения интерфейса управления: в одном и том же контуре запускались профили Claude, Qwen и DeepSeek. ИИ координировал работу, но реальный взлом выполняли сценарии, эксплойты и украденные учётные данные. Организация процесса сохраняла связь между этапами: результаты разведки одной цели передавались другим агентам, которые развивали атаку в разных направлениях.

Для проникновения использовались восемь известных уязвимостей, включая Shellshock, Log4Shell, Spring4Shell и другие. Например, атака на архив партии Гоминьдан строилась на эксплуатации Shellshock, а для проникновения в индонезийские системы подготовили клиент для удалённого управления веб-оболочкой. Отдельно применялся поддельный MySQL-сервер, который при подключении жертвы отправлял вредоносные данные, провоцируя ошибку обработки в Java-приложениях. В ряде случаев злоумышленники доставляли веб-оболочки, скрытые внутри PNG-изображений, что позволяло обходить фильтры на загрузку файлов.

Взлом системы автоматизации делопроизводства правительства Фэнтай начался с внедрения командных веб-оболочек через уязвимый компонент интернет-приложения. Оператор получил контроль над сервером, после чего обследовал внутреннюю сеть, пытался повысить привилегии до системных и похитил данные процесса, отвечающего за хранение учётных записей Windows. Из базы данных приложения извлечено 822 учётные записи сотрудников, а также файлы из хранилища документов объёмом около 1,28 ГБ, в том числе отчёт о хронических заболеваниях с персональными данными пациентов. Для скрытой передачи данных использовалось обычное HTTP-взаимодействие: файлы запрашивались блоками через легитимные запросы. Дополнительно оператор создал новую учётную запись с повышенными правами в приложении, получив запасной путь для доступа даже после удаления веб-оболочек.

Вторым подтверждённым инцидентом стал доступ к управляющей панели китайской образовательной ИИ-платформы, предназначенной для настройки и эксплуатации ИИ-ассистентов. Неавторизованный доступ раскрыл 23 конфигурации агентов, среди которых оказались секретные ключи и внутренние сетевые адреса. Кроме того, утекло 104 полных диалога пользователей с ИИ, включая переписку студентов, содержащую персональные данные: имена, номера зачёток, факультеты и специальности. Злоумышленник также отправил запрос на создание новой конфигурации агента и получил успешный ответ. Это говорит о риске несанкционированного изменения ИИ-ассистентов, хотя подтверждений того, что новая конфигурация действительно сохранилась, нет. Использование похищенных ключей позволило обратиться к продакшн-версии модели и выполнить платный запрос, что указывает на возможность злоупотребления ресурсами организации.

Использование ИИ-оркестрации позволило оператору одновременно вести разведку, эксплуатацию и сбор данных в разных географических точках, распределяя задачи между виртуальными сотрудниками. При этом ошибки тоже воспроизводились быстрее: один необоснованный вывод об успешной атаке породил десятки последующих задач на основе ложного срабатывания. Однако корень успешных взломов остался традиционным - необновлённое программное обеспечение, открытые административные интерфейсы и похищенные пароли.

Организациям, работающим с чувствительными данными, стоит уделить внимание управлению исправлениями, ограничению доступа к панелям администрирования и мониторингу подозрительной активности. Применение многофакторной аутентификации и регулярные проверки конфигурации внешних сервисов снижают вероятность подобных инцидентов.

Индикаторы компрометации

Комментарии: 0