top of page

Chińskojęzyczny operator wykorzystuje agentów AI SecFlow w wielokrajowej kampanii cybernetycznej

6 wrz
13 minut(y) czytania

Google News zwróciło uwagę na nowe śledztwo pokazujące, że chińskojęzyczny operator wykorzystywał agentów AI w sześciu krajach i niemal tuzinie sektorów. Kampania połączyła Claude, Qwen i DeepSeek z frameworkiem o nazwie SecFlow. Koordynowała rozpoznanie, eksploatację, zbieranie danych i raportowanie, podczas gdy faktyczne włamania przeprowadzały konwencjonalne narzędzia hakerskie.

Badacze z Hunt.io odtworzyli operację na podstawie pięciu ujawnionych katalogów serwerowych. Dowody łączą cele rządowe, edukacyjne, polityczne, ochrony zdrowia, przemysłowe i konsularne w całej Azji. Potwierdzone włamania obejmowały środowisko rządu dzielnicy Pekinu, chińską platformę edukacyjną oraz system kart kampusowych uniwersytetu.

Kluczowym zagadnieniem nie jest zastępowanie wykwalifikowanego hakera przez sztuczną inteligencję. AI staje się warstwą orkiestracji, która pozwala jednemu operatorowi realizować więcej zadań, zachowywać ustalenia i ponownie wykorzystywać procedury ataku. Jednak ten sam współdzielony kontekst utrwalił również fałszywy wynik i skierował ponad 27 kolejnych zadań na niewłaściwy tor.

Ujawnione serwery odsłoniły jedną połączoną kampanię

Pięć słabo zabezpieczonych przestrzeni roboczych dało badaczom wyjątkowo szczegółowy wgląd w operację włamań wspomaganą przez AI.

Hunt.io rozpoczęło śledztwo od ujawnionego katalogu na serwerze dostępnym z internetu. Firma przechwyciła ten katalog 24 lipca 2026 roku. Zakodowany na stałe adres proxy SOCKS wewnątrz payloadu pozwolił badaczom przejść do szerszej infrastruktury.

Proxy SOCKS przekazuje ruch sieciowy przez inny serwer, co może ukryć pierwotną lokalizację operatora. Wyszukiwanie tego współdzielonego punktu końcowego przyniosło 120 dopasowań treści plików na pięciu zindeksowanych hostach. Wspólne konta, pliki SecFlow, artefakty GLUTTON i powiązania payloadów łączyły te hosty.

Pięć serwerów pełniło różne role operacyjne. Jeden przechowywał środowisko orkiestracji AI. Inny zawierał narzędzia do eksploatacji systemów Java i uwierzytelniania. Trzeci uruchamiał fałszywą usługę MySQL zaprojektowaną do dostarczania złośliwych obiektów Java.

Pozostałe systemy wspierały testowanie poświadczeń, ataki Shellshock, dystrybucję payloadów, ruch command-and-control oraz działania po kompromitacji. Infrastruktura pojawiała się w przechwyceniach Hunt.io między 15 maja a 4 sierpnia 2026 roku.

Według pełnego śledztwa SecFlow połączone przestrzenie robocze obejmowały sześć krajów i niemal tuzin sektorów. Zidentyfikowane cele obejmowały organizacje rządowe i polityczne na Tajwanie, indonezyjskie ministerstwo, chińskie systemy rządowe, platformy edukacyjne oraz wietnamskie hosty przemysłowe.

Najmocniejsze dowody dotyczyły środowiska Office Automation rządu dzielnicy Fengtai w Pekinie. Oprogramowanie Office Automation wspiera wewnętrzną administrację, obsługę dokumentów i przepływy pracy personelu. Hunt.io twierdzi, że operator przeszedł od publicznej aplikacji do wykonywania poleceń Windows i rozpoznania sieci wewnętrznej.

Zachowane materiały wskazywały na kradzież poświadczeń, dostęp do bazy danych, próby ruchu bocznego, zbieranie plików oraz wdrożenie zdalnego implantu. Ruch boczny oznacza wykorzystanie jednego skompromitowanego systemu do dotarcia do kolejnych maszyn lub usług w tej samej organizacji.

Operator miał pozyskać zrzut pamięci LSASS oraz ule rejestru Windows. LSASS to proces Windows zarządzający materiałem uwierzytelniającym, co czyni jego pamięć częstym celem kradzieży poświadczeń. Zapisy pokazały również wyodrębnienie 822 kont użytkowników ze środowiska rządowego.

Oddzielne włamanie dotknęło warstwy zarządzania chińską edukacyjną platformą AI. Ujawniony backend zwrócił 23 konfiguracje agentów AI i 14 wypełnionych pól sekretów. Ujawnił także wewnętrzne adresy usług oraz 104 kompletne rekordy dialogów.

Hunt.io znalazło 169 zachowanych rozmów zawierających 339 wiadomości lub zapytań. Dotyczyły one asystentów edukacyjnych, rekomendacji zawodowych, CV i wyboru tematów. Ujawnione poświadczenia miały obejmować klucze aplikacji i inne materiały zapewniające dostęp produkcyjny.

Badacze znaleźli także dostęp root do bazy danych oraz dostęp administratora Grafana w środowisku kart kampusowych uniwersytetu. Dostęp root zapewnia najwyższe uprawnienia w bazie danych. Grafana to platforma monitoringu i wizualizacji, która może ujawnić dane operacyjne po przejęciu konta administratora.

Ustalenia te odróżniają kampanię od niezweryfikowanego zbioru logów skanerów. Niektóre cele pojawiły się jedynie w planach lub próbach realizacji workflow, lecz kilka systemów wykazywało dowody faktycznego dostępu. Otwarte przestrzenie robocze zachowały polecenia, odpowiedzi, próbki danych, poświadczenia i wdrożone pliki.

To rozróżnienie ma znaczenie przy lekturze nagłówka Google News, który używa szerokiego określenia „chińscy hakerzy”. Hunt.io zidentyfikowało chińskojęzycznego operatora oraz powtarzający się pseudonim Nie. Publiczny raport nie przypisał całej operacji chińskiej agencji rządowej.

Język, nazwy użytkowników, krajowa infrastruktura i wybór celów mogą wspierać ocenę atrybucji. Nie potwierdzają jednak automatycznie sponsorowania przez państwo. Dowody uzasadniają opisanie podmiotu jako chińskojęzycznego operatora zagrożeń, podczas gdy silniejsza atrybucja polityczna pozostaje nieudowodniona.

SecFlow zmienił modele AI w wymienialnych pracowników

Istotną zmianą była orkiestracja, a nie nowo wynaleziony exploit czy autonomiczny superhaker.

SecFlow przekształcał krótkie cele w zadania dla wyspecjalizowanych pracowników. Pracownicy ci współdzielili pliki, konfiguracje celów, stan sesji, trasy sieciowe, dowody i instrukcje raportowania. Jedno zadanie mogło wykryć punkt końcowy, podczas gdy kolejne testowały poświadczenia lub przygotowywały exploit.

System dzielił pracę między role rozpoznania, eksploatacji, zbierania i raportowania. Rozpoznanie gromadzi informacje o celu przed włamaniem lub w jego trakcie. Zbieranie porządkuje informacje pobrane z systemów, do których operator uzyskał dostęp.

SecFlow mógł przełączać profile Claude, Qwen i DeepSeek bez zmiany interfejsu zadań. Taki projekt traktował bazowy model językowy jako wymienialny komponent rozumowania. Ciągłość zapewniały framework, pliki, narzędzia i instrukcje operacyjne.

To rozdzielenie jest istotne. Operator nie potrzebuje jednego modelu, który wyróżnia się na każdym etapie. Różne modele mogą przetwarzać cel, pisać kod, interpretować dane wyjściowe, podsumowywać dowody lub proponować nową ścieżkę.

Przestrzenie robocze wskazują, że SecFlow łączył pracowników AI ze współdzielonym systemem plików i konwencjonalnymi narzędziami bezpieczeństwa. Kierował również ruch do celów przez uwierzytelnione proxy. Prywatne punkty końcowe w domenie niestools.com miały obsługiwać część ruchu modeli.

Na powiązanej infrastrukturze pojawiła się brama Sub2API. Sub2API to system open source, który agreguje subskrypcje AI lub klucze API dostawców za jednym interfejsem. Takie bramy mają uzasadnione zastosowania, w tym uwierzytelnianie i równoważenie obciążenia, ale mogą również utrudniać śledzenie współdzielenia kont.

Agenci nie zastąpili stosu narzędzi ataku. Organizowali go. Hunt.io znalazło w przestrzeniach roboczych publiczny kod proof-of-concept, wyciekłe poświadczenia, webshelle, niestandardowe implanty, skanery sieciowe i skrypty eksploatacyjne.

Webshell to złośliwy plik po stronie serwera, który przyjmuje zdalne polecenia za pośrednictwem żądań internetowych. Kompromitacja Fengtai w dużej mierze opierała się na webshellach ASP i ASPX. Pliki te umożliwiały wykonywanie poleceń, zapytania do baz danych, zbieranie poświadczeń, transfer plików i wdrażanie złośliwego oprogramowania.

Operator używał również implantu opartego na Go o nazwie SecBox. Hunt.io opisało go jako prywatny lub dostosowany framework zdalnego dostępu i pivotowania w sieci. Jego możliwości obejmowały zdalny dostęp do powłoki, transfer plików, kontrolę procesów, skanowanie portów, proxy i przekazywanie ruchu sieciowego.

SecBox mógł komunikować się przez połączenia TCP, TLS, WebSocket, KCP lub QUIC. Obsługiwał także resolwery dead drop, technikę pobierającą zaktualizowane adresy command-and-control z usług publicznych. Zmiana adresu za pomocą zdalnego wpisu może utrzymać implant w zasięgu bez jego przebudowy.

Kampania wykorzystywała osiem nazwanych podatności w aktywnych workflow. Obejmowały Shellshock, Spring4Shell, Ghostcat, Log4Shell, deserializację Apache Shiro, przejście ścieżki Grafana, przejście ścieżki Nexus oraz obejście uwierzytelniania Nacos.

Kilka z tych podatności ma już wiele lat. Shellshock pochodzi z 2014 roku, natomiast Log4Shell został upubliczniony w 2021 roku. Ich dalsza wartość pokazuje, że napastnicy wspierani przez AI nie potrzebują nieznanych podatności, gdy wystawione systemy pozostają niezałatane lub błędnie skonfigurowane.

SecFlow zmienił zatem tempo operacyjne bardziej niż techniczną nowość. Zachowywał notatki, przydzielał równoległe zadania i przekształcał ustalenia w kolejne działania. Operator mógł zachować procedurę i skierować innego pracownika do powtórzenia jej przeciwko innemu środowisku.

Ten workflow przypomina sposób, w jaki legalne agenty inżynieryjne koordynują badania, implementację, testowanie i dokumentację. W kontekście ofensywnym ten sam wzorzec łączy skanowanie, eksploatację, wykorzystanie poświadczeń, utrwalanie dostępu i raportowanie.

Dlatego historia wykracza poza kolejną pozycję dotyczącą cyberbezpieczeństwa w Google News. Modele AI stają się komponentami powtarzalnych systemów operacyjnych. Obrońcy muszą oceniać otaczający framework, uprawnienia, pamięć, narzędzia i dostęp sieciowy, a nie tylko tekstowe dane wyjściowe modelu.

Znane podatności stały się skalowalną kolejką ataków

Agenci AI zwiększyli skalę i ciągłość ugruntowanych metod ataku, nie czyniąc ich technicznie nowymi.

Próba eksploatacji Shellshock w tej kampanii ilustruje ten wzorzec. Badacze znaleźli payload wymierzony w Archiwa Historii Partii Kuomintang na Tajwanie. Umieszczał on prefiks funkcji Shellshock w nagłówku HTTP User-Agent i próbował uruchomić polecenie powłoki.

Przestrzeń robocza zawierała również klienta skonfigurowanego dla ścieżki webshella w domenie indonezyjskiego Ministerstwa Spraw Zagranicznych. Skrypt szyfrował polecenia przed wysłaniem ich na zdalny serwer. Hunt.io przedstawiło go jako dowód związany z targetowaniem, a nie niezależne potwierdzenie pełnej kompromitacji ministerstwa.

Inny skrypt wdrożeniowy tworzył 20 identycznych webshelli PHP pod nazwami plików przypominającymi zwykłe komponenty WordPress. Po zdekodowaniu pliki przyjmowały zaszyfrowane polecenia i zwracały zaszyfrowane dane wyjściowe. Ich nazwy dobrano tak, aby wtapiały się w znane katalogi aplikacji.

Narzędzia GLUTTON wykorzystywały bardziej nietypową metodę ukrywania. Ich loadery przyjmowały obrazy PNG i odtwarzały wykonywalny bytecode z wartości czerwonych, zielonych i niebieskich pikseli. Operacja XOR dekodowała dane, zanim loader umieszczał je w pamięci.

Steganografia ukrywa informacje w innym nośniku, takim jak obraz. W tym przypadku PNG działał jako kontener transportowy, a nie widoczny obraz z ukrytą wiadomością. Kontrole bezpieczeństwa sprawdzające wyłącznie rozszerzenia plików lub typy MIME mogły nie wykryć zawartości wykonywalnej.

Hunt.io znalazło dziesięć szablonów loaderów GLUTTON obejmujących środowiska Java, ASP.NET, SOAP i .NET Core. Widoczny komponent po stronie serwera pozostawał stosunkowo ogólnym dekoderem. Funkcjonalny etap przychodził później w danych obrazu.

Operator utrzymywał również fałszywy serwer MySQL jako narzędzie początkowego dostępu. Wybierał serializowany obiekt Java na podstawie nazwy użytkownika podanej przez łączącego się klienta. Podatni klienci Java mogli następnie pobrać linuksowy payload drugiego etapu.

Deserializacja przekształca zapisane dane z powrotem w wykonywalny obiekt lub strukturę programu. Niebezpieczna deserializacja Java może umożliwić danym kontrolowanym przez atakującego uruchomienie kodu. Metoda jest dobrze znana, ale udostępnienie jej jako usługi wielokrotnego użytku ułatwia powtarzane testy.

Warstwa AI pomagała koordynować te różne metody. Jeden worker mógł zbadać usługę, wybrać odpowiednią procedurę, wygenerować polecenia i zachować wyniki. Inny worker mógł wykorzystać te same dowody do próby utrzymania dostępu lub zebrania danych.

Ten model wywiera presję na zespoły bezpieczeństwa, które organizują pracę wokół tempa ludzkiego atakującego. Tradycyjne mechanizmy wykrywania mogą zakładać przerwy między rozpoznaniem, opracowaniem exploita, próbami uzyskania dostępu i dokumentowaniem. Agentowy przepływ pracy może skompresować te etapy i wykonywać kilka z nich jednocześnie.

Zagrożenie jest szczególnie dotkliwe w przypadku systemów drugorzędnych. Serwery testowe, aplikacje do tworzenia kopii zapasowych, zapomniane portale administracyjne i stare usługi dostępne z internetu często są słabiej monitorowane. Po przejęciu mogą stać się punktami pośrednimi prowadzącymi do lepiej chronionych środowisk.

Ministerstwo Spraw Cyfrowych Tajwanu opisało dokładnie tę obawę po odrębnym incydencie z lipca. Jego komunikat rządowy stwierdzał, że zagraniczni atakujący łączyli działania ludzkie ze wsparciem agentów AI i wykorzystywali systemy drugorzędne jako punkty pivotowania.

Ministerstwo zaczęło wydawać ostrzeżenia 20 lipca i podało, że dotknięte incydentem agencje następnie zakończyły prace reagowania. Nie wskazało Chin. Nie ustaliło też publicznie, że jego incydent był tą samą kampanią udokumentowaną przez Hunt.io.

To rozróżnienie jest istotne. Podobne narzędzia, czas, geografia czy taktyki nie dowodzą, że dwa raporty opisują jednego aktora. Odpowiedzialna analiza powinna zachować granice między dowodami SecFlow przedstawionymi przez Hunt.io a oficjalnym oświadczeniem Tajwanu.

Presja na obrońców pozostaje spójna w obu relacjach. AI może pomóc atakującemu ponownie analizować stare podatności, testować wiele endpointów i prowadzić notatki operacyjne bez zmęczenia. Opóźnienia w łataniu i ponowne używanie poświadczeń stają się bardziej kosztowne, gdy przeciwna strona może tanio skalować swój przepływ pracy.

Czytelnicy Google News mogą zobaczyć „agentów AI” i wyobrazić sobie modele wymyślające nieznane techniki. Zaobserwowana rzeczywistość jest mniej filmowa, a bardziej praktyczna. Automatyzacja ułatwia kolejkowanie, ponawianie, łączenie i dokumentowanie znanych ścieżek ataku.

Wspólna pamięć AI również zwielokrotniła fałszywy alarm

Koordynacja SecFlow zwiększała efektywność, ale pozwoliła też, by jedno niepotwierdzone twierdzenie skażło późniejszą pracę.

Hunt.io wykryło wczesne twierdzenie, że próba wykorzystania Apache Shiro zakończyła się powodzeniem. Zachowane dowody nie potwierdzały tego wniosku. Mimo to późniejsi workerzy otrzymywali zadania traktujące deklarowany dostęp jako rzeczywisty.

Ponad 27 kolejnych testów zakończyło się niepowodzeniem. Agenci nadal jednak otrzymywali zadania wdrożenia GLUTTON oparte na wcześniejszym wyniku. Wspólny kontekst przekształcił jeden błąd w trwałą gałąź zmarnowanej aktywności.

Ta porażka ma znaczenie, ponieważ wyznacza granicę dla twierdzeń o autonomicznym hakowaniu. Modele językowe mogą błędnie odczytywać wyniki narzędzi, wywnioskować sukces z niejednoznacznych odpowiedzi lub zachować nieprawidłowe podsumowanie. Połączenie większej liczby workerów z tą samą pamięcią może spotęgować ten błąd.

System nie wykazał niezawodnego, niezależnego osądu. Wykazał operacyjną wytrwałość. Z zewnątrz te właściwości mogą wyglądać podobnie, ponieważ obie prowadzą do kontynuowania działań po pierwszej próbie.

Nadal centralną rolę wydaje się odgrywać kompetentny operator. Ktoś wybierał cele, budował infrastrukturę, konfigurował trasy, gromadził narzędzia i decydował, jakie cele powinni realizować workerzy. Warstwa AI zwiększała możliwości wykonawcze w tym zaprojektowanym przez człowieka środowisku.

Ten wzorzec odpowiada dowodom z innych niedawnych dochodzeń. Unit 42 firmy Palo Alto Networks udokumentował równoległą kampanię z udziałem chińskojęzycznego operatora korzystającego z Hermes Agent, z DeepSeek jako podstawowym systemem rozumowania.

Unit 42 podał, że operator wykorzystywał Telegram do kierowania autonomicznymi próbami enumeracji i eksploatacji. Agent wyszukiwał publiczny kod exploitów i przechodził do innych podatności, gdy początkowe ścieżki zawodziły. Działania ludzi nadal towarzyszyły zadaniom autonomicznym.

Ta odrębna kampania wywołała ograniczony, potwierdzony wpływ. Unit 42 zweryfikował eksfiltrację danych z trzech celów Citrix NetScaler oraz wykonanie poleceń na 11 endpointach notebooków Marimo. Badacze stwierdzili, że autonomiczne próby nie doprowadziły do pełnego przejęcia zamierzonych celów.

Unit 42 przypisał swojego operatora do Zhuhai w Chinach, częściowo na podstawie aktywności na GitHubie i powiązanej infrastruktury. Scharakteryzował tę osobę jako oportunistycznego operatora exploitów i samozwańczego badacza bezpieczeństwa binarnego. Nie przedstawił kampanii jako potwierdzonej operacji państwowej.

Anthropic opisał inny precedens w 2025 roku. Jego raport o cyberespionażu opisywał podejrzewaną chińską grupę sponsorowaną przez państwo, która miała manipulować Claude Code podczas kampanii przeciwko około 30 organizacjom.

Anthropic podał, że model wykonywał dużą część pracy operacyjnej po tym, jak ludzie wybrali cele i zatwierdzili kluczowe decyzje. Analitycy zewnętrzni kwestionowali jednak sposób, w jaki firma mierzyła autonomię, oraz to, czy znana automatyzacja nie była przeklasyfikowywana jako zachowanie agentowe.

Dowody dotyczące SecFlow stanowią użyteczną korektę zarówno dla przesady, jak i bagatelizowania problemu. System nie był nieomylny, a narzędzia nie były całkowicie niezależne. Mimo to zachowane pliki pokazują, że workerzy sterowani modelami byli zintegrowani z aktywną infrastrukturą ofensywną.

Epizod fałszywego alarmu nie czyni tego frameworka nieszkodliwym. Zmarnowane zadania są tanie, gdy są zautomatyzowane, a sporadyczny sukces nadal może wyrządzić poważne szkody. Operator może tolerować wiele nieudanych gałęzi, jeśli system wciąż testuje cele przy niskim koszcie krańcowym.

Obrońcy powinni zatem unikać dwóch przeciwnych błędów. Pierwszym jest traktowanie każdego włamania wspomaganego przez AI jako w pełni autonomicznej cyberbroni. Drugim jest odrzucanie tej technologii dlatego, że agenci halucynują lub wymagają nadzoru człowieka.

Istotną miarą jest dźwignia operacyjna. Ile celów może zbadać jedna osoba? Jak szybko przepływ pracy może przekształcić ustalenie w kolejne zadanie? Jak często system identyfikuje realną ścieżkę przed wykryciem?

Te pytania są bardziej użyteczne niż pytanie, czy AI wykonała każde działanie bez udziału człowieka. Za większością automatyzacji o istotnych konsekwencjach nadal stoją ludzie wyznaczający cele i utrzymujący infrastrukturę. Kierowanie przez człowieka nie eliminuje efektu skalowania.

Atrybucja pozostaje słabsza niż dowody techniczne

Infrastruktura kampanii jest dobrze udokumentowana, ale publicznie dostępne informacje nie uzasadniają nazywania jej potwierdzoną chińską operacją państwową.

Hunt.io powiązało przestrzenie robocze za pomocą wspólnych tras sieciowych, zgodności plików, powtarzających się kont, bram modeli i relacji między payloadami. Nazwa użytkownika Nie pojawiała się w częściach przestrzeni nazw usług modeli i kont proxy.

Operator korzystał z infrastruktury w języku chińskim i atakował systemy na Tajwanie, w Indonezji, Wietnamie, Chinach, Afganistanie oraz jeszcze jednym kraju z udokumentowanego zestawu. Część aktywności dotknęła chińskie organizacje krajowe, w tym systemy rządowe i edukacyjne.

Atakowanie celów krajowych komplikuje prostą narrację geopolityczną. Może wskazywać na oportunistyczne skanowanie, działalność przestępczą, badania bezpieczeństwa, które przekroczyły granice prawne, lub aktora realizującego wiele celów. Nie wyklucza zbierania danych wywiadowczych, ale osłabia automatyczną atrybucję państwową.

Wybór celów rządowych, politycznych, konsularnych, ochrony zdrowia, edukacji, telekomunikacji i przemysłu jest zgodny z szerokimi interesami wywiadowczymi. Jest też zgodny z działaniem operatora, który szeroko poszukuje podatnych publicznie dostępnych systemów.

Hunt.io opisało potwierdzone przejęcia oddzielnie od prób ataków i zachowanych materiałów dotyczących celów. To rozróżnienie powinno pozostać widoczne. Znalezienie domeny w przestrzeni roboczej nie dowodzi dostępu, kradzieży danych ani wpływu na instytucję.

Publiczny raport przedstawia silne dowody przejęcia w środowisku administracji Fengtai. Dokumentuje również dostęp dotyczący platformy edukacyjnej i bazy danych uniwersytetu. Inne cele mają zróżnicowaną siłę dowodową.

Nagłówek Security Affairs używał wyrażenia „chińscy hakerzy”, podczas gdy źródłowe badanie mówiło o „chińskojęzycznym operatorze”. Drugie określenie jest bardziej precyzyjne. Ocena językowa wskazuje cechę operacyjną, a nie pracodawcę ani sponsora.

Tajwan zgłaszał utrzymującą się presję ze strony cyberaktywności powiązanej z Chinami. Relacja Reutersa dotycząca Tajwanu przytoczyła średnio 2,63 mln codziennych ataków na kluczową infrastrukturę w 2025 roku, co oznacza wzrost o 6 procent rok do roku.

Statystyki te zapewniają kontekst geopolityczny, ale nie przypisują SecFlow. Sierpniowe oświadczenie Tajwanu opisywało zagraniczne źródło i wsparcie agentów AI, nie wskazując publicznie Chin. Pekin nie udzielił Reutersowi natychmiastowej odpowiedzi dotyczącej tego incydentu.

Podobna ostrożność dotyczy dostawców AI. Dowody na to, że SecFlow zawierał profile dla Claude, Qwen i DeepSeek, nie oznaczają, że każdy dostawca świadomie umożliwiał tę kampanię. Skonfigurowany endpoint modelu nie dowodzi również identycznego wykorzystania przy każdym włamaniu.

Dostępne zapisy pokazują, że te modele traktowano jako wymiennych workerów. Do ustalenia, które żądania dotarły do każdej usługi, jakie zabezpieczenia zareagowały i które konta zostały wyłączone, potrzebne byłyby bardziej szczegółowe logi dostawców.

Bramy proxy dodatkowo komplikują taką weryfikację. Brama może agregować klucze, redystrybuować przepustowość lub ukrywać, które konto upstream obsłużyło żądanie. Dostawcy nadal mogą zachowywać sygnały bezpieczeństwa, ale publiczne raportowanie rzadko ujawnia wystarczająco dużo danych, by odtworzyć każdą interakcję.

Luka atrybucyjna powinna wpływać na planowanie obrony. Organizacje nie muszą określać sponsora atakującego, zanim zablokują webshell, zmienią wykradzione poświadczenia lub odizolują przejęty serwer. Wskaźniki techniczne mogą kierować reakcją nawet wtedy, gdy tożsamość polityczna pozostaje niepewna.

Rządy i media powinny jednak wyraźnie zachować to rozróżnienie. Nazywanie chińskojęzycznego operatora „wspieranym przez państwo” bez dodatkowych dowodów może przekształcić techniczne dochodzenie w niepotwierdzone twierdzenie geopolityczne.

Nagłówek Google News kompresuje wydarzenie do kilku słów. Zespoły bezpieczeństwa potrzebują dłuższej wersji: potwierdzony dostęp, próba dostępu, powiązania infrastruktury, konfiguracje modeli i atrybucja to odrębne warstwy dowodów.

Na co obrońcy powinni zwracać uwagę po nagłówku Google News

Kolejnym sprawdzianem będzie to, czy orkiestracja AI stanie się powtarzalna wśród różnych aktorów, a nie to, czy jeden framework otrzyma dramatyczną etykietę.

Pierwszym sygnałem jest replikacja. Badacze powinni obserwować inne ujawnione lub przejęte środowiska, które dzielą rozpoznanie, eksploatację, utrzymywanie dostępu, zbieranie danych i raportowanie między wyspecjalizowanych workerów.

Powtarzająca się architektura u niepowiązanych operatorów pokazałaby, że SecFlow odzwierciedla szerszy model działania. Jeśli wzorzec pozostanie ograniczony do kilku technicznie kompetentnych osób, bezpośrednie zagrożenie będzie nadal węższe.

Drugim sygnałem jest interwencja po stronie dostawców. Claude, Qwen, DeepSeek i inni dostawcy modeli mogą analizować wzorce nadużyć w żądaniach, podejrzane użycie narzędzi, bramy proxy i powtarzające się zachowania związane z tworzeniem exploitów.

Publiczne ujawnienia dotyczące zawieszeń kont lub nowych zabezpieczeń pokazałyby, że dostawcy mogą wykrywać część tego przepływu pracy. Dalsze kampanie wykorzystujące współdzielone poświadczenia i pośredniczące bramy pokazałyby ograniczenia kontroli na poziomie kont.

Trzecim sygnałem jest czas reakcji obrońców. Operacje wspierane przez AI stają się poważniejsze, gdy organizacje potrzebują dni na załatanie wystawionych systemów lub zbadanie anomalii związanych z poświadczeniami. Szybsze ograniczanie skutków zmniejszyłoby przewagę wynikającą z równoległych zadań realizowanych przez agentów.

Zespoły bezpieczeństwa powinny priorytetowo traktować dostępne z internetu aplikacje administracyjne, zapomniane systemy testowe, wystawione bazy danych oraz interfejsy zdalnego zarządzania. Powinny też szukać zachowań charakterystycznych dla webshelli, zamiast polegać wyłącznie na podejrzanych nazwach plików.

Przesyłane obrazy zasługują na dokładniejszą kontrolę, gdy kod po stronie serwera może odczytywać i wykonywać ich zawartość. Monitorowanie powinno obejmować nietypowe ładowanie do pamięci, nieoczekiwane tworzenie klas, interpretery poleceń uruchamiane przez procesy webowe oraz połączenia wychodzące z serwerów administracyjnych.

Kontrole poświadczeń są równie ważne. Organizacje powinny chronić LSASS, rotować sekrety po podejrzeniu dostępu do warstwy webowej, ograniczać uprawnienia kont usług baz danych oraz oddzielać poświadczenia produkcyjne od plików konfiguracyjnych aplikacji.

Segmentacja sieci może ograniczyć szkody po uzyskaniu początkowego przyczółka. Publiczny serwer webowy nie powinien automatycznie mieć dostępu do magazynów poświadczeń, wewnętrznych baz danych, paneli zarządzania i repozytoriów plików. Każde zbędne połączenie poszerza przestrzeń możliwych działań agenta.

Zespoły potrzebują też wysokiej jakości dowodów we własnej automatyzacji. Agenci defensywni mogą powtórzyć ten sam błąd, który wystąpił w SecFlow, jeśli zaakceptują niepotwierdzony wynik. Procesy bezpieczeństwa powinny zachowywać surowe dane wyjściowe narzędzi, wymagać kontroli pewności oraz rozróżniać zweryfikowany dostęp od wnioskowania modelu.

Ta lekcja wykracza poza cyberbezpieczeństwo. Każda organizacja korzystająca z agentów wyposażonych w narzędzia powinna traktować współdzieloną pamięć zarówno jako zasób, jak i ryzyko. Fałszywe podsumowanie może kierować późniejszymi działaniami, jeśli system nie utrzymuje pochodzenia informacji i weryfikacji blisko każdego twierdzenia.

Czytelnicy śledzący tę historię w Google News powinni oprzeć się najprostszemu wyjaśnieniu. Kampania nie dowodzi, że AI potrafi samodzielnie przejmować dobrze zabezpieczone sieci. Pokazuje, że AI może organizować sprawdzone działania ofensywne w trwałym, wielokrotnego użytku systemie.

To ustalenie jest wystarczająco istotne. Jeden operator może zachowywać procedury, równoleglić zadania i przekazywać ustalenia między modelami, nie tworząc nowego exploitu dla każdego celu. Nawet system podatny na błędy może zwiększać presję, gdy nieudane próby niewiele kosztują.

Praktyczne pytanie brzmi, czy Twoja organizacja potrafi rozpoznać to tempo, zanim wystawiony system drugorzędny stanie się mostem do krytycznych danych. Już teraz przejrzyj zasoby zewnętrzne, poświadczenia, dostęp agentów i procedury reagowania. Kolejna kampania może wykorzystywać inne modele i inny framework, lecz jej zasada działania będzie znajoma.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page