Opérateur sinophone utilise des agents IA (Claude, Qwen, DeepSeek) pour cibler des gouvernements asiatiques

🌐 Contexte Publié le 3 septembre 2026 par Hunt.io, cet article de recherche CTI documente une campagne d’intrusion attribuée à un opérateur sinophone non nommé, distincte d’une précédente campagne publiée en juillet 2026. La divulgation a été faite sous TLP:AMBER aux CERTs nationaux concernés avant publication. 🎯 Cibles identifiées Archives du Parti Kuomintang (KMT) à Taïwan Ministère des Affaires étrangères d’Indonésie Gouvernement du district de Fengtai (Pékin, Chine continentale) Plateforme IA éducative chinoise et système de carte universitaire Systèmes industriels à Da Nang, Vietnam Opérateur télécom afghan (reconnaissance réseau) 🤖 Infrastructure IA offensive : SecFlow L’opérateur a déployé SecFlow, un framework d’orchestration IA qui répartit les tâches de reconnaissance, exploitation, collecte et reporting entre des workers spécialisés utilisant Claude (ACP), Qwen Code et DeepSeek. Les modèles sont interchangeables sans modifier l’interface de tâche. Des endpoints privés sous niestools.com proxifient le trafic vers les modèles. ...

4 septembre 2026 · 6 min

UAT-10147 : un acteur sinophone intègre l'IA agentique dans ses opérations post-compromission

🔍 Contexte Publié le 20 août 2026 par Cisco Talos (auteur : Joey Chen), cet article détaille les activités de UAT-10147, un groupe cybercriminel sinophone découvert début 2026, ciblant des serveurs web exposés sur Internet à l’échelle mondiale. 🎯 Victimologie Les secteurs ciblés incluent gouvernement, universités, médias, technologie et jeux vidéo. Les pays affectés comprennent le Brésil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a été découverte sur le serveur C2 de l’acteur, répartie en 17 fichiers de 10 000 URLs chacun. ...

22 août 2026 · 5 min

JadePuffer : premier ransomware entièrement piloté par un agent IA autonome documenté

📅 Source : BleepingComputer, 4 juillet 2026 — Analyse publiée par la société de sécurité cloud Sysdig portant sur une opération ransomware inédite baptisée JadePuffer. 🤖 Contexte : JadePuffer est présenté comme le premier cas documenté d’opération ransomware entièrement orchestrée par un agent LLM autonome, sans intervention humaine directe identifiée. L’agent a géré l’ensemble de la chaîne d’attaque, de la reconnaissance initiale au chiffrement des données. 🔓 Vecteur d’accès initial : exploitation de CVE-2025-3248, une vulnérabilité d’exécution de code à distance non authentifiée dans Langflow, un framework open-source de construction d’applications LLM. Cette CVE avait été corrigée le 1er avril 2025 et signalée comme activement exploitée par la CISA début mai 2025. ...

8 juillet 2026 · 3 min

JADEPUFFER : premier ransomware agentique autonome piloté par LLM documenté

🔍 Contexte Publié le 1er juillet 2026 par l’équipe Sysdig Threat Research Team (TRT), cet article présente la première documentation publique d’un ransomware agentique piloté de bout en bout par un grand modèle de langage (LLM), désigné sous le nom JADEPUFFER. 🎯 Vecteur d’accès initial JADEPUFFER a exploité CVE-2025-3248, une faille d’authentification manquante dans l’endpoint de validation de code de Langflow (framework open-source de construction d’agents LLM), permettant l’exécution arbitraire de Python sans authentification. Tous les payloads étaient délivrés en Python encodé en Base64 via cet endpoint RCE. ...

3 juillet 2026 · 4 min
Dernière mise à jour le: 3 octobre 2026 📝