Opérateur sinophone utilise des agents IA (Claude, Qwen, DeepSeek) pour cibler des gouvernements asiatiques

🌐 Contexte Publié le 3 septembre 2026 par Hunt.io, cet article de recherche CTI documente une campagne d’intrusion attribuée à un opérateur sinophone non nommé, distincte d’une précédente campagne publiée en juillet 2026. La divulgation a été faite sous TLP:AMBER aux CERTs nationaux concernés avant publication. 🎯 Cibles identifiées Archives du Parti Kuomintang (KMT) à Taïwan Ministère des Affaires étrangères d’Indonésie Gouvernement du district de Fengtai (Pékin, Chine continentale) Plateforme IA éducative chinoise et système de carte universitaire Systèmes industriels à Da Nang, Vietnam Opérateur télécom afghan (reconnaissance réseau) 🤖 Infrastructure IA offensive : SecFlow L’opérateur a déployé SecFlow, un framework d’orchestration IA qui répartit les tâches de reconnaissance, exploitation, collecte et reporting entre des workers spécialisés utilisant Claude (ACP), Qwen Code et DeepSeek. Les modèles sont interchangeables sans modifier l’interface de tâche. Des endpoints privés sous niestools.com proxifient le trafic vers les modèles. ...

4 septembre 2026 · 6 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte Publié le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotée par intelligence artificielle, attribuée à un acteur sinophone opérant sous les alias knaithe et KnYuan, basé à Zhuhai, Chine. 🤖 Infrastructure offensive IA L’acteur a déployé DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configuré avec des compétences offensives personnalisées : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiée fofa-cyberspace-search : énumération d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a également testé Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour réduire la traçabilité. ...

2 août 2026 · 3 min
Dernière mise à jour le: 17 septembre 2026 📝