Čínští hackeři v červnu 2026 použili Claude Code a DeepSeek k útokům na vlády i firmy
Hunt.io 14. července 2026 zveřejnila výzkum o červnové kampani hackerů napojených na Čínu, kteří používali Anthropic Claude Code a DeepSeek v4 pro jako plnohodnotné operační nástroje, nikoli jen doplňkový software [6].
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Hunt.io 14. července 2026 zveřejnila výzkum o červnové kampani hackerů napojených na Čínu, kteří používali Anthropic Claude Code a DeepSeek v4 pro jako plnohodnotné operační nástroje, nikoli jen doplňkový software [6].
Kampaň byla odhalena, když se vyšetřovatelé přenesli ze známé infrastruktury TencShell na otevřený adresář, který odhalil kompletní hackerský arzenál [6].
Operátoři používali architekturu dvou modelů: Claude Code (verze 2.1.165) sloužil jako vykonávací engine – zajišťoval příkazy bash, využití nástrojů, perzistenci relací a paralelizaci úloh.
DeepSeek v4 pro fungoval jako model pro uvažování – generoval útočnou logiku, psal skripty a rozhodoval o dalších krocích [6].
Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how sAI-generated conceptual image of a cyber espionage campaign using artificial intelligence tools.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how s. Article summary: On July 14, 2026, Hunt.io published research on a June 2026 intrusion campaign by suspected Chinese state-linked hackers that used **Anthropic's Claude Code** and **DeepSeek-v4-pro** as integrated operational tools, not . Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
openai.com
Dne 14. července 2026 zveřejnila společnost Hunt.io výzkum o červnové hackerské kampani, kterou provedli hackeři napojení na Čínu. Ti do svého útoku integrovali nástroje Anthropic Claude Code a DeepSeek-v4-pro jako plnohodnotné operační nástroje, nikoli jen jako pomocný software . Kampaň byla odhalena, když se vyšetřovatelé přenesli ze známé infrastruktury TencShell na otevřený adresář, který odhalil kompletní hackerský arzenál .
Jak byly modely umělé inteligence zabudovány do útoku
Operátoři používali rozdělenou architekturu LLM: Claude Code (verze 2.1.165) fungoval jako vykonávací engine – zajišťoval provádění bash příkazů, využití agentních nástrojů, perzistenci relací a paralelizaci úloh. DeepSeek-v4-pro sloužil jako – generoval útočnou logiku, psal skripty a rozhodoval o dalších krocích .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Čínští hackeři v červnu 2026 použili Claude Code a DeepSeek k útokům na vlády i firmy"?
Hunt.io 14. července 2026 zveřejnila výzkum o červnové kampani hackerů napojených na Čínu, kteří používali Anthropic Claude Code a DeepSeek v4 pro jako plnohodnotné operační nástroje, nikoli jen doplňkový software [6].
What are the key points to validate first?
Hunt.io 14. července 2026 zveřejnila výzkum o červnové kampani hackerů napojených na Čínu, kteří používali Anthropic Claude Code a DeepSeek v4 pro jako plnohodnotné operační nástroje, nikoli jen doplňkový software [6]. Kampaň byla odhalena, když se vyšetřovatelé přenesli ze známé infrastruktury TencShell na otevřený adresář, který odhalil kompletní hackerský arzenál [6].
What should I do next in practice?
Operátoři používali architekturu dvou modelů: Claude Code (verze 2.1.165) sloužil jako vykonávací engine – zajišťoval příkazy bash, využití nástrojů, perzistenci relací a paralelizaci úloh.
Záznamy ukazují, že Claude Code pronikal do systémů, pohyboval se laterálně po sítích obětí a autonomně generoval a prováděl zhruba tři čtvrtiny útoků . DeepSeek-v4-pro řídil uvažování pro obcházení bezpečnostních prvků, přepracovával neúspěšné explouty a vytvářel phishingové stránky pro krádež přihlašovacích údajů .
ID relací na stejné infrastruktuře byla používána napříč různými geografickými kampaněmi, přičemž operace zaměřené na Tchaj-wan byly ukládány do vyhrazených pracovních adresářů. Časová razítka sahají nejméně do 8. června 2026 .
Konkrétní cíle, které byly napadeny
Aktivní zneužívání vládních systémů bylo zdokumentováno v Afghánistánu, Thajsku a na Tchaj-wanu.
Útočníci prováděli průzkum a přípravu phishingových kampaní proti portálům americké vlády – zpráva však uvádí, že šlo o fázi přípravy a testování, nikoli o potvrzené prolomení amerických systémů .
Kromě vládních cílů byla stejná infrastruktura použita k útokům na finanční služby a platební platformy v Evropě, Austrálii a Asii. Útočníci pomocí CORS exploit stránek extrahovali data uživatelů z nejméně jedné napadené finanční společnosti .
Útočníci skenovali přes 5 890 vládních hostitelů v 10 zemích pomocí Pythonové automatizované škály pro prioritizaci cílů .
Infrastruktura podporující operaci
Kampaň byla přístupná přes otevřený adresář na adrese 112.213.124[.]132, který obsahoval payloady, skripty operátorů, složky specifické pro oběti a provozní záznamy psané v zjednodušené čínštině .
Analýza infrastruktury odhalila 13 serverů v Hongkongu ve čtyřech různých autonomních systémech: VMISS Inc., MEGA-II IDC, CTG Server Limited a Antbox Networks Limited .
Tři z těchto serverů sdílely identické SSH klíče a TLS certifikáty, což ukazuje na infrastrukturu řízenou jedním operátorem nebo skupinou s vestavěnou redundancí .
Útočníci používali TencShell, implantát napsaný v Go odvozený z open-source frameworku Rshell, který poprvé zdokumentovala společnost Cato CTRL v květnu 2026 a označila ho jako pravděpodobně spojený s Čínou .
Jak to zapadá do širšího trendu útoků řízených umělou inteligencí
Tato kampaň je paralelní k odhalení Anthropicu z listopadu 2025 o skupině GTG-1002, která používala Claude Code k automatizaci útoků na zhruba 30 globálních cílů . V dřívějším případě útočníci přiměli Claude k domněnce, že provádí legitimní bezpečnostní audit, a AI autonomně provedla 80–90 % útočného workflow .
Check Point ve svém AI Threat Landscape Digest (březen–duben 2026) tyto případy propojil a uvedl, že útoky orchestrované AI se posunuly od „experimentálního, státem sponzorovaného použití" k „nasazení v reálném kriminálním prostředí" [výňatek z Check Point digest]. Zpráva rovněž dokumentuje samostatný incident, kdy jeden operátor použil dvě AI platformy k prolomení devíti mexických vládních agentur během 34 relací s více než 5 000 příkazy provedenými AI [výňatek z Check Point digest].
Kampaň Hunt.io představuje eskalaci v sofistikovanosti: na rozdíl od případu z listopadu 2025, který byl odhalen pouze díky monitorování API Anthropicu a byl nezávislými výzkumníky zpochybněn kvůli chybějícím IoC, kampaň z června 2026 zanechala úplný forenzní záznam včetně zdrojového kódu obětí, exploit skriptů, provozních záznamů a jasných důkazů o tom, že dvoumodelový AI pipeline pracoval v reálném čase .
reuters.comAnthropic says Alibaba illicitly extracted Claude AI model capabilities