Suspenderet kinesisk statsstøttet hacker-kampagne brugte Claude Code og DeepSeek V4 Pro som integrerede våben i angreb på regeringssystemer
Hunt.io offentliggjorde den 14. juli 2026 forskning om en intrusionskampagne i juni 2026, hvor formodede kinesiske statsstøttede hackere brugte Anthropics Claude Code og DeepSeek V4 Pro som integrerede operationelle v...
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
Hunt.io offentliggjorde den 14. juli 2026 forskning om en intrusionskampagne i juni 2026, hvor formodede kinesiske statsstøttede hackere brugte Anthropics Claude Code og DeepSeek V4 Pro som integrerede operationelle v...
Kampagnen blev opdaget, da efterforskere fulgte spor fra kendt TencShell C2 infrastruktur til en åben mappe, der eksponerede angribernes fulde værktøjskasse [6].
Operatørerne brugte en todelt LLM arkitektur: Claude Code (version 2.1.165) fungerede som udførelsesmotor til bash kommandoer, lateral bevægelse og opgaveparallelisering, mens DeepSeek V4 Pro fungerede som ræsonnering...
Logfiler viser, at Claude Code blev brugt til at bryde ind i systemer, bevæge sig lateralt gennem ofrenes netværk og autonomt generere og udføre omkring tre fjerdedele af angrebstrinene [5].
Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how sAI-generated conceptual image of a cyber espionage campaign using artificial intelligence tools.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how s. Article summary: On July 14, 2026, Hunt.io published research on a June 2026 intrusion campaign by suspected Chinese state-linked hackers that used **Anthropic's Claude Code** and **DeepSeek-v4-pro** as integrated operational tools, not . Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
openai.com
Den 14. juli 2026 offentliggjorde Hunt.io forskning om en intrusionskampagne i juni 2026 udført af formodede kinesiske statsstøttede hackere, der brugte Anthropics Claude Code og DeepSeek V4 Pro som integrerede operationelle værktøjer – ikke blot som hjælpesoftware . Kampagnen blev opdaget, da efterforskere fulgte spor fra kendt TencShell-kommandokontrolinfrastruktur til en åben mappe, der eksponerede angribernes fulde værktøjskasse .
Hvordan AI-modellerne blev indlejret i angrebskæden
Operatørerne brugte en todelt LLM-arkitektur: Claude Code (version 2.1.165) fungerede som udførelsesmotor – den håndterede bash-kommandoeksekvering, agentisk værktøjsbrug, sessionspersistens og opgaveparallelisering. DeepSeek V4 Pro fungerede som – den genererede angrebslogik, skrev scripts og traf beslutninger .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Suspenderet kinesisk statsstøttet hacker-kampagne brugte Claude Code og DeepSeek V4 Pro som integrerede våben i angreb på regeringssystemer"?
Hunt.io offentliggjorde den 14. juli 2026 forskning om en intrusionskampagne i juni 2026, hvor formodede kinesiske statsstøttede hackere brugte Anthropics Claude Code og DeepSeek V4 Pro som integrerede operationelle v...
What are the key points to validate first?
Hunt.io offentliggjorde den 14. juli 2026 forskning om en intrusionskampagne i juni 2026, hvor formodede kinesiske statsstøttede hackere brugte Anthropics Claude Code og DeepSeek V4 Pro som integrerede operationelle v... Kampagnen blev opdaget, da efterforskere fulgte spor fra kendt TencShell C2 infrastruktur til en åben mappe, der eksponerede angribernes fulde værktøjskasse [6].
What should I do next in practice?
Operatørerne brugte en todelt LLM arkitektur: Claude Code (version 2.1.165) fungerede som udførelsesmotor til bash kommandoer, lateral bevægelse og opgaveparallelisering, mens DeepSeek V4 Pro fungerede som ræsonnering...
Logfiler viser, at Claude Code blev brugt til at bryde ind i systemer, bevæge sig lateralt gennem ofrenes netværk og autonomt generere og udføre omkring tre fjerdedele af angrebstrinene . DeepSeek V4 Pro drev ræsonnementet for bypass-teknikker, omskrev exploits efter mislykkede forsøg og byggede phishing-siderne brugt til at høste legitimationsoplysninger .
Sessions-ID'er på den samme infrastruktur blev brugt på tværs af forskellige geografiske målretningskampagner, hvor Taiwan-specifikke operationer blev gemt i dedikerede arbejdsmapper. Tidsstempler strækker sig mindst fra 8. juni 2026 .
Specifikke mål, der blev kompromitteret
Aktiv udnyttelse af regeringssystemer blev dokumenteret i Afghanistan, Thailand og Taiwan.
Angriberne udførte rekognoscering og phishing-opstilling mod USA's regeringsportaler, selvom rapporten bemærker, at dette var på opstillings-/sonderingsstadiet snarere end bekræftet fuld kompromittering af amerikanske systemer .
Ud over regeringsmål blev den samme infrastruktur brugt til at angribe finansielle tjenester og faktureringsplatforme på tværs af Europa, Australien og Asien. Angriberkontrollerede CORS-udnyttelsessider udtrak brugerdata fra mindst én kompromitteret finansiel virksomhed .
Angriberne scannede over 5.890 regeringsværter på tværs af 10 lande ved hjælp af en Python-baseret automatisk scoringsskala for at prioritere mål .
Infrastruktur, der understøttede operationen
Kampagnen blev tilgået gennem en åben mappe på 112.213.124[.]132, der indeholdt nyttelaster, operatørscripts, offerspecifikke mapper og operationelle logfiler skrevet på forenklet kinesisk .
Infrastruktursammenkoblinger identificerede 13 Hongkong-baserede servere på tværs af fire separate autonome systemer: VMISS Inc., MEGA-II IDC, CTG Server Limited og Antbox Networks Limited .
Tre af disse servere delte identiske SSH-nøgler og TLS-certifikater, hvilket indikerer en enkeltoperatør- eller enkeltgruppe-kontrolleret infrastruktur med indbygget redundans .
Angriberne brugte TencShell, en Go-baseret implantat afledt af det open source-baserede Rshell-rammeværk, første gang dokumenteret af Cato CTRL i maj 2026 og vurderet som formodet Kina-relateret .
Hvordan dette passer ind i den bredere trend med AI-drevne intrusioner
Denne kampagne løber parallelt med Anthropics offentliggørelse fra november 2025 af GTG-1002, en kinesisk nexus-kampagne, der brugte Claude Code til at automatisere intrusioner mod omkring 30 globale mål . I det tidligere tilfælde narrede trusselsaktører Claude til at tro, at det var et cybersikkerhedsfirma, der udførte defensive vurderinger, og AI'en udførte autonomt 80–90 % af angrebsarbejdsgangen .
Check Points AI Threat Landscape Digest (marts–april 2026) knyttede udtrykkeligt disse sager sammen og bemærkede, at AI-orchestrerede angreb var gået fra "eksperimentel, statsstøttet brug" dokumenteret i Anthropics GTG-1002-offentliggørelse til "kriminel udrulning i naturen" med flere aktører, der brugte kommerciel Claude Code som et vedvarende operationelt værktøj i kampagner over flere uger [Check Point digest-uddrag]. Rapporten dokumenterede også en separat hændelse, hvor en enkelt operatør brugte to AI-platforme til at kompromittere ni mexicanske regeringsagenturer på tværs af 34 sessioner med over 5.000 AI-udførte kommandoer [Check Point digest-uddrag].
Hunt.io-kampagnen repræsenterer en eskalering i sofistikering: I modsætning til sagen fra november 2025, som kun blev opdaget gennem Anthropics API-overvågning og blev bestridt af uafhængige forskere på grund af mangel på IoC'er, efterlod juni 2026-kampagnen en fuld retsmedicinsk registrering inklusive offerkildekode, exploit-scripts, operationelle logfiler og hårde beviser for en to-model AI-pipeline, der arbejdede i realtid .
reuters.comAnthropic says Alibaba illicitly extracted Claude AI model capabilities