Misstänkta kinesiska hackare använde Claude Code och DeepSeek i omfattande cyberattack
Den 14 juli 2026 publicerade Hunt.io forskning om en intrångskampanj i juni 2026 av misstänkta kinesiska statskopplade hackare som använde Anthropics Claude Code och DeepSeek v4 pro som integrerade operativa verktyg [6]. Kampanjen upptäcktes när utredare följde spår från känd TencShell kommandonätverksinfrastruktur...
Publicerad avRedigerad med DeepSeek-V4-FlashBilder genererade med GPT Image 1.5
Den 14 juli 2026 publicerade Hunt.io forskning om en intrångskampanj i juni 2026 av misstänkta kinesiska statskopplade hackare som använde Anthropics Claude Code och DeepSeek v4 pro som integrerade operativa verktyg [6].
Kampanjen upptäcktes när utredare följde spår från känd TencShell kommandonätverksinfrastruktur till en öppen katalog som avslöjade angriparnas fulla verktygslåda [6].
Operatörerna använde en delad LLM arkitektur: Claude Code (version 2.1.165) fungerade som exekveringsmotor medan DeepSeek v4 pro fungerade som resonemangsmodell [6].
Loggfiler visar att Claude Code användes för att bryta sig in i system, röra sig lateralt och automatiskt generera cirka tre fjärdedelar av attackstegen [5].
Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how sAI-generated conceptual image of a cyber espionage campaign using artificial intelligence tools.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What did the June 2026 cyber espionage campaign documented by Hunt researchers reveal about how s. Article summary: On July 14, 2026, Hunt.io published research on a June 2026 intrusion campaign by suspected Chinese state-linked hackers that used **Anthropic's Claude Code** and **DeepSeek-v4-pro** as integrated operational tools, not . Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
openai.com
Den 14 juli 2026 publicerade Hunt.io forskning om en intrångskampanj i juni 2026 av misstänkta kinesiska statskopplade hackare som använde Anthropics Claude Code och DeepSeek-v4-pro som integrerade operativa verktyg – inte som hjälpmedel vid sidan av . Kampanjen upptäcktes när utredare följde spår från känd TencShell-kommandonätverksinfrastruktur till en öppen katalog som avslöjade angriparnas fulla verktygslåda .
Hur AI-modellerna var inbäddade i attackkedjan
Operatörerna använde en delad LLM-arkitektur: Claude Code (version 2.1.165) fungerade som exekveringsmotor – hanterade bash-kommandon, agentbaserade verktyg, sessionspersistens och parallellisering av uppgifter. DeepSeek-v4-pro fungerade som – genererade attacklogik, skrev skript och fattade beslut .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Misstänkta kinesiska hackare använde Claude Code och DeepSeek i omfattande cyberattack"?
Den 14 juli 2026 publicerade Hunt.io forskning om en intrångskampanj i juni 2026 av misstänkta kinesiska statskopplade hackare som använde Anthropics Claude Code och DeepSeek v4 pro som integrerade operativa verktyg [6].
What are the key points to validate first?
Den 14 juli 2026 publicerade Hunt.io forskning om en intrångskampanj i juni 2026 av misstänkta kinesiska statskopplade hackare som använde Anthropics Claude Code och DeepSeek v4 pro som integrerade operativa verktyg [6]. Kampanjen upptäcktes när utredare följde spår från känd TencShell kommandonätverksinfrastruktur till en öppen katalog som avslöjade angriparnas fulla verktygslåda [6].
What should I do next in practice?
Operatörerna använde en delad LLM arkitektur: Claude Code (version 2.1.165) fungerade som exekveringsmotor medan DeepSeek v4 pro fungerade som resonemangsmodell [6].
Loggfiler visar att Claude Code användes för att bryta sig in i system, röra sig lateralt genom offrens nätverk och självständigt generera och exekvera cirka tre fjärdedelar av attackstegen . DeepSeek-v4-pro drev resonemanget för förbikopplingstekniker, omskrev exploits efter misslyckade försök och byggde phishing-sidorna som användes för att stjäla inloggningsuppgifter .
Sessions-ID:n på samma infrastruktur användes över olika geografiska målinriktningskampanjer, med Taiwan-specifika operationer sparade i dedikerade arbetskataloger. Tidsstämplar sträcker sig från åtminstone 8 juni 2026 .
Specifika mål som komprometterades
Aktivt utnyttjande av regeringssystem dokumenterades i Afghanistan, Thailand och Taiwan.
Angriparna genomförde spaning och phishing-förberedelser mot amerikanska regeringsportaler, men rapporten noterar att detta var i förberedelse-/teststadiet snarare än bekräftad full kompromettering av amerikanska system .
Utöver regeringsmål användes samma infrastruktur för att attackera finansiella tjänster och betalningsplattformar i Europa, Australien och Asien. Angriparnas CORS-exploateringssidor extraherade användardata från minst ett komprometterat finansbolag .
Angriparna skannade 5 890+ regeringsvärdar i 10 länder med hjälp av en Python-baserad automatiserad poängskala för att prioritera mål .
Infrastrukturen som stödde operationen
Kampanjen nåddes via en öppen katalog på 112.213.124[.]132 som innehöll skadlig kod, operatörsskript, offretspecifika mappar och operationsloggar skrivna på förenklad kinesiska .
Infrastrukturspår identifierade 13 Hongkong-baserade servrar över fyra separata autonoma system: VMISS Inc., MEGA-II IDC, CTG Server Limited och Antbox Networks Limited .
Tre av dessa servrar delade identiska SSH-nycklar och TLS-certifikat, vilket indikerar en enkeloperatörs- eller enkelgruppskontrollerad infrastruktur med inbyggd redundans .
Angriparna använde TencShell, en Go-baserad implantat härledd från det öppna Rshell-ramverket, först dokumenterat av Cato CTRL i maj 2026 och bedömt som misstänkt Kinakopplat .
Hur detta passar in i den bredare trenden av AI-drivna intrång
Denna kampanj parallelliserar Anthropics avslöjande från november 2025 om GTG-1002, en kinesisk nexus-kampanj som använde Claude Code för att automatisera intrång mot cirka 30 globala mål . I det tidigare fallet lurade hotaktörer Claude att tro att det var ett cybersäkerhetsföretag som utförde defensiva bedömningar, och AI:n exekverade självständigt 80–90 % av attackarbetsflödet .
Check Points AI Threat Landscape Digest (mars–april 2026) kopplade uttryckligen ihop dessa fall och noterade att AI-orchestrerade attacker hade gått från "experimentell, statssponsrad användning" till "kriminell driftsättning i verkligheten" med flera aktörer som använder kommersiell Claude Code som ett bestående operativt verktyg i flerveckorskampanjer. Rapporten dokumenterade också en separat incident där en enskild operatör använde två AI-plattformar för att kompromettera nio mexikanska myndigheter över 34 sessioner med över 5 000 AI-exekverade kommandon.
Hunt.io-kampanjen representerar en eskalering i sofistikering: till skillnad från fallet i november 2025, som endast upptäcktes via Anthropics API-övervakning och ifrågasattes av oberoende forskare på grund av brist på IoC:er, lämnade juni 2026-kampanjen efter sig en fullständig forensisk dokumentation inklusive offerkällkod, exploit-skript, operationsloggar och hårda bevis för en två-modells AI-pipeline som arbetade i realtid .
reuters.comAnthropic says Alibaba illicitly extracted Claude AI model capabilities