SecFlow 據報可把高層次入侵目標拆成多個協作工作,並在 Claude、Qwen、DeepSeek 配置之間切換;不過目標選擇、攻擊手法與實際入侵,仍由人員及傳統工具主導。[2] 呢宗行動反映代理式 AI 工作流既可擴大協作效率,亦可放大錯誤:一項未獲支持的 Apache Shiro 成功入侵說法,據報引致其後超過 27 次失敗測試。[2]
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: How did Chinese-speaking operators use the SecFlow AI orchestration framework—integrating Claude, Qwen, and DeepSeek via private niestools.c. Article summary: Hunt.io’s evidence describes an AI-assisted, but still human-directed, espionage workflow: SecFlow decomposed objectives into specialist tasks and shared state, while operators supplied targets, chose methods, and relied. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Hunt.io 的調查描述了一宗由 AI 輔助、但仍然由人主導的網絡間諜行動。名為 SecFlow 的框架,會把大目標拆成偵察、漏洞驗證、利用漏洞、資料蒐集同撰寫報告等專門工作,再讓多個模型支援的「工作者」共享行動上下文。
重點唔係 AI 已經可以完全自動「黑入」系統。研究顯示,操作員仍然負責揀目標、決定手法;真正提供入侵與持續操作能力的,依然係現成漏洞利用程式、帳密、腳本、網頁後門同自訂植入程式。AI 層主要作用係編排、分派同記錄工作。2
據 Hunt.io 所述,SecFlow 可以將高層次目標轉換成一連串細項工作,例如偵察目標、驗證漏洞、執行利用、蒐集資料及產出報告。各個工作者可以共用目標設定、檔案、工作階段紀錄、代理路由、產生出嚟的證據同報告內容;即係唔再係一條條互不相干的提示詞,而係有共享記憶的行動工作空間。2
研究人員在復原的設定中發現,操作員可在標示為 Claude、Qwen 同 DeepSeek 的設定檔之間切換,而毋須改變工作介面。模型流量包括 niestools.com 網域下的私人端點,亦有直連 DeepSeek 與阿里巴巴 DashScope/Qwen 服務的路線。
呢個混合式路由非常關鍵:它不代表每一項工作都經由官方供應商端點執行,亦不能單憑此斷定某官方服務直接參與了所有攻擊活動。2
Hunt.io 表示,相關活動涉及台灣、印尼、中國內地及越南的目標,涵蓋政府、教育、領事及工業環境。2
SecFlow 看來係套在常規攻擊活動之上的編排層,而唔係一個自行發明新攻擊、再獨立執行的系統。Hunt.io 觀察到的流程包括常見漏洞類型、公開概念驗證程式碼、帳密使用、腳本、可經網頁存取的 ASPX 元件、載荷,以及自訂植入程式。2
其中一個入侵後元件係 SecBox,屬 Go 語言植入程式。Hunt.io 將它與網頁後門及其他工具一同識別出來。現有證據顯示,真正提供存取權與操作能力的是這些常規工具;SecFlow 的角色則是協助安排次序、派工,以及把行動過程文件化。2
與其稱之為「自主黑客」,更準確的理解係:AI 可以減少協調成本,加快重複性的研究與驗證;但整個行動仍倚賴人員決策、既有漏洞利用方式和成熟的惡意程式操作手法。
Hunt.io 指,五個外露的攻擊者工作空間透過同一個需要驗證的 SOCKS 代理端點相連。研究人員報告的關聯證據包括相同檔案內容、共用的 SecFlow 與 GLUTTON 痕跡、重用帳戶,以及一個偽造 MySQL 環境與第二階段載荷主機之間的投遞關係。
該公司評估,這些環境分工不同,包括 AI 編排、漏洞利用測試、偽 MySQL 反序列化、帳密測試及載荷分發。2
簡體中文筆記與痕跡,加上私人模型服務及代理帳戶反覆出現的 Nie 名稱,令 Hunt.io 評估活動與中文使用者有關。呢些都係有意義的調查線索,但本身不足以確認某個人、特定組織,或者政府資助背景。2
這宗案例亦突顯多代理系統一個核心風險:一個錯誤的中間結論,可以被後續每個工作者當成既定事實。
Hunt.io 指,一個工作者曾聲稱已成功利用 Apache Shiro 漏洞,但證據並不足夠。之後的 GLUTTON 工作分派將這個說法當成真實結果,造成超過 27 次失敗的後續測試。2
對防守方,以及建立高風險代理式工作流的人來說,教訓好直接:任務路由和共享記憶會令系統更快,同時亦會放大未經核實的發現。系統由偵測升級到利用漏洞、蒐集資料或作出修復決定之前,必須設有獨立確認關卡。
Hunt.io 將一個北京豐台區政府環境形容為其材料中最廣泛、且獲確認的入侵案例。報告稱,操作員取得指令執行能力,接觸政府及醫療紀錄,蒐集 LSASS 記憶體和 Windows 登錄檔 hive,並部署多個 Windows 植入程式。2
研究人員亦提到,一個約 75.8MB 的 LSASS 記憶體傾印檔被放進 OA 附件儲存庫,並經由 ASPX 處理程式,透過共用代理路線取回。可從網頁存取的處理程式和已部署植入程式(包括 SecBox),有證據支持它們與存取或持續操作有關。
不過,現有資料未能確認每個植入程式的精確自動啟動機制,例如是否使用某項服務、排程工作或登錄檔 Run key。2
Hunt.io 明確指出,SecFlow 活動是另一宗、與其在 2026 年 7 月披露的案例分開的行動。較早個案涉及疑似中文使用者利用 Claude Code 和 DeepSeek,針對四個國家的政府及金融目標;兩宗行動的基礎設施、工具及目標均不同,但同樣反映商業 AI 模型被當成行動元件使用。2
20
SecFlow 個案亦與 Anthropic 在 2025 年 11 月披露的 AI 編排網絡間諜行動有操作層面的相似之處。Anthropic 當時把該行動歸因於其稱為 GTG-1002 的中國國家支持團體,並稱對方利用 Claude Code 嘗試入侵約 30 個目標,在偵察、漏洞工作、利用、憑證存取、資料分析、外傳及文件處理等階段使用 AI。46
不過,相似只限於操作模式,不等於歸因相同。現有報道沒有顯示 SecFlow 的操作員就是 GTG-1002,亦沒有證實 Anthropic 的官方 Claude 服務直接支援 SecFlow 行動。私人中繼與混合 API 設定,正正說明必須分清這些界線。2
46
SecFlow 值得留意之處,在於它展示了一個短期內很實際的模式:攻擊者可以把多個模型當成可互換的規劃與協調工作者,同時保留傳統漏洞利用與惡意程式基礎設施。
但這宗事件亦提醒大家,唔好將 AI 輔助行動誇大成完全「放手」的自動化攻擊。它的效率可能來自更快拆解任務和反覆嘗試;相反,最薄弱的假設亦可以極快傳遍整個流程,除非有人或嚴格的驗證程序及時攔截。2
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
SecFlow 據報可把高層次入侵目標拆成多個協作工作,並在 Claude、Qwen、DeepSeek 配置之間切換;不過目標選擇、攻擊手法與實際入侵,仍由人員及傳統工具主導。[2]
SecFlow 據報可把高層次入侵目標拆成多個協作工作,並在 Claude、Qwen、DeepSeek 配置之間切換;不過目標選擇、攻擊手法與實際入侵,仍由人員及傳統工具主導。[2] 呢宗行動反映代理式 AI 工作流既可擴大協作效率,亦可放大錯誤:一項未獲支持的 Apache Shiro 成功入侵說法,據報引致其後超過 27 次失敗測試。[2]