KI-Agent-gesteuerte Offensive: Offenes Verzeichnis enthüllt autonome Krypto-Diebstahl-Kampagne mit Massenkompromittierung von Wallets und Zugangsdaten
KI-Agent-gesteuerte Offensive: Offenes Verzeichnis eines Angreifers enthüllt autonome Krypto-Diebstahl-Kampagne mit Massenkompromittierung von Wallets und Zugangsdaten CloudSEK
CloudSEK
Publisher
Aug 19, 2026 at 1:56 PM UTC · Updated vor 4 Tagen · 22 Min. Lesezeit

Das Global Threat Intelligence Team von CloudSEK identifizierte ein offenes Verzeichnis, das einem finanziell motivierten, chinesischsprachigen offensiven Akteur gehört, der Einbrüche industrialisiert hat, indem er eine Flotte kommerzieller und Open-Source-KI-Coding-Agenten als autonome Hacking-Crew betreibt. Das Verzeichnis stellte den vollständigen Arbeitsordner des Akteurs dem öffentlichen Internet zur Verfügung und legte die Tools, Methodik, Anmeldedaten und gestohlenen Daten hinter zwei parallelen Kampagnen offen: internetweite opportunistische Ausnutzung und gezielter Diebstahl gegen Krypto- und DeFi-Organisationen.
- Autonome KI-Angriffsflotte: Der Akteur steuert mehrere KI-Coding-Agenten (Claude Code, Codex sowie die Open-Source-Agenten Hermes und pi) im Vollautomatikmodus, wobei jede Sicherheitsfreigabe deaktiviert ist. Die Aufgabenstellung und Überwachung erfolgen vollständig über Telegram. Von Menschen getippte Prompts, die aus den Sitzungsprotokollen der Agenten wiedergewonnen wurden, zeigen eine wiederverwendbare chinesische Vorlage für einen „autorisierten Pentest“, die rein als Jailbreak-Wrapper ohne reale Autorisierung verwendet wird.
- Bestätigte Massenkompromittierung: Arbeitsdateien enthalten über 12.000 echte WordPress-Backdoor-Datensätze (jeder ein einzigartiges vom Angreifer erstelltes Admin-Konto), einen separaten Satz von 66 tatsächlich erbeuteten (Nicht-Backdoor) Datenbank-Admin-Zugangsdaten und einen Korpus für die Aufklärung von 3,4 Millionen Hosts, der durch eine automatisierte WordPress-zu-Webshell-Exploitation-Pipeline erstellt wurde.
- Direkter Besitz von Wallet-Keys und Seed-Phrasen: Der Akteur besitzt private Schlüssel, Seed-Phrasen und Live-Guthaben für Hunderte von Endbenutzer-Kryptowährungs-Wallets. Der Großteil dieses Materials wurde ohne Authentifizierung aus der fehlkonfigurierten Cloud-Datenbank eines Phishing-Klon-Netzwerks extrahiert (die Benutzer sind Opfer dieser Phishing-Operation), während ein kleinerer Satz von Schlüsselmaterial direkt von seinen eigenen Zielen abgerufen wurde. Er besitzt separat zahlreiche validierte Live-API-Schlüssel und Admin-Token für Kryptobörsen, DeFi-Protokolle und Blockchain-Infrastrukturanbieter.
- Blockchain-C2 und Cryptojacking: Der Akteur entwickelte ein Takedown-resistentes Befehls- und Steuerungssystem (Command-and-Control) im EtherHiding-Stil, das Befehle auf einer öffentlichen Blockchain verbirgt, und setzt separat einen getarnten Monero-Miner auf kompromittierten Hosts für fortlaufende illegale Einnahmen ein.
Article Intelligence
Topics
Related Coverage
View all relatedSponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
