Opération offensive pilotée par agent IA : un répertoire ouvert révèle une campagne autonome de vol de cryptos et d'identifiants
Opération offensive pilotée par agent IA : un répertoire ouvert révèle une campagne autonome de vol de cryptos et d'identifiants CloudSEK
CloudSEK
Publisher
Aug 19, 2026 at 1:56 PM UTC · Updated il y a 2 mois · 22 min de lecture

Key Signal
12,000+ WordPress backdoor records exposed
Last Updated
il y a 2 mois
L'équipe Global Threat Intelligence de CloudSEK a identifié un répertoire ouvert exposé appartenant à un opérateur offensif de langue chinoise, motivé financièrement, qui a industrialisé l'intrusion en exploitant une flotte d'agents de codage IA commerciaux et open-source en tant qu'équipe de piratage autonome. Le répertoire servait le dossier personnel de travail complet de l'opérateur sur l'internet public, exposant l'outillage, la méthodologie, les identifiants et les données volées derrière deux campagnes parallèles : une exploitation opportuniste à l'échelle d'internet et un vol ciblé contre des organisations de crypto et DeFi.
- Flotte d'attaque IA autonome : L'opérateur pilote plusieurs agents de codage IA (Claude Code, Codex, et les agents open-source Hermes et pi) en mode entièrement automatique avec toutes les approbations de sécurité désactivées, les chargeant de tâches et les surveillant entièrement via Telegram. Les invites (prompts) tapées par l'humain récupérées dans les transcriptions de session des agents montrent un modèle de "pentest autorisé" chinois réutilisable, utilisé purement comme une enveloppe de jailbreak, sans aucune autorisation réelle.
- Compromission de masse confirmée : Les fichiers de travail contiennent plus de 12 000 enregistrements réels de portes dérobées (backdoors) WordPress (chacun étant un compte administrateur unique créé par l'attaquant), un ensemble distinct de 66 identifiants d'administration de base de données réellement récoltés (hors portes dérobées) et un corpus de reconnaissance de 3,4 millions d'hôtes, produit par un pipeline d'exploitation automatisé de WordPress vers webshell.
- Détention directe de clés de portefeuille et de phrases de récupération : L'opérateur détient des clés privées, des phrases de récupération (seed phrases) et les soldes en direct de centaines de portefeuilles de crypto-monnaies d'utilisateurs finaux. La majeure partie de ce matériel a été extraite sans aucune authentification d'une base de données cloud mal configurée appartenant à un réseau de clones de phishing (les utilisateurs sont les victimes de cette opération de phishing), tandis qu'un ensemble plus restreint de clés a été récupéré directement auprès de ses propres cibles. Il détient séparément de nombreuses clés API et jetons d'administration validés pour des échanges crypto, des protocoles DeFi et des fournisseurs d'infrastructure blockchain.
- C2 Blockchain et cryptojacking : L'opérateur développait un système de commande et de contrôle de style EtherHiding, résistant au démantèlement, qui cache les commandes sur une blockchain publique, et déploie séparément un mineur Monero déguisé sur les hôtes compromis pour des revenus illicites continus.
Article Intelligence
Topics
Related Coverage
View all relatedSponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
