NewsLayer.com
NewsLayer PulseLIVEBTC$84,111-1.74%ETH$2,611-3.36%SOL$118.17-1.57%XRP$1.46-2.42%DOGE$0.09-4.99%ADA$0.2547-5.51%Total Cap$2.99T-1.78%Layer Index40 Neutral

Opération offensive pilotée par agent IA : un répertoire ouvert révèle une campagne autonome de vol de cryptos et d'identifiants

Opération offensive pilotée par agent IA : un répertoire ouvert révèle une campagne autonome de vol de cryptos et d'identifiants CloudSEK

CloudSEK

Publisher

Aug 19, 2026 at 1:56 PM UTC · Updated il y a 2 mois · 22 min de lecture

Opération offensive pilotée par agent IA : un répertoire ouvert révèle une campagne autonome de vol de cryptos et d'identifiants
NewsLayer editorial artwork

Key Signal

12,000+ WordPress backdoor records exposed

Last Updated

il y a 2 mois

Résumé exécutif

L'équipe Global Threat Intelligence de CloudSEK a identifié un répertoire ouvert exposé appartenant à un opérateur offensif de langue chinoise, motivé financièrement, qui a industrialisé l'intrusion en exploitant une flotte d'agents de codage IA commerciaux et open-source en tant qu'équipe de piratage autonome. Le répertoire servait le dossier personnel de travail complet de l'opérateur sur l'internet public, exposant l'outillage, la méthodologie, les identifiants et les données volées derrière deux campagnes parallèles : une exploitation opportuniste à l'échelle d'internet et un vol ciblé contre des organisations de crypto et DeFi.

  • Flotte d'attaque IA autonome : L'opérateur pilote plusieurs agents de codage IA (Claude Code, Codex, et les agents open-source Hermes et pi) en mode entièrement automatique avec toutes les approbations de sécurité désactivées, les chargeant de tâches et les surveillant entièrement via Telegram. Les invites (prompts) tapées par l'humain récupérées dans les transcriptions de session des agents montrent un modèle de "pentest autorisé" chinois réutilisable, utilisé purement comme une enveloppe de jailbreak, sans aucune autorisation réelle.
  • Compromission de masse confirmée : Les fichiers de travail contiennent plus de 12 000 enregistrements réels de portes dérobées (backdoors) WordPress (chacun étant un compte administrateur unique créé par l'attaquant), un ensemble distinct de 66 identifiants d'administration de base de données réellement récoltés (hors portes dérobées) et un corpus de reconnaissance de 3,4 millions d'hôtes, produit par un pipeline d'exploitation automatisé de WordPress vers webshell.
  • Détention directe de clés de portefeuille et de phrases de récupération : L'opérateur détient des clés privées, des phrases de récupération (seed phrases) et les soldes en direct de centaines de portefeuilles de crypto-monnaies d'utilisateurs finaux. La majeure partie de ce matériel a été extraite sans aucune authentification d'une base de données cloud mal configurée appartenant à un réseau de clones de phishing (les utilisateurs sont les victimes de cette opération de phishing), tandis qu'un ensemble plus restreint de clés a été récupéré directement auprès de ses propres cibles. Il détient séparément de nombreuses clés API et jetons d'administration validés pour des échanges crypto, des protocoles DeFi et des fournisseurs d'infrastructure blockchain.
  • C2 Blockchain et cryptojacking : L'opérateur développait un système de commande et de contrôle de style EtherHiding, résistant au démantèlement, qui cache les commandes sur une blockchain publique, et déploie séparément un mineur Monero déguisé sur les hôtes compromis pour des revenus illicites continus.

Article Intelligence

Related Coverage

View all related

Sponsored

Ad
House — Advertise on NewsLayer
NewsLayerLearn more

NewsLayer Premium

Unlock deeper intelligence.

Ad-free reading, exclusive research, and real-time onchain insights.

Go Premium