NewsLayer.com

AIエージェント主導の攻撃オペレーション:公開された攻撃者のオープンディレクトリから、ウォレットと認証情報の大量流出を招く自律的な仮想通貨窃盗キャンペーンが判明

AIエージェント主導の攻撃オペレーション:公開された攻撃者のオープンディレクトリから、ウォレットと認証情報の大量流出を招く自律的な仮想通貨窃盗キャンペーンが判明 CloudSEK

CloudSEK

Publisher

Aug 19, 2026 at 1:56 PM UTC · Updated 2ヶ月前 · 22 分で読める

AIエージェント主導の攻撃オペレーション:公開された攻撃者のオープンディレクトリから、ウォレットと認証情報の大量流出を招く自律的な仮想通貨窃盗キャンペーンが判明
NewsLayer editorial artwork

Key Signal

12,000+ WordPress backdoor records exposed

Last Updated

2ヶ月前

エグゼクティブサマリー

CloudSEKのグローバル脅威インテリジェンスチームは、商用およびオープンソースのAIコーディングエージェントのフリートを自律的なハッキングクルーとして運用することで侵入を産業化した、金銭目的の中国語を話す攻撃オペレーターに属する、露出したオープンディレクトリを特定しました。このディレクトリは、オペレーターの完全な作業用ホームフォルダをパブリックインターネットに公開しており、インターネット規模の機会主義的な搾取と、暗号資産およびDeFi組織に対する標的型の窃盗という2つの並行したキャンペーンの背後にあるツール、手法、資格情報、および盗まれたデータを露呈させていました。

  • 自律型AI攻撃フリート: オペレーターは、複数のAIコーディングエージェント(Claude Code、Codex、およびオープンソースのHermes、piエージェント)を、すべての安全承認を無効にしたフルオートモードで駆動し、Telegramを介して完全にタスクの割り当てと監視を行っています。エージェント自身のセッションログから回収された人間が入力したプロンプトには、実際の承認なしに、純粋にジェイルブレイクのラッパーとして使用される再利用可能な中国語の「承認されたペネトレーションテスト」テンプレートが含まれていました。
  • 確認された大量侵害: 作業ファイルには、12,000件を超える実際のWordPressバックドアレコード(それぞれが攻撃者によって作成された固有の管理者アカウント)、個別に収集された66件の本物の(バックドアではない)データベース管理者資格情報、および自動化されたWordPressからWebシェルへの搾取パイプラインによって生成された3.4 millionのホスト偵察コーパスが含まれています。
  • ウォレットキーとシードフレーズの直接保持: オペレーターは、数百のエンドユーザーの暗号資産ウォレットの秘密鍵、シードフレーズ、およびライブ残高を保持しています。この資料の大部分は、あるフィッシングクローンネットワークの設定ミスのあるクラウドデータベースから認証なしでスクレイピングされたもの(ユーザーはそのフィッシング操作の被害者)ですが、少数のキー資料は自身のターゲットから直接取得されたものです。彼は別途、暗号資産取引所、DeFiプロトコル、およびブロックチェーンインフラストラクチャプロバイダーの検証済みの多数のライブAPIキーと管理者トークンを保持しています。
  • ブロックチェーンC2とクリプトジャッキング: オペレーターは、パブリックブロックチェーン上にコマンドを隠す、テイクダウン耐性のあるEtherHidingスタイルのコマンド&コントロールシステムを開発しており、それとは別に、継続的な不正収益のために、偽装されたMoneroマイナーを侵害されたホストにデプロイしています。

Article Intelligence

Related Coverage

View all related

Sponsored

Ad
House — Advertise on NewsLayer
NewsLayerLearn more

NewsLayer Premium

Unlock deeper intelligence.

Ad-free reading, exclusive research, and real-time onchain insights.

Go Premium