Operação Ofensiva Impulsionada por Agentes de IA: Diretório Aberto de Adversário Exposto Revela Campanha Autônoma de Roubo de Cripto Levando ao Comprometimento em Massa de Carteiras e Credenciais
Operação Ofensiva Impulsionada por Agentes de IA: Diretório Aberto de Adversário Exposto Revela Campanha Autônoma de Roubo de Cripto Levando ao Comprometimento em Massa de Carteiras e Credenciais CloudSEK
CloudSEK
Publisher
Aug 19, 2026 at 1:56 PM UTC · Updated há 2 meses · 22 min de leitura

Key Signal
12,000+ WordPress backdoor records exposed
Last Updated
há 2 meses
A equipe de Inteligência Global de Ameaças da CloudSEK identificou um diretório aberto exposto pertencente a um operador ofensivo de língua chinesa, motivado financeiramente, que industrializou a intrusão ao operar uma frota de agentes de codificação de IA comerciais e de código aberto como uma equipe de hacking autônoma. O diretório servia a pasta pessoal de trabalho completa do operador para a internet pública, expondo o ferramental, a metodologia, as credenciais e os dados roubados por trás de duas campanhas paralelas: exploração oportunista em toda a internet e roubo direcionado contra organizações de cripto e DeFi.
- Frota de ataque de IA autônoma: O operador conduz múltiplos agentes de codificação de IA (Claude Code, Codex e os agentes de código aberto Hermes e pi) em modo totalmente automático com todas as aprovações de segurança desativadas, atribuindo tarefas e monitorando-os inteiramente via Telegram. Prompts digitados por humanos recuperados das próprias transcrições de sessão dos agentes mostram um modelo chinês reutilizável de "pentest autorizado" usado puramente como um invólucro de jailbreak, sem autorização real.
- Comprometimento em massa confirmado: Arquivos de trabalho contêm mais de 12.000 registros reais de backdoor de WordPress (cada um sendo uma conta de administrador exclusiva criada pelo invasor), um conjunto separado de 66 credenciais de administrador de banco de dados genuinamente colhidas (não-backdoor) e um corpus de reconhecimento de 3,4 milhões de hosts, produzido por um pipeline automatizado de exploração de WordPress para webshell.
- Detenção direta de chaves de carteira e frases-semente: O operador possui chaves privadas, frases-semente e saldos em tempo real de centenas de carteiras de criptomoedas de usuários finais. A maior parte deste material foi extraída sem qualquer autenticação de um banco de dados em nuvem mal configurado de uma rede de clones de phishing (os usuários são vítimas dessa operação de phishing), enquanto um conjunto menor de material de chaves foi recuperado diretamente de seus próprios alvos. Ele separadamente detém inúmeras chaves de API ativas e validadas e tokens de administrador para exchanges de cripto, protocolos DeFi e provedores de infraestrutura de blockchain.
- C2 em Blockchain e cryptojacking: O operador estava desenvolvendo um sistema de comando e controle estilo EtherHiding, resistente a remoções, que oculta comandos em uma blockchain pública, e separadamente implanta um minerador de Monero disfarçado em hosts comprometidos para receita ilícita contínua.
Article Intelligence
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
