CyberXero滥用AI编码代理攻击乌克兰机构
先了解这件事
SOCRadar 威胁研究团队记录了一个讲俄语、以牟利为目的的初始访问中间商 CyberXero,其将常规攻击工具与自建 AI 编排层结合,同时运行针对 WordPress 和电商平台的全球自动化攻击,以及针对乌克兰能源与关键基础设施的人工定向攻击。调查源于一台暴露的开放目录服务器,其中包含该操作者的实时工作目录,超过 9 万个文件,涵盖 AI 会话日志、含明文 token 的脚本和外泄的受害者数据,据此关联出分布在三个 ASN 的八个基础设施节点。报道称,其主工作站配置了最多 51 个 Claude Code 智能体,分别负责 Web 探测、口令测试、漏洞利用和数据窃取;另一套环境通过 AI 提供商 API 把 PentAGI 接入 Cobalt Strike,并将 Claude Code、PentAGI 与 Cobalt Strike 结合使用。
AI 根据报道生成 · 8 分钟前更新
后续时间线
- CybersecuritynewsSOCRadar 披露 CyberXero 用 Claude Code 与 PentAGI 发动大规模入侵
SOCRadar 披露一名使用 CyberXero 别名的俄语攻击者将 Claude Code、AI 渗透测试框架 PentAGI 与 Cobalt Strike 结合,对全球 WordPress 和电商站点及乌克兰能源机构发动大规模入侵。其主工作站配置了最多 51 个 Claude Code 智能体,分别负责 Web 探测、口令测试、漏洞利用和数据窃取;另一套环境通过 AI 提供商 API 把 PentAGI 接入 Cobalt Strike Team Server,并按任务复杂度分配模型与 token 预算。一次自动化扫描在 61 秒内探测 4,708 个目标,发现 429 个可访问的 WordPress 管理面板并植入 32 个 shell。事件波及全球 40 多个组织,调查人员于 2026 年 7 月首次观测到相关基础设施,并给出多个 IP、哈希和持久化服务等 IoC。
- GBHackersSOCRadar 披露 CyberXero 用 AI 智能体集群攻击乌克兰能源设施
SOCRadar 调查发现,俄语初始访问经纪 CyberXero 将常规漏洞利用工具与 AI 智能体结合,针对全球网站和乌克兰能源基础设施发起入侵。调查起点是一台暴露的 HTTP 目录 46.21.250.135,其中 3000 个子目录下逾 9 万个文件泄露了侦察结果、利用脚本、明文 token、AI 配置、会话历史和受害者数据库导出,研究者据此关联出横跨三个自治系统、两个区域的八个基础设施节点。其全球攻击管线以自研 Python 包 wp2shell 为核心,针对 WordPress 的 REST API 批量不同步导致 SQL 注入、创建恶意管理员并部署 WSO 家族 webshell,管理员名遵循 wp2_ 加八位十六进制字符的模式;一次执行在 61 秒内扫描 4708 个目标、确认 429 个可访问管理面板并部署 32 个 shell,目标集合超过 5.6 万个 URL。
- SOCRadarSOCRadar 披露 CyberXero 用 Claude Code 智能体集群攻击乌克兰关键基础设施
SOCRadar 威胁研究团队记录了一个讲俄语、以牟利为目的的初始访问中间商 CyberXero,其将常规攻击工具与自建 AI 编排层结合,同时运行针对 WordPress 和电商平台的全球自动化攻击,以及针对乌克兰能源与关键基础设施的人工定向攻击。调查源于一台暴露的开放目录服务器,其中包含该操作者的实时工作目录,超过 9 万个文件,涵盖 AI 会话日志、含明文 token 的脚本和外泄的受害者数据,据此关联出分布在三个 ASN 的八个节点。该操作者在一台主力工作站上使用 51 个专用 Claude Code 智能体,并在 Team Server 上通过 AI 供应商 API 将开源渗透框架 PentAGI 接入 Cobalt Strike,用于载荷生成和渗透执行。SOCRadar 同时给出了 wp2_ 加八位十六进制字符的恶意管理员账号等检测指标。
相关讨论
关注度走势
每天新增来源
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)
- 10月8日 新增 2 个来源(2 家媒体、0 个账号)