
披露说明:受影响组织及相关国家认证机构于2026年7月6日收到通知。发布会是为了进行为期7天的披露窗口。
2026年6月,从已知的TencShell C2基础设施转向,我们进入了一个公开的目录,揭露了活跃的入侵活动。TencShell 是一种基于Go的植入物,源自开源的Rshell框架,最初由Cato CTRL于2026年5月记录,并被评估为疑似与中国有关联。该目录包含受害者源代码、自定义利用脚本、操作日志和克隆登录页面,并附上用简体中文编写的攻击性说明。
引起我们注意的是其背后的工具。克劳德·科迪和迪普·塞克-v4-pro 是入侵的正常部分,而非侧面的工具。他们负责旁路技术的推理,在失败尝试后重新开发漏洞,并构建了用于获取凭据的钓鱼页面。Anthropic’s November 2025 disclosure这使得此次行动与Anthropic于2025年11月披露了一项与中国相关的行动,该行动利用Claude Code实现大规模入侵的自动化。
以下总结了我们研究的结果。
关键发现
-
112.213.124[.]132 的开放目录泄露了完整的操作工具包,包括有效载荷、操作文件和脚本,以及针对受害者的文件夹。
-
基础设施转型已确定了13台位于香港的服务器,分布在四个独立的ASN系统,其中3台配备共享的SSH密钥和TLS证书,可满足冗余容量需求。
-
对阿富汗、泰国和台湾的政府系统进行主动利用,对美国政府门户网站进行侦察和网络钓鱼攻击。
-
通过基于Python开发的自动化评分等级,对10个国家的5890多家政府托管人进行扫描。
-
克劳德·科德负责执行和会话持续性,而DeepSeek-v4-pro则推动了推理,该推理在恢复的日志文件中记录了一个双模型分割。
我们的转轴始于单个网络指纹。
发现与基础设施
在记录TencShell C2基础设施的公开威胁研究的基础上,我们转向了在命令节点和控制节点的端口1111上观察到的HTTP头哈希值。使用HuntSQL,我们开发了一个简单的查询,用于搜索过去10天内共享相同头指纹的附加服务器。
HuntSQL查询:
SELECT
ip,
port,
min(timestamp),
max(timestamp)
FROM
httpv2
WHERE
http.headers.redacted.hash.sha256 == "03f26cbfa3ca15fcb43f512aa4041732beeec267f9d1dc74a11f7b0bb32e86bb"
AND
timestamp > NOW - 10 DAY
GROUP BY
ip,
port
该查询返回了13个唯一的IP地址,其余11台服务器(此前未被报道)均位于香港,分布在四个自主系统中:VMISS公司、MEGA-II IDC、CTG Server Limited和Antbox Networks Limited。除了1111号港口之外,该集群还暴露了1212端口和8090端口的服务。
图01:TencShell 恶意软件端口 1111 HTTP 头的 HuntSQL 结果,显示 13 个唯一 IP(查询日期:2026 年 6 月 10 日)。
在IP中,编号为112.213.124。132(MEGA-II IDC,AS152194)被发现在8888端口上托管了一个开放目录。此外,该服务器被标记为曝光资产侦察灯塔(ARL)和Vshell C2服务的高风险。
图02:Hunt.io IP 配置文件,支持 112.213.124[.]132,显示 open port 1111、3000(DeepAudit)、5003(ARL)、8084(Vshell)和 8888(打开目录)。
分析时,服务器上正在运行以下端口和服务:
| 港口 | 服务 | 目的 |
|---|---|---|
| 22 | SSH | 远程访问 |
| 1111 | HTTP | 恶意软件下载 |
| 3000 | 深度审计 | 代码漏洞扫描 |
| 5003 | ARL | 资产侦察 |
| 8084 | Vshell | C2 服务器 |
| 8888 | HTTP | 开放目录 |
表1:112.213.124 上观察到的港口和服务。132
该IP上的端口和服务支持完整的攻击工作流程。ARL执行了网络侦察任务,DeepAudit我们发现其运行在3000端口上,并对漏洞进行了审计,Vshell提供了指挥与控制。ARL、Vshell 和 DeepAudit 已公开发布,并具有合法的测试用途,因此仅凭它们的存在并不能证实恶意行为。此处是与他们同在的开放目录,它们保存着受害者的源代码、利用脚本和操作记录,这些日志将工具与主动入侵而非授权测试关联起来。
基础设施转向
图02中的“协会”选项卡显示,打开目录的连接了另外两台服务器,电话为112.213.124。132。在同一网络区块上,112.213.124[.]159 和 112.213.124[.]163 自2026年5月17日起共共享 SSH 主机密钥指纹(64107E30A3335D1BE6386426223A030C426AC7C295A7B1D54C508BBACE)。这三台服务器均在端口5003上运行ARL,提供相同的TLS证书。
证书是每次安装时都附带的项目默认证书。相关字段如下所示:
-
C = CN
-
ST = 上海
-
L = 上海
-
CN = 127.0.0.1
-
O = 示例公司
-
OU = 网络安全
-
SHA-256:AD1A0B3E22A10A2BD680B680B773B178A0D3824CFCBDF3551016F3D052A0B823079F
2026年6月18日至19日期间,三台服务器均重新颁发了证书,产生了一款保留默认值的新单台,但生成了新的密钥和序列号(SHA-256:2954639BE599F23C229974ABA0GA0A1D11BF2BECC62BF3338437DB37DEE)。此次更新指出,运营商最近重新部署/重新启动了ARL,表明服务器的维护和保养工作将持续到2026年6月中旬。
图03:Hunt.io Associations for 112.213.124[.]132,显示另外两台服务器共享 SSH 密钥和 TLS 证书。
这三台服务器都暴露了相同的服务:端口8888的开放目录、Vshell监听器、5003端口的ARL以及DeepAudit。我们直接在1.12和.159上审查了开放目录内容;第.163号的匹配服务通过指纹识别。
HTTP GET 请求在 112.213.124[.]132 上对 1111 端口的请求,触发了此前未披露的 Linux/ARM 32 位二进制文件(HSEWH-Ur)的下载。通过WebSocket进行LANG编译的可执行信标,在同一主机上将4081端口,并使用X-NITRO-USER、X-NITRO-PASS进行HTTP认证头像。这些头标被合法的基础设施管理API所使用。
另外两台服务器在同一端口上提供了类似的ARM变体,每个端口均与112.213.124[.]132:4081进行通信,表明该服务器充当某种C2集线器。
Additional Capabilities附加功能:
-
腾讯消息平台(QQ/IM)凭据提取,包括SDK标识符和加密密钥
-
企业即时通讯平台登录详情(corpId/corpSecret 模式)
-
云服务访问密钥被盗
-
文件上传/下载
HSEWH-Ur 及其对应的是从我们从 TencShell C2 节点中经过的相同基础架构中回收的 Linux/ARM 样本。我们不再称它们为 TencShell 本身的 Linux/ARM 版本。植入式植入物卡托的文档是一个通过注册表运行密钥持续运行的Windows样本,我们尚未确认其与这些Linux文件之间的代码级匹配。对消费者消息传递、企业平台和云凭据的关注,符合专为云和边缘设备环境构建的恶意软件。
从38.55.105[.]143:8088中发现了类似的样本,并出现了一些明显的差异。Linux/x86 版本与之前提到的 ARM 文件不同,使用 garble 来剥离函数和变量名称,删除了之前看到的 Reacon 项目的引用。尽管存在这些差异,这两种恶意软件变体都共享一个相同的80字节加密密钥,至少表明两个架构之间至少有一个共享的代码库。静态分析将上述IP:port组合视为可能的C2,但在沙盒分析中未观察到网络通信。
第二种可能的C2框架
十三台服务器中的两台,即192.229.115[.]229和192.229.115[.]230,服务范围超过TencShell的基础设施。两者都在端口443和8083上提供了独立C2框架的TLS证书。主体和发行方字段由 CN = Gshell Server 和 O = Gshell C2 组成。我们未能找到先前公开报告,以此名称记录一个框架。8089 端口托管一个名为“X”的通用中文登录面板。
在证书主题字段上进行转置,出现了7台服务器(在重复端口后),未包含上述两个服务器。
HuntSQL查询:
SELECT
ip,
port
FROM
certificates
WHERE
subject.common_name = 'Gshell Server'
AND subject.organization = 'Gshell C2'
GROUP BY
ip,
port
我们查询的结果显示了与TencShell类似的位置和托管服务提供商。所有服务器均位于香港,位于Antbox Networks Limited和CTG Server Limited之间。
output图04:HuntSQL输出查询Gshell TLS证书字段,显示总共9个唯一IP。
由于 .229 和 .230 均属于 TencShell 和 Gshell 集群,因此这两个框架似乎是协同运行的,而非独立运行。尽管我们无法恢复恶意软件样本,但我们信心适中地评估,Gshell 代表了运营商所使用的第二例C2。
除了托管工具和恶意软件外,开放目录还暴露出更有价值的功能:操作日志、脚本等。
目录内容
端口 8888 运行 112.213.124[.]132,运行 Python SimpleHTTP,包含 2,431 个文件和 80 个子目录,显示多个文件和目录:JSP 和 PHP 网络壳(部分伪装成图像)、自定义开发脚本、克隆网页和登录门户、网络扫描输出以及受害者数据转储。还记录了攻击执行和协调性的日志,并将在另一部分中予以说明。
图05:攻击者控制目录的片段为112.213.124。132:888。
针对特定实体的文件未遵循一致的命名约定。一些人使用了明确的组织名称,另一些人则使用了缩写词,其余的则采用了缩短的指定编号。此方差表示该目录聚合来自多个独立操作符的输出,而不是采用标准化命名模式的自动化管道。
分析目录内的文件和文件夹,可查看参与者的定位策略和操作重点。
该分析最终细分为一组明确的受害者,首先是分阶段的钓鱼页面。
目标范围与受害者学
台湾
对文件和分组的进一步审查显示,台湾供应链和制造业领域存在针对性问题。侦察活动涵盖8个组织,调查程度各不相同。根据我们所能识别的信息,两个关键行业的组织被成功利用,时间戳显示的活动时间已接近2026年6月11日。
以下组织仅被列举并列入指纹。我们没有看到任何针对他们的剥削行为。我们已按部门而非名称对它们进行了描述,因为它们是侦察目标,且未得到证实的妥协:
| 行业 | 重复活动 |
|---|---|
| 集装箱航运公司 | DNS 和子域枚举,密码强制 |
| 集装箱航运公司 | 域名枚举 |
| 集装箱航运公司 | DNS 枚举、网络邮件服务指纹识别 |
| 半导体和无人机制造商 | DNS 和网络邮件枚举 |
| 机器人与商用无人机制造商 | DNS 枚举,网站克隆 |
| 工业制造商 | 基础HTTP探测 |
| RC和无人车制造商 | 网络邮件基础设施指纹识别 |
| 嵌入式计算制造商 | 子域枚举、GitLab 和 Jira 指纹识别 |
表2:仅进行侦察和指纹识别,未发现任何利用
两个组织超越了简单的侦察和主动开发,具有不同的初始访问向量,但类似于妥协后的策略:
-
Chemical Manufacturing & Trading Company化工制造与贸易公司:公司网站通过SQL注入成功遭到攻击。操作人员在创建克隆网页以进行凭据采集之前,提取了开发环境的源代码和数据库信息。
-
Multinational Telecom & Edge Device Manufacturer跨国电信与边缘设备制造商:可公开访问的 JavaScript 文件包含硬编码的 Supabase anon 密钥和 Azure Logic App SAS 令牌。这提供了对后端云基础设施的直接访问。攻击者利用这一发现来枚举并入侵云服务账户。还为该组织创建了复制网页。
在112.213.124[.]159上发现的自定义侦察脚本,记录了台湾供应链和国防邻近目标的清白,重点涵盖VPN网关,以及Git和Jira环境。该脚本对8家公司进行了DNS暴力攻击、证书透明度查询、相邻的IP发现以及HTTP服务指纹识别。
图06:使用DNS暴力、证书和HTTP指纹识别和资产发现来剪切针对台湾网站的自定义bash脚本。
该资产映射为随后针对化工制造商和电信公司的业务提供了基础。
泰国
泰国政府行政系统因使用SQLMap而遭到SQL注入滥用。攻击者实现了身份验证绕过和管理面板访问,从而实现了通过 GET 参数实现持久命令执行的 GIF 多语言网络盖。
图07:泰国政府管理面板中已修改的已删除的数据库表截图。
泄露的数据库包含政府雇员的姓名、国民身份证号码和职位。攻击者在入侵期间创建的测试条目显示了实际操作访问和主动数据操作。
管理面板访问已确认近期的活动,时间为2026年6月9日。该目录包含仅引用此系统的980个文件,既表明了一次漫长的妥协,也指向了这一特定政府办公室。
从我们找到的文件中,上述内容代表了针对泰国的唯一活动。
阿富汗
阿富汗政府的申请遭到泄露,导致公民投诉提交情况和核心申请基础设施受到影响。泄露的源代码出现在两个目录中:[ctimel]_git/ 和 [victim]_git_dump/,显示一个 Laravel 框架版本 5.8.38 的安装。加密密钥、数据库凭据和邮件处理代码也被弃用。利用恢复的凭据,运算符开发了一种自定义的Python漏洞,以Laravel的去序列化机制为目标,以实现远程代码执行。
图08:针对阿富汗政府网络应用程序的漏洞利用代码的片段。
观察到的其他活动包括:从实时用户会话中提取的CSRF代币,以及文件上传参数枚举。将投诉提交表单的六个不同版本复制到目录中,以明确关注网页应用的这一功能。
数据库凭据提供了对公民提交的投诉和申诉的访问权限。结合恢复的邮件基础设施代码和实时应用程序认证,攻击者将能够实时监控报告渠道,并识别投诉数据中被引用的个人和机构。对国家行为体而言,这代表了对新兴动荡以及跨政府机构脆弱性的高价值可见度。
美国
美国在此次行动中短暂出现,并非通过上述已确认的入侵,而是在攻击生命周期的早期阶段通过侦察和准备钓鱼页面。在网络扫描层面,记录到的日志将托管 launchpad.nasa[.]gov 和 ngis.nasa[.]gov。未发现针对两者的后续活动,这表明宿主在更广泛的扫描过程中被列举出来,但未进一步推进。
我们成功找回了冒充两个美国政府实体的克隆网页:华盛顿特区。宾夕法尼亚州特拉华县议会和政府。页面的完成程度各不相同。华盛顿特区的主页Council 复制了样式和格式,但缺少了图片,同时完全构建了该网站 WordPress 登录页面的匹配克隆。
特拉华县克隆版专门复制了县网页联系表单,但该网站也未完成,且缺少了该合法网站的视觉元素。
图09:克隆管理员登录页面欺骗华盛顿特区议会网站。
简洁的登录页面与半渲染的主页之间的差距表明,运营商优先考虑了凭据记录页面,且开发工作可能仍在进行中。未发现客户端凭证窃取代码,无法确定该代码被服务器端处理,或页面尚未达到运行阶段。
作为中层政府行政机构,华盛顿特区议会和特拉华县负责采购和承包活动、供应商关系、当地政策以及组成通信。针对县级联系表单的针对性与对后者的兴趣相一致,后者为市民、企业和组织提供了向当地政府提出申诉的能力。这一选择与中国情报收集的文献重点一致:绘制承包商和供应链系统的地图,并尽早了解政府政策和采购。
金融服务定向
除了政府部门的活动外,这些运营商还针对多个地区的金融服务公司发起了并行行动。最明显的例子是位于112.213.124[.]159上由攻击者开发的CORS漏洞利用页面,该页面成功从大型支付处理平台提取了WordPress管理员账户数据。对泄露的账户进行交叉引用,与公开的LinkedIn个人资料进行交叉对比,确认了与公司员工姓名相同的个人身份。
图10:攻击者控制的CORS利用页面识别提取的四位用户。
支持的文件和文件夹:用于记录密码暴力尝试失败的摘要脚本、日志和截图,显示了针对欧洲、澳大利亚和亚洲计费平台的特定目标。将这些材料与政府针对相同专用基础设施的目标相结合,意味着金融服务攻击成为第二项妥协目标。
目标没有详细显示出的方法。为此,操作人员的日志文件揭示了他们的攻击方式。
攻击方法:LLM集成
目录内容记录了一个分体模型的LLM架构,该架构用于编排入侵活动。克劳德代码作为执行引擎,管理代理工具使用、击打命令执行、会话持久化以及任务并行化。DeepSeek-v4-pro 以底层推理模型形式运行,负责处理攻击逻辑、脚本生成和决策。简而言之,进攻逻辑通过中国国内的LLM,利用了Anthropic的代理执行基础设施。
克劳德代码版 2.1.165 在多个持久会话中进行了操作。会话ID显示,同一基础设施被应用于不同的地理目标活动,仅将台湾特定的操作保存到专用的工作目录中。时间戳从2026年6月8日至12日持续。
图11:查看目录中数百个LLM输出文件之一的片段。
除了攻击计划外,克劳德·科德还负责管理攻击者的网络钓鱼基础设施操作。恢复的CLAUDE.md文件中的指令指示其创建、测试和迭代克隆页面,从而自动在多个目标之间对页面进行优化。
威胁行为者评估
该活动反映了一个中级至高级功能集:针对特定框架版本的自定义利用开发、多平台恶意软件变体,以及集成LLMs以实现实时攻击帮助。可观测指标:代码和文档中简化的中文、香港基础设施聚类以及多大陆目标,与中国的威胁行为活动相一致。
以下是本次调查的全部国际奥委会成员:
妥协指标
文件哈希
| 文件名 | 算法 | 哈希 | 数据 |
|---|---|---|---|
| 英国希思 | SHA-256 | 90b7b7b2c6f3d05234dc556782443939d7e51f0d54190239e5234a0005533337dc8 | 取自 112.213.124 .132:111 |
| 8eA-GlbK | SHA-256 | 90b7b7b2c6f3d05234dc556782443939d7e51f0d54190239e5234a0005533337dc8 | 取自 112.213.124 .159:111 |
| r4l3DqLA | SHA-256 | 90b7b7b2c6f3d05234dc556782443939d7e51f0d54190239e5234a0005533337dc8 | 取自 112.213.124 .163:111 |
| 阿尔什奇奇 | SHA-256 | 643de2a1cf9148b896fecf560c9476fa56118ec4e15e5c4b318061f | 取自38.55.105。143:8088 |
网络基础设施 – TencShell
| 类型 | 指标 | 角色 | 托管 |
|---|---|---|---|
| IP:端口 | 112.213.124 []163:111 | 恶意软件交付/打开目录 | MEGA-II IDC,香港 |
| IP:端口 | 192.238.134[]166:1212 | 疑似滕切尔基础设施 | 香港安特博克网络有限公司 |
| IP:端口 | 134.122.2000.153:443 | 疑似滕切尔基础设施 | 香港CTG服务器有限公司 |
| IP:端口 | 192.229.115[]229:8090 | 疑似滕切尔基础设施/Gshell | 香港安特博克网络有限公司 |
| IP:端口 | 45.64.52[]245:1111 | 疑似滕切尔基础设施 | 香港CTG服务器有限公司 |
| IP:端口 | 134.122.2000.154:443 | 疑似滕切尔基础设施 | 香港CTG服务器有限公司 |
| IP:端口 | 112.213.124 []159:111 | 恶意软件交付/打开目录 | MEGA-II IDC,香港 |
| IP:端口 | 45.64.52[]242:1111 | Cato Networks IoC | 香港CTG服务器有限公司 |
| IP:端口 | 38.55.105[。]143:8088 | 恶意软件递送 | 英国香港维米斯公司 |
| IP:端口 | 45.64.52[]246:111 | 疑似滕切尔基础设施 | 香港CTG服务器有限公司 |
| IP:端口 | 112.213.124 []132:111 | 恶意软件交付/打开目录 | MEGA-II IDC,香港 |
| IP:端口 | 134.122.2000.155:443 | 疑似滕切尔基础设施 | 香港CTG服务器有限公司 |
| IP:端口 | 192.229.115[]230:8090 | 疑似滕切尔基础设施/Gshell | 香港安特博克网络有限公司 |
网络可观测器 – Gshell
| 类型 | 指标 | 角色 | 托管 |
|---|---|---|---|
| IP | 192.163.167[]5 | Gshell 证书匹配 | 香港安特博克网络有限公司 |
| IP | 192.163.167[]7 | Gshell 证书匹配 | 香港安特博克网络有限公司 |
| IP | 134.122.2000.114 | Gshell 证书匹配 | 香港CTG服务器有限公司 |
| IP | 134.122.2000.115 | Gshell 证书匹配 | 香港CTG服务器有限公司 |
| IP | 192.163.167[]6 | Gshell 证书匹配 | 香港安特博克网络有限公司 |
| IP | 192.163.167[]10 | Gshell 证书匹配 | 香港安特博克网络有限公司 |
| IP | 134.122.2000.116 | Gshell 证书匹配 | 香港CTG服务器有限公司 |
摘要
这里的碎片指向一个方向。蓄意针对阿富汗、泰国和台湾的政府系统,进行实际剥削而非喷涂,同时在欧洲、澳大利亚和亚洲的金融服务领域并行开展。简化了中文在代码和笔记中的内容,香港基础设施遍布四个ASN系统,对采购和供应链可见性的明确兴趣与中国业务一致,但我们并未透露具体名称。
值得一试的是模特们所扮演的角色。克劳德·科德推动了执行,而DeepSeek-v4-pro则负责处理这一推理,而恢复的文件则显示了交互式侦察、利用开发以及跨不同地理攻击的钓鱼行为。这并非最后被束缚的工具。它已连接到工作流程中。
原文:https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion














暂无评论内容