1. Analisten van SOCRadar hebben de cyberactiviteit van een actor, die het alias CyberXero gebruikt, geïdentificeerd. Deze actor is een initial access broker die gebruikmaakt van een combinatie van bekende hacktools en kunstmatige intelligentie (AI) voor grootschalige inbraken. De infrastructuur van CyberXero werd voor het eerst waargenomen in juli 2026.
2. CyberXero voerde zowel geautomatiseerde als zorgvuldig geselecteerde campagnes uit. De actor gebruikte twee AI-lagen voor web-discovery, wachtwoordtesten, exploitatie en data-diefstal, met behulp van tot 51 Claude Code-agenten.
3. Eén geautomatiseerde scan doorzocht 4.708 doelwitten, identificeerde 429 toegankelijke WordPress-beheerpanelen en plaatste 32 shells in 61 seconden. CyberXero gebruikte het wp2shell-pakket om de WordPress REST API te misbruiken, SQL te injecteren, een beheerder aan te maken en een WSO-family webshell te installeren.
4. De Russischsprekende operator had wereldwijd WordPress- en e-commercesites als doelwit. Een tweede, selectievere pijplijn bracht zeven Oekraïense energie- en nutsbedrijven in kaart. Hierbij werden 95 subdomeinen onderzocht bij twee organisaties, met diensten variërend van e-mail- en VPN-systemen tot netwerkdispatchplatforms.
5. De actor had ook Magento als doelwit en gebruikte Support Board CVE-2026-4815 binnen 30 dagen na openbaarmaking. Afzonderlijke Claude Code ransomware-inbraken toonden aan dat AI meerdere aanvalsfasen afhandelde.
6. Meer dan 628.000 Oekraïners hadden bevestigd dat hun gegevens in het bezit van de actor waren, waaronder inwoners van Kharkiv. Een verwarmingsbedrijf in Kharkiv verloor 564.073 abonneebestanden en 213.340 toegangslogboekvermeldingen. Vier Oekraïense organisaties hadden bestand-bevestigde diefstal van gegevens.
7. De campagne trof meer dan 40 organisaties wereldwijd, met activiteit ook waargenomen in Polen, China en Pakistan.
8. De operatie bleef actief tijdens het onderzoek, wat zorgen baart dat gecompromitteerde toegang verkocht of hergebruikt kan worden.
9. Een open directory, met daarin meer dan 90.000 bestanden, waaronder scripts, AI-sessiegegevens en gestolen data, maakte de campagne bekend. De blootgelegde werkdirectory bevatte meer dan 3.000 submappen, waardoor onderzoekers workstationactiviteit, provisioning-records en aanvalsfasen konden verbinden via gedeelde artefacten.
10. Sessielogboeken toonden dat de operator probeerde weigeringen te omzeilen door te beweren dat doelwitten eigendom waren van de actor en werden onderworpen aan geautoriseerde tests. Wanneer een verzoek werd geweigerd, opende de actor een nieuwe sessie met hetzelfde vooraf geladen verhaal. Weigeringen, zoals verzoeken om een backdoor te installeren, een firewall uit te schakelen, zich over een netwerk te verplaatsen en een webshell te implementeren, werden ook vastgelegd.
11. Een tweede opstelling verbond PentAGI, een AI-ondersteund penetratietestframework, met een Cobalt Strike Team Server via een AI-provider API. Instellingen wezen modellen en tokenbudgetten toe op basis van taakcomplexiteit, waarbij meer inspanning werd gereserveerd voor het genereren van payloads en goedkopere taken voor zoekopdrachten en installaties.
12. De zichtbaarheid van de open directory hielp bij het onderscheiden van bevestigde diefstal van gegevens van verkenning die op het moment van het onderzoek nog geen geverifieerde compromis had opgeleverd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!