研究者らは、このハッカーがカスタムツールの開発にLLMを利用した可能性があるとみています。
脅威インテリジェンス企業GreyNoiseの月曜日のブログ投稿によると、中国語圏の脅威アクターが少なくとも6月以降ハッキング活動を展開しており、少なくとも1つの西側政府から数千件の文書を窃取したとみられています。
このハッカーはWordPress、Zyxel、Ubiquitiなど複数の技術における重大な脆弱性を標的にしており、攻撃で使用されたカスタムツールの開発に大規模言語モデル(LLM)を利用した疑いがあります。
研究者らは、大量の情報収集という目的以外に、この脅威アクターの具体的な動機を依然として特定しようとしている段階です。
「このアクターはアクセスの確立とデータの窃取に注力しています」と、GreyNoise Intelligenceの敵対者オペレーション担当シニアバイスプレジデント、アンドリュー・トンプソン氏はCybersecurity Diveに語りました。「最終的な受益者がだれなのかは、まだ明らかになっていません」
標的となった重大な脆弱性
GreyNoiseによると、この脅威アクターはここ数カ月の間に複数の脆弱性を標的にしてきました。
6月12日、このハッカーはリモートコード実行を狙い、Ubiquitiにおける脆弱性チェーンの悪用を試みました。対象となった脆弱性にはCVE-2026-34908、CVE-2026-34909、CVE-2026-34910が含まれます。これらの脆弱性は6月23日、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用済み脆弱性(KEV)カタログに追加されています。
7月20日には、このアクターはwp2shellと呼ばれるWordPressの攻撃チェーンを標的にしました。これにはCVE-2026-63030とCVE-2026-60137が含まれています。ハッカーらは29カ国にまたがる49の組織にアクセスしており、標的は主に政府機関と中小企業でした。
さらに直近では、このハッカーはCVE-2026-7273の新たなエクスプロイトを用いて、Zyxel GS1900スマートマネージドスイッチを標的にしたとGreyNoiseは述べています。研究者らによると、48カ国にまたがる996台のスイッチで悪用の痕跡が確認されました。
研究者らは、この脅威アクターがMicrosoftのAntimalware Scan Interface(AMSI)を回避するために17種類の異なるスクリプトも使用していると警告しています。このアクターはトークンなりすましによって権限を昇格させ、ローカル管理者アカウントを作成しています。
この容疑者とみられるハッカーは、Red Heronと呼ばれる脅威アクターと重複する点が見られます。今月初め、Acronisの研究者らがRed Heronを追跡調査し、セルフホスト型ソースコード管理プラットフォームであるGiteaの重大な脆弱性CVE-2026-60004を悪用していることを確認しています。
翻訳元: https://www.cybersecuritydive.com/news/china-nexus-steals-thousands-documents-exploitation/830902/