ИИ научил хакеров взламывать быстрее. Прятаться пока не научил

leer en español

1880
ИИ научил хакеров взламывать быстрее. Прятаться пока не научил

Unit 42 поймала ещё две группы, которые используют ИИ прямо во время атак.

image

ИИ дал хакерам скорость и новые технические возможности, но не добавил осторожности. Исследователи Unit 42 разобрали две действующие кампании в Латинской Америке, где злоумышленники обращались к большим языковым моделям прямо во время атак, а затем сами раскрыли исследователям свою инфраструктуру, историю работы и набор скриптов.

Первую группу Unit 42 отслеживает как CL-CRI-1131. Кампания затронула транспортную компанию, федеральные ведомства и муниципальные предприятия водоснабжения в Мексике и Эквадоре. Во время одного из взломов в апреле атакующие неоднократно пытались получить файлы SAM и NTDS.dit с учётными данными Windows, сталкивались с ошибками и последовательно переписывали командные файлы, пока не нашли рабочий вариант через теневые копии дисков.

На сервере той же группировки исследователи нашли открытый NextChat, веб-интерфейс для работы сразу с несколькими языковыми моделями. Ранее связанную инфраструктуру уже изучали другие команды, которые обнаружили применение Claude и GPT-4.1 для поиска решений возникавших во время атак проблем. Unit 42 считает, что модели помогали злоумышленникам создавать новые скрипты после неудачных попыток извлечь данные.

Вторая кампания, CL-CRI-1163, нацелилась на финансовый сектор Бразилии. Первоначальный доступ атакующие получили через фишинговое письмо с резюме, после чего установили несколько троянов удалённого доступа и начали разворачивать написанный на Go инструмент SockTz. Программа создаёт обратный SOCKS5-прокси, через который можно прокладывать скрытый маршрут во внутреннюю сеть жертвы.

Установка пошла плохо. Всего за два часа злоумышленники перебрали SockTz с первой по восьмую версию, загружая файлы со взломанного сайта WordPress. Когда попытки провалились, группа перешла на собственный сервер и запустила девятую сборку. В открытом каталоге исследователи одновременно нашли сотни рабочих файлов, включая скрипты с названиями exploit_creative.py, exploit_careful.py и rce_focused.py. Такой поток последовательно изменяемых вариантов Unit 42 связывает с разработкой при помощи языковых моделей.

В обоих случаях ИИ не придумал принципиально новый способ взлома. Модели помогали быстрее писать код, настраивать прокси, исправлять ошибки и продолжать атаку после неудачных команд. Похожую картину Unit 42 недавно наблюдала и в другом расследовании, где один оператор с ИИ-агентами провёл атаку с использованием более 50 техник MITRE ATT&CK менее чем за десять часов.

Главная слабость новых кампаний оказалась человеческой. В опубликованном расследовании Unit 42 указывает на открытые каталоги, незащищённый NextChat и слишком предсказуемую структуру сертификатов и файлов. Через такие ошибки специалисты смогли восстановить внутреннюю логику операций, увидеть подготовленные цели и проследить развитие инфраструктуры.

Исследователи считают подобные промахи особенно полезными для защитников по мере распространения ИИ среди менее опытных групп. Нейросети сокращают разрыв в технических навыках и позволяют быстрее преодолевать отдельные препятствия, однако базовая оперативная безопасность по-прежнему зависит от людей. Пока атакующие оставляют административные панели и рабочие каталоги доступными из интернета, даже более быстрые атаки продолжают оставлять хорошо заметный след.