Как ИИ ускоряет кибератаки: взлом VPN, Jenkins и облачных сервисов

В отчете описаны три операции, в которых ИИ применялся для автоматизации атак, разведки, поиска учетных данных и развертывания вредоносных инструментов. Участники операций использовали Claude Code, Codex и специализированные фреймворки для работы с сетевой инфраструктурой, облачными сервисами, репозиториями кода и открытыми административными интерфейсами.

Атаки с использованием Claude Code и доступом к VPN

В первой операции, предположительно связанной с аффилированным лицом группировки The Gentlemen, работавшей по модели «Программа-вымогатель как услуга», злоумышленник применял Claude Code во время вторжений в организации из нескольких стран.

Оператор использовал скомпрометированные учетные данные VPN-устройства для доступа к открытым интерфейсам управления. Claude Code помогал автоматизировать разведку, изменять конфигурации, генерировать API-запросы и адаптироваться к ошибкам аутентификации и конечных точек.

С помощью инструмента была проведена атака LDAP pass-back. Службу LDAP на устройстве перенаправили на управляемый злоумышленником слушатель, после чего был раскрыт пароль учетной записи службы LDAP межсетевого экрана.

Затем оператор создал постоянного пользователя VPN с повторно используемым паролем, включил SSL-VPN и изменил политики межсетевого экрана, чтобы получить доступ к внутренним сетям.

Используя украденные доменные учетные данные и доступ к VPN, злоумышленник проводил разведку по протоколу SMB с помощью CrackMapExec или NetExec. Он перечислял хосты, общие ресурсы и локальные учетные записи, а также анализировал инфраструктуру резервного копирования и корпоративные базы данных.

Claude помог выявить важные производственные базы данных и хранилища клиентской документации. Затем были созданы сжатые резервные копии SQL для подготовки к эксфильтрации. После этого подготовленные файлы удалили.

Попытки изменить конфигурацию FortiGate привели к недоступности межсетевого экрана одной из служб. В отчете предполагается, что причиной могло стать неудачное восстановление конфигурации.

Сканер auto_scan и атаки на облачные сервисы

Вторая операция приписывается китайскоязычному актору Zerofot. Он использовал собственный сканер auto_scan для обнаружения открытых файлов и каталогов. Цели для сканирования формировались на основе данных FOFA и masscan.

Инструмент в реальном времени извлекал и проверял учетные данные для следующих категорий сервисов:

  • провайдеры ИИ;
  • облачные платформы;
  • репозитории кода;
  • SaaS-платформы;
  • SSH.

Ключи AWS дополнялись сведениями об учетных записях и пользователях IAM. Сканер разработали с помощью Codex и Claude Code. Фреймворк оркестрации автоматизировал развертывание, управление прокси, изменение настроек межсетевых экранов, мониторинг и устранение неполадок.

Вспомогательные инструменты были нацелены на открытые серверы Jenkins. Для доступа использовались слабые учетные данные или уязвимость CVE-2024-23897. После получения аутентифицированного доступа к Script Console злоумышленники собирали секреты и разворачивали импланты Sliver для поиска учетных данных и баз данных.

Фреймворк RAGE и развертывание XMRig

Третья операция была связана с RAGE, фреймворком эксплуатации на Python. Он предназначен для компрометации открытых сервисов и развертывания майнеров криптовалюты XMRig.

Модули RAGE нацеливались на Redis, Elasticsearch и Docker без аутентификации, слабо защищенные менеджеры Tomcat, а также на Jenkins, Hadoop YARN, Confluence и Supervisord.

В операции применялись следующие техники:

  • инъекция cron-задач и SSH-ключей через Redis;
  • загрузка вредоносных модулей;
  • злоупотребление контейнерами Docker;
  • монтирование файловой системы хоста;
  • развертывание вредоносных WAR-архивов.

RAGE также собирал учетные данные облачных сервисов. В одном из случаев ключ AWS, извлеченный из Redis, использовали для перечисления и доступа к S3, Secrets Manager, SSM, IAM, Lambda, ECS, RDS, DynamoDB и связанным с ними облачным ресурсам.

Описанные операции показывают, как ИИ-инструменты применялись не только для создания кода, но и для автоматизации разведки, работы с API, настройки инфраструктуры, поиска учетных данных и устранения ошибок во время атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: