Зловредни лица започнаха да използват генериран от изкуствен интелект (AI) PowerShell код за картографиране на среди на Active Directory (AD), което отбелязва значителна промяна от масовите хакерски инструменти към персонализиран зловреден софтуер, създаден чрез т.нар. „вайб кодинг“ (vibe-coding). Изследователи по сигурността от Huntress възстановиха и реконструираха един такъв скрипт, наречен Untitled1.ps1, от инцидент, възникнал на 3 юни 2026 г.

„Вайб кодинг“ се отнася до писането на софтуер чрез итеративно подаване на подкани (промптове) на естествен език към AI, вместо ръчно въвеждане на код, докато резултатът съвпадне с желаната функция.

Този подход понижава техническата бариера пред киберпрестъпността, позволявайки дори на средностатистически нападатели да генерират потребителски инструменти за атака за еднократна употреба, които заобикалят традиционното откриване, базирано на сигнатури.

Проникването е започнало, когато нападателят е използвал предварително компрометирани акаунти, за да установи RDP сесия на свързан с домейна Windows сървър. След като позиционира инструменти в C:\ProgramData, нападателят внедрява Untitled1.ps1 в рамките на минути, за да картографира потребителите, компютрите, групите и доверителните отношения (trusts) на домейна.

Приблизително тридесет минути по-късно нападателят стартира s5cmd.exe (легитимен инструмент за Amazon S3, с който често се злоупотребява за извличане на данни), последван от SharpShares.exe, за да търси достъпни споделени файлове, като същевременно филтрира административните такива.

Изследователите са реконструирали скрипта от телеметрията на Windows Event ID 4104 в PowerShell Operational лога, който улавя внедрените блокове от скриптове.

Инструментът е локализирал домейния контролер чрез прекалено сложен, петстепенен каскаден резервен метод (DNS търсене, nltest, AD модул, променливи на средата и твърдо кодиран резервен вариант), след което систематично е експортирал AD потребители, компютри, групи, организационни единици, подмрежи и доверителни отношения в CSV файлове. Накрая е генерирал подробен доклад AD_Report.html, обобщаващ събраните данни, и е архивирал цялата папка с резултати.

Няколко детайла издават AI произхода на скрипта. Неговото заглавие, „100% Working AD Information Gathering Script – FULLY FIXED“, звучи точно като продукт на чат с бот за отстраняване на грешки. Още по-явно доказателство е нередактираното временно име на хост Server1.HR.local, оставено в резервната логика – ясно доказателство, че нападателят е копирал и поставил изходния код от AI без конфигурация.

Тъй като всеки генериран по този начин скрипт е практически уникален, традиционните антивирусни и EDR инструменти трудно ги засичат чрез статични сигнатури. Huntress подчертава, че докато AI може да пренаписва синтаксиса на кода безкрайно, той не може лесно да прикрие фундаменталното поведение при извличане на данни от AD – системните повиквания и оперативният отпечатък остават същите. Поради тази причина SIEM платформата на фирмата е успяла да засече активността чрез поведенческа телеметрия.

Този инцидент илюстрира по-широка тенденция: AI не преоткрива методите на нападателите, а ги ускорява и персонализира, давайки приоритет на скоростта и агресията пред незабележимостта. Екипите по сигурност се призовават да преминат към поведенчески анализи, които могат да уловят основната тактика, която никой AI модел не може напълно да скрие.