Рускоезичен атакуващ, известен под псевдонима „bandcampro“, е използвал модифициран с джейлбрейк Gemini CLI (базирания на терминал AI агент с отворен код на Google), за да разгърне и управлява малък ботнет за командване и контрол (C2), сочат данни на TrendAI.

Оперативен преглед

В рамките на повече от 200 сесии между 19 март и 21 април 2026 г. киберпрестъпникът е работил съвместно с Gemini за разгръщане и управление на инфраструктура, контролираща осем компютъра в дентална клиника, и за придобиване на достъп до базата данни OpenDental на клиниката.

Представяйки се за „оторизиран експерт по проникване“ (penetration tester), той е инструктирал Gemini да премахне предупрежденията за безопасност и автоматично да запазва всички открити идентификационни данни. Двете инструкции са били записани във файла с памет на Gemini, който се зарежда отново в началото на всяка сесия, което им позволява да останат активни и в следващите разговори.

„Изкуственият интелект беше не просто асистент, който пише кодови фрагменти, но и основният хакерски агент, консултант и интерфейс към цялата операция“, пишат изследователите.

„Атакуващият въвеждаше намеренията си на руски език, а изкуственият интелект написа сървъра, разгърна го на нов VPS, конфигурира инфраструктурата, настрои тунели в Cloudflare, управляваше ботовете, отстраняваше проблеми със свързаността и дори предложи да се използва неактивен бот.“

Констатациите се фокусират върху инцидент от 23 март 2026 г. Старата инфраструктура на атакуващия е свързвала компрометираните машини чрез тунели на Cloudflare, но защитните стени и антивирусният софтуер започнали да блокират тези тунели, което го принудило да премине към нова архитектура.

Преди това той е поискал от Gemini да обобщи старата конфигурация в справочен файл с инструкции (skill file) от две страници на лесен английски език, обхващащ функциите на сървъра, начина на свързване на ботовете, методите за заразяване на нови машини, поддържането на постоянство в системите (persistence) и отстраняването на проблеми с Cloudflare.

След като този файл е бил готов, той стартирал Gemini CLI с една-единствена инструкция: „Проучи миграцията на C2“.

„Изкуственият интелект прочете ръководството за миграция, след което подготви пакет за миграция – малък архив със сървърен код, злонамерен код и справочния файл. След това разопакова пакета, стартира C&C сървъра на VPS и активира тунела на Cloudflare“, добавят изследователите.

Миграцията се сблъскала с няколко конфигурационни проблема, които Gemini разрешил самостоятелно. Когато сървърът за злонамерен код върнал грешка „502 Bad Gateway“, AI диагностицирал и отстранил проблема.

Когато защитната стена на Cloudflare продължила да блокира заявките, Gemini установил, че е необходима хедър информация User-Agent, наподобяваща браузър, и я добавил. В крайната конфигурация заразените машини се свързвали със сървъра на всеки пет секунди по HTTPS, за да изтеглят и изпълняват PowerShell команди.

Атакуващият не е извършвал никаква диагностика сам, а първоначалната миграция е приключила за шест минути.

След това Gemini диагностицирал и проблем от тип „разделен мозък“ (split-brain), при който трафикът останал разделен между стария и новия сървър. Той инструктирал потребителя да спре стария C2 сървър, рестартирал новия сървър и тунел и потвърдил, че всички ботове са се свързали отново.

В събраните за месеца регистрационни файлове TrendAI установява, че атакуващият е автор на едва 11% от генерирания текст, докато Gemini е произвел останалите 89%. Изследователите приписват на изкуствения интелект и 80% от архитектурния дизайн, цялото писане на код и изпълнение на системни команди, както и 90% от диагностиката и отстраняването на проблеми.

Три файла с общ размер около 5 KB

Цялата C2 операция е била кодирана в три обикновени текстови файла с общ размер около 5 KB: промпт за джейлбрейк, оперативно ръководство, описващо архитектурата и действията на ботнета, и ръководство за миграция, позволяващо на нова AI сесия да възстанови инфраструктурата на друг сървър.

Един-единствен Python HTTP сървър е обработвал както доставката на злонамерен код, така и функциите за командване и контрол. Той не е записвал нищо на диска и е съхранявал състоянието си в оперативната памет, оставяйки минимални форензични доказателства на сървъра.

Трафикът му е използвал пътища от типа /api/v1, което според изследователите вероятно е имало за цел да се слее с легитимния трафик, съвместим с OpenAI. На заразените машини PowerShell скрипт е осъществявал връзка със сървъра на всеки пет секунди.

Постоянното присъствие в системите е било поддържано чрез абонаменти за WMI събития и планирани задачи на компютрите, където зловредният софтуер е имал администраторски права. На машини без администраторски достъп е използван механизъм за вписване през системния регистър и планирана задача, маскирана като обновяване на OneDrive.

„Кодът е прост, няма обфускация, компресиране или техники за избягване на засичането. Опитен програмист би могъл да го напише в рамките на един ден, а изкуственият интелект – за минути“, отбелязват изследователите.

„Преди навлизането на изкуствения интелект, провеждането на подобна операция изискваше наемането на човек с години специализиран опит. Сега тези знания се съдържат в 5 KB файл, който дори нетехнически злонамерен субект може да прочете и използва.“

Тази промяна е важна по две причини. Загубата на сървър вече не е толкова критична, тъй като атакуващият може да разопакова същите файлове на нов хост и да остави изкуствения интелект да пресъздаде инфраструктурата от нулата. Разпространението също става по-лесно.

„За разлика от конвенционалния модел „зловреден софтуер като услуга“ (Malware-as-a-Service - MaaS), справочният файл с инструкции може лесно да бъде споделен във форум или съобщение, без да е необходимо техническо предаване на знания.“

Gemini все още отказва...