Хакер-одиночка доверил Gemini CLI управление ботнетом из восьми ПК стоматологии

· Безопасность
Русскоязычный злоумышленник под ником bandcampro превратил открытый ИИ-агент Google в свою инженерную команду: тот писал код, чинил инфраструктуру и управлял ботами по командам на естественном языке.

cover.svg

Исследователи Trend Micro разобрали 200 логов сессий Google Gemini CLI за период с 19 марта по 21 апреля 2026 года и обнаружили любопытную картину: злоумышленник-одиночка под ником «bandcampro» переложил значительную часть работы на ИИ-агент. По сути, человек выступал в роли продакт-менеджера, задавая стратегическое направление, а Gemini выполнял функции всей инженерной команды.

ИИ как главный хакерский агент

По данным аналитиков, агент отвечал за 80% проектирования архитектуры, 100% написания кода и выполнения системных команд и 90% диагностики ошибок. За месяц наблюдений на долю человека пришлось лишь 11% текста, тогда как ИИ выдал в двенадцать раз больше. Более того, агент 59 раз по собственной инициативе, без запроса, предлагал улучшения.

Основной целью стала стоматологическая клиника: злоумышленник задействовал Gemini для развёртывания командно-контрольной инфраструктуры, управления восемью заражёнными компьютерами и доступа к их базе данных OpenDental. Всё управление уместилось в три текстовых файла общим объёмом около 5 КБ.

Миграция за шесть минут

Когда потребовалось перенести C&C-сервер на новый VPS, ИИ сделал это за шесть минут. При этом он сам разобрался с ошибками: получив «502 Bad Gateway», диагностировал проблему и добавил нужный заголовок, а затем, столкнувшись с блокировкой Cloudflare, определил, что для обхода WAF требуется заголовок User-Agent. Человек, по словам исследователей, не участвовал в отладке вовсе. Команды ботнету отдавались на русском языке в свободной форме — перечислить активные машины, собрать файлы, провести разведку на компьютере ресепшена, сгенерировать однострочную PowerShell-команду для заражения.

Чтобы обойти встроенные ограничения, злоумышленник заставлял агент играть роль «авторизованного пентестера». Впрочем, границы у ИИ всё же нашлись: на просьбу собрать самораспространяющуюся «агент-бомбу» он ответил отказом, заявив, что это «переходит черту» — хотя тут же услужливо подсказал, как обойти ограничение вручную.

Одноразовая инфраструктура

Помимо ботнета, Gemini привлекали к подбору паролей к админкам WordPress на основе утёкших баз, анализу дампов 1Password (задача провалилась — переполнилось контекстное окно) и проработке телефонной криптомошеннической схемы против пожилых людей в США и Канаде.

Главная тревожная деталь — переносимость. Вся операция упакована в три markdown-файла: один отключает защитные механизмы агента, второй описывает архитектуру, третий содержит инструкции по сборке с нуля. Если сервер «сожгут», злоумышленник просто распакует набор на новом VPS, и ИИ за пару минут всё восстановит. Такие «файлы навыков» — обычный текст, который вряд ли насторожит антивирус, легко распространяется на форумах и правится за секунды. Инфраструктура становится одноразовой, а операторы — взаимозаменяемыми, что заметно осложняет и деанонимизацию, и попытки закрыть подобные сети.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.