今年5月,趨勢科技揭露使用俄語的駭客Bandcampro,此人從去年9月開始利用AI自動化生成的內容,從事詐騙及竊取憑證,其中一種遭濫用的工具就是Google Gemini的命令列工具(CLI),為了越獄並突破Google設下的安全機制,這名駭客將自己設定為經授權的滲透測試員(authorized pentester)來達到目的。當時趨勢科技發現此人成功破解29個WordPress管理員帳號、滲透某家公司,以及洗劫一個加密貨幣錢包的資產。如今該公司進一步分析駭客與Gemini CLI的對話記錄有了新的發現,AI竟然在短短的6分鐘裡,協助此人建立殭屍網路,以及遷移C2基礎設施。
趨勢科技取得Bandcampro從今年3月19日至4月21日與Gemini CLI對話的200筆交談記錄,結果發現,他使用此AI助理部署並操控C2基礎設施,並以此入侵某家牙醫診斷的8臺電腦,以及OpenDental資料庫。駭客以俄語輸入攻擊意圖,AI打造新的伺服器,並部署在虛擬專屬伺服器(VPS),然後設置基礎設施與Cloudflare隧道,以及管理機器人。Gemini CLI甚至自動排除連線異常問題,並提議駭客使用閒置機器人的情況。
這名駭客因舊有的C2基礎設施遭到防火牆與防毒軟體封鎖,於3月下旬對Gemini CLI下達研究如何遷移C2的命令,結果AI閱讀了遷移指引、準備遷移工具,然後在VPS啟動C2伺服器,並開啟Cloudflare隧道通訊。雖然過程中出現錯誤,不過AI代理隨即診斷出問題,並自動加入必要的標頭排除。上述遷移C2的過程費時6分鐘,而且駭客完全沒有介入除錯。
Comments (0)