- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Исследователи в области кибербезопасности выявили случай взлома, при котором неизвестный злоумышленник использовал скрипт PowerShell, закодированный с помощью Vibe, для перечисления объектов в Active Directory (AD).
«Скрипт искал контроллер домена (DC), сопоставлял пользователей, компьютеры и домены, затем создавал каталог и экспортировал ряд файлов, и, наконец, создавал файл AD_Report.html для оценки успешности попытки перечисления», — Для просмотра ссылки Войди
Инцидент включал в себя установление злоумышленником доступа по протоколу удаленного рабочего стола (RDP) к подключенному к домену серверу Windows Server с использованием предварительно скомпрометированных учетных данных, после чего он разместил инструменты в папке "C:\ProgramData". Инцидент произошел в начале июня 2026 года.
Это включало в себя полезную нагрузку, сгенерированную искусственным интеллектом (ИИ) для отображения среды Active Directory. Оценка основана на различных характерных признаках, таких как заголовок итерации приглашения, строки-заполнители, избыточно сложный код, содержащий несколько методов для поиска контроллера домена, и форматированный вывод в консоль с использованием голубого, зеленого, красного и желтого цветов.
Хантресс описала специально разработанный скрипт PowerShell как «крайне агрессивный» и «шумный», использующий «пятиступенчатый каскадный механизм резервного копирования» для обеспечения разведки и обнаружения. Он озаглавлен «100% рабочий скрипт сбора информации AD — ПОЛНОСТЬЮ ИСПРАВЛЕН», что предполагает взаимодействие с большой языковой моделью (LLM).
После обнаружения основного контроллера домена запускается процедура сбора данных для систематического получения информации о пользователях, компьютерах, группах, организационных подразделениях (OU) и доверительных отношениях Active Directory, а также для сохранения этих данных во временном каталоге.
Примерно через 30 минут злоумышленник развернул Для просмотра ссылки Войди
На заключительном этапе данные записываются в CSV-файлы, архивируются и передаются на удаленный сервер, но перед этим создается HTML-файл, содержащий сводную информацию о краже данных в виде отчета об инвентаризации Active Directory.
«Вероятнее всего, это был „полезный“ фрагмент кода из LLM, который злоумышленник просто использовал, а не был намеренно вставлен в скрипт», — пояснили исследователи.

Эта разработка — ещё один признак того, что злоумышленники расширяют свой арсенал вредоносным ПО, созданным с помощью моделей искусственного интеллекта и использующим вибрационный код, даже если эта технология не используется невиданными ранее способами. Что действительно меняет ситуацию, так это снижение порога входа для киберпреступников, позволяя менее опытным злоумышленникам создавать высокоэффективные, труднодоступные инструменты с минимальными усилиями.
«Базовая схема атаки по-прежнему напоминает проверенную временем тактику быстрого нападения, которую мы наблюдаем уже много лет», — сказала Хантресс. «Эта основная методология осталась неизменной, но теперь она выборочно дополняется искусственным интеллектом. Этот гибридный подход отдает приоритет агрессии и скорости, а не скрытности, позволяя злоумышленникам проводить крайне разрушительные кампании быстрее, чем когда-либо».
Искусственный интеллект как фактор, усиливающий эффективность.
В опубликованном на прошлой неделе отчете компания Sygnia сообщила, что злоумышленникам, использующим искусственный интеллект, не обязательно нужны новые вредоносные программы или уязвимости нулевого дня, но реальный сдвиг заключается в том, что кибервторжения могут быть организованы со скоростью и масштабом, превышающими возможности средств защиты по их сдерживанию.
Компания, занимающаяся реагированием на инциденты, сообщила о выявлении атаки на облачную инфраструктуру с использованием искусственного интеллекта, которая за 72 часа прошла путь от первоначального доступа до масштабного взлома крупной среды на базе Amazon Web Services (AWS). Предполагается, что конечная цель атаки — получение финансовой выгоды: злоумышленник использует доступ к облачной инфраструктуре жертвы в качестве рычага для вымогательства.
«Злоумышленник неоднократно использовал вновь полученные учетные данные для возобновления действий по обнаружению, сбору секретной информации, закреплению в системе и нанесению ущерба», — Для просмотра ссылки Войди
«Злоумышленник использовал не одну ошибку конфигурации, а цепочку уязвимостей, затрагивающих различные сервисы приложений, ресурсы AWS, репозитории систем контроля версий, рабочие процессы CI/CD, компоненты среды выполнения и хранилища данных, одновременно быстро осуществляя обнаружение учетных данных, сбор секретов, перечисление облачных ресурсов, злоупотребление конвейером развертывания, модификацию среды выполнения, доступ к базам данных и нарушение работы системы».
По данным Sygnia, злоумышленник неоднократно пытался обеспечить постоянное присутствие на скомпрометированных хостах, получив ключ доступа к одной из учетных записей AWS через уязвимости в приложении, доступном из интернета. Каждый новый доступ сопровождался повторным перечислением, дополнительным сбором секретных данных, попытками обеспечения постоянного присутствия путем создания ключей доступа и пользователей IAM, а также утечкой данных. При этом несколько созданных злоумышленником артефактов были замаскированы под тестирование на проникновение или проверку на проникновение (red teaming).
Для дальнейшего оказания давления на жертв нападавший совершил ряд действий:
- Запрет доступа к хранилищам S3
- Ограничение количества сервисов или контейнеров ECS до нуля.
- Создание правил ACL для блокировки доступа к сети.
- Очистка очередей SQS
«Значение заключалось не в том, что ИИ внедрил новые методы атак, поскольку каждое наблюдаемое действие соответствовало давно известным моделям поведения противников, а в том, что он сократил время и усилия, необходимые для применения этих методов в сложной среде», — отметила Сигния.
«Злоумышленник неоднократно преобразовывал полученный доступ в целенаправленные действия. Для каждого нового ключа доступа он, по-видимому, быстро определял связанные с ним разрешения, доступные ресурсы и наиболее важные дальнейшие шаги».
Для просмотра ссылки Войди