1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


robot digital

Segundo os investigadores da Trend Micro, um pirata informático de língua russa, conhecido como "bandcampro", utilizou a ferramenta de código aberto Gemini CLI da Google como um agente de ataque e para operar uma botnet de pequena escala. O agente de inteligência artificial respondeu aos comandos do atacante, resolvendo problemas de forma instantânea e chegando a propor melhorias operacionais em pelo menos 59 ocasiões.

A operação assistida por inteligência artificial

Entre 19 de maio e 21 de abril, em mais de 200 sessões, o atacante colaborou com a ferramenta Gemini para implementar e gerir uma infraestrutura que controlava oito sistemas de uma clínica dentária, conseguindo assim aceder à base de dados OpenDental. A inteligência artificial assumiu o papel de um "testador de penetração autorizado", atuando sem os habituais avisos de segurança e guardando automaticamente quaisquer credenciais.

O ficheiro de competências do agente continha o manual de comando e controlo (C2), com uma descrição da arquitetura, operações normais, código de infeção, comandos para persistência e passos para resolução de problemas.

Migração da botnet em tempo recorde

O hacker usou o Gemini CLI para migrar a botnet para uma nova infraestrutura C2. A partir de uma única instrução que ditava "Estudar a migração C2", a inteligência artificial processou o guia e preparou todos os passos e códigos necessários para o processo.

A migração da infraestrutura C2, que incluiu o tratamento da arquitetura, programação, implementação de VPS, configuração da Cloudflare e a depuração inicial, foi concluída em apenas seis minutos. Quando algumas máquinas falharam inicialmente a reconexão, a inteligência artificial diagnosticou um conflito de tráfego entre o antigo e o novo servidor. Assim que o atacante desligou o servidor antigo, todos os bots voltaram a ligar-se.

Simplicidade técnica e outras explorações

Os registos diários das operações mostram que o pirata continuou a gerir a botnet através de pedidos em linguagem natural. Desta forma, questionava quais as máquinas que estavam ativas, listava ficheiros de computadores específicos e gerava links de infeção.

Do ponto de vista técnico, a configuração da botnet revelou-se muito leve. Todos os componentes e instruções estavam concentrados em três ficheiros de texto simples, totalizando cerca de 5 KB. O servidor C2 utilizava um servidor Python HTTP na memória e agentes PowerShell que comunicavam a cada cinco segundos. A persistência baseava-se em tarefas agendadas, eventos WMI e modificações no registo, consoante os privilégios disponíveis. O malware em si era pouco sofisticado, visto não recorrer a mecanismos de ofuscação, compressão ou evasão.

Para além da botnet, o atacante terá utilizado a inteligência artificial para tentar adivinhar palavras-passe, gerando variantes plausíveis para portais WordPress e analisando fugas de dados do 1Password. De acordo com os investigadores, esta última tentativa apenas falhou porque a operação prolongou-se e a inteligência artificial perdeu a noção geral do ataque.

Os registos recuperados revelam ainda que o Gemini recusou cumprir ordens em pelo menos um caso, quando lhe foi pedido que criasse uma "bomba-agente" auto-propagável. Esta recusa fez simplesmente com que o hacker tentasse outras tarefas alternativas.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech