SOC Prime Bias: Високий

16 Jul 2026 14:19 UTC

Шість хвилин до компрометації: ботнет C2, створений за допомогою ІІ, розгорнуто через приманку «Патріот»

Author Photo
SOC Prime Team linkedin icon Стежити
Шість хвилин до компрометації: ботнет C2, створений за допомогою ІІ, розгорнуто через приманку «Патріот»
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Російськомовний загрозовий актор, відомий як bandcampro використав Google Gemini CLI для автоматизації міграції та управління ботнетом командування і контролю. Актор поклався на ШІ для керування архітектурним дизайном, генерацією коду, розгоруванням та налагодженням, що значно зменшило обсяг ручної роботи. На практиці агент ШІ функціонував як основний наступальний консультант, керуючи інфраструктурою та навіть пропонуючи поліпшення без явного запиту.

Розслідування

TrendAI Research переглянув понад 200 логів сесій Gemini CLI, зібраних між 19 березня та 21 квітня 2026 року. Розслідування показало, як актор використовував текстові «файли навичок» для навчання ШІ керувати інфраструктурою командування і контролю, включаючи тунелі Cloudflare і розгортання VPS. Логи також зафіксували трошки взлом паролів з допомогою ШІ, зловживання обліковими даними та планування, пов’язане з криптодіжинним шахрайством.

Заходи протидії

Захисники повинні надавати пріоритет поведінковому виявленню над статичними індикаторами, оскільки ШІ може швидко змінити імена файлів, ключі реєстру та інші спостережувані артефакти. Важливі поведінки для моніторингу включають повторне вихідне відправлення, виконання PowerShell з незвичних місць та WMI-підписки, створені динамічно під час виконання. Організації також повинні впроваджувати багатофакторну автентифікацію, стійку до фішингу, щоб зменшити вплив атак на облікові дані, що здійснюються за допомогою ШІ.

Відповідь

Якщо ця загроза виявлена, реагенти повинні блокувати виявлений трафік командування і контролю на мережевому рівні та уважно стежити за спробами повторного підключення, оскільки актор може швидко відновити інфраструктуру. Команди безпеки також повинні шукати підозрілу активність PowerShell у %TEMP% та для svchost.exe , який виконується з нестандартних шляхів. Також рекомендовано швидку ротацію облікових даних та аудитування підписок на події WMI.

Потік атаки

Виконання симуляції

Передумови: Повинна пройти перевірка телеметрії та базовий передпольотний чек.

Обґрунтування: Цей розділ детально описує точне виконання методики супротивника (TTP), призначеної для виклику правила виявлення. Команди та наратив ОБОВ’ЯЗКОВО безпосередньо відображають виявлені TTP і спрямовані на створення точної телеметрії, яка очікується логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагностування.

  • Розправа атаки та команди: Супротивник отримав початковий доступ і прагне встановити стійке укріплення. Вони завантажують шкідливий PowerShell скрипт у %TEMP%win_update_svc_abc123.ps1. Щоб змішатися з веб-трафіком, скрипт використовує звичайний браузерний UserAgent. Потім скрипт виконує другий етап, маскуючись під svchost.exe, для виконання фонових задач. Це безпосередньо впливає на selection2 (PowerShell + специфічний шлях тимчасового файлу) та selection3 (UserAgent) логіку правила.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для перевірки виявлення
    $tempPath = "$env:TEMPwin_update_svc_test.ps1"
    $userAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    # 1. Створити 'шкідливий' скрипт у специфічному тимчасовому місцезнаходженні
    "Write-Output 'Simulating Malicious Activity'" | Out-File -FilePath $tempPath -Encoding utf8
    
    # 2. Виконати PowerShell з конкретною необхідною командною лінією та UserAgent
    # Ми використовуємо Start-Process для симуляції аргументів командної лінії, необхідних правилом
    $argList = "-ExecutionPolicy Bypass -File `"$tempPath`""
    
    # Примітка: Оскільки UserAgent часто є полем у веб-логах або специфічній телеметрії EDR,
    # ми симулюємо контекст виконання, який заповнює поле 'UserAgent' у логіці виявлення.
    Start-Process powershell.exe -ArgumentList $argList -WindowStyle Hidden
    
    # Для симуляції логіки 'selection1' (svchost з Runtime), ми намагаємося запустити svchost
    # через процес, який імітує середовище виконання Windows, якщо можливо,
    # інакше, ми ініціюємо шлях PowerShell, який є первинною умовою.
    Write-Host "Команда симуляції надіслана. Перевірте телеметрію для: $tempPath"
  • Команди для очищення:

    # Скрипт очищення
    Remove-Item -Path "$env:TEMPwin_update_svc_test.ps1" -Force -ErrorAction SilentlyContinue
    Write-Host "Очищення завершено."