SOC Prime Bias: High

19 Aug 2026 07:18 UTC

La IA a lo Largo del Ciclo de Vida de la Intrusión Cibernética

Author Photo
SOC Prime Team linkedin icon Seguir
La IA a lo Largo del Ciclo de Vida de la Intrusión Cibernética
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Tres actores de amenaza no relacionados están integrando cada vez más la IA en operaciones ofensivas para automatizar la creación de scripts, el desarrollo de herramientas y la priorización de información. Estos flujos de trabajo asistidos por IA permiten una explotación más rápida, un refinamiento de comandos en tiempo real y la identificación de activos comerciales de alto valor. El uso de IA también puede introducir consecuencias operativas no deseadas, incluidas interrupciones accidentales de la red causadas por cambios de configuración automatizados.

Investigación

El equipo de seguridad de Gambit analizó tres casos distintos: un afiliado del ransomware The Gentlemen usando Claude Code, el actor Zerofot aprovechando Codex y Claude Code para la recolección de claves, y el marco RAGE respaldando la minería de criptomonedas. Los errores de seguridad operativa por parte de los atacantes expusieron la infraestructura y conversaciones impulsadas por IA a los investigadores. Los hallazgos muestran cómo la IA puede acelerar la transición desde el acceso inicial hasta la comprensión de una lógica empresarial compleja.

Mitigación

Las organizaciones deberían monitorear el comportamiento asistido por IA inusual, incluida la ejecución rápida de scripts personalizados y el descubrimiento automatizado de activos de respaldo o recuperación. Una gestión de configuración sólida puede ayudar a prevenir interrupciones accidentales causadas por herramientas automatizadas. También es crítica una mayor visibilidad en la actividad de la línea de comandos y los cambios de despliegue inesperados para identificar la explotación asistida por IA en tiempo real.

Respuesta

Si se detecta actividad automatizada sospechosa, los respondedores deberían aislar los sistemas afectados y revisar los cambios de configuración recientes para identificar problemas de estabilidad no intencionados. Los investigadores deben examinar posibles rutas de exfiltración de datos, particularmente el acceso no autorizado a productos de respaldo y ubicaciones de almacenamiento. También se deben revisar los registros en busca de ejecuciones de comandos de alta frecuencia e iterativas que puedan indicar una sesión interactiva impulsada por IA.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible abuso de dominio de desarrollo de Cloudflare (a través de dns)

Equipo SOC Prime
18 de agosto de 2026

Posibles consultas DNS de IDNs Punycode (a través de dns)

Equipo SOC Prime
18 de agosto de 2026

Posible búsqueda de contraseñas en sistemas Linux (a través de cmdline)

Equipo SOC Prime
18 de agosto de 2026

Recolección de claves basada en IA y explotación en la nube por Zerofot y RAGE [AWS Cloudtrail]

Reglas de IA de SOC Prime
18 de agosto de 2026

Ejecución de Simulación

Requisito previo: el chequeo inicial de telemetría y línea base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica (TTP) del adversario diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y pretenden generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha accedido a una cuenta de servicio y está implementando una carga de trabajo de criptominería contenedorizada. Para evitar la detección por EDR estándar, intentan usar el conjunto de herramientas «RAGE». El atacante intenta lanzar una instancia de Compute Engine o una tarea de Contenedor que incluya «RAGE» en su configuración o metadatos de imagen para cumplir su objetivo de secuestro de recursos. Esta acción activa el campo de imagen en el registro de auditoría de GCP, que la regla de detección está monitoreando específicamente. field in the GCP Audit log, which the detection rule is specifically monitoring.

  • Script de Prueba de Regresión:

    # Simulación de implementación de un recurso con el identificador 'RAGE' en el campo de metadatos/imagen
    # Nota: En un entorno real de GCP, esto involucraría el SDK o API de gcloud
    
    # Simulando la llamada a la API que poblaría el campo 'Image' en los registros de auditoría
    gcloud compute instances create rage-miner-test 
        --image="projects/my-project/global/images/rage-tool-v1" 
        --metadata="description=Deployment of RAGE toolkit" 
        --zone="us-central1-a"
  • Comandos de Limpieza:

    # Eliminar la instancia de prueba creada durante la simulación
    gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet