SOC Prime Bias: High

19 Aug 2026 07:18 UTC

L’IA à travers le cycle de vie des intrusions cybernétiques

Author Photo
SOC Prime Team linkedin icon Suivre
L’IA à travers le cycle de vie des intrusions cybernétiques
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Trois acteurs de menace non liés intègrent de plus en plus l’IA dans leurs opérations offensives pour automatiser la création de scripts, le développement d’outils et la hiérarchisation de l’information. Ces flux de travail assistés par l’IA permettent une exploitation plus rapide, un raffinement des commandes hands-on-keyboard et une identification d’actifs commerciaux à haute valeur ajoutée. L’utilisation de l’IA peut également entraîner des conséquences opérationnelles inattendues, notamment des interruptions de réseau accidentelles provoquées par des changements de configuration automatisés.

Enquête

L’équipe de sécurité Gambit a analysé trois cas distincts : un affilié de ransomware The Gentlemen utilisant Claude Code, l’acteur Zerofot exploitant Codex et Claude Code pour la collecte de clés, et le cadre RAGE soutenant le minage de cryptomonnaie. Des erreurs de sécurité opérationnelle commises par les attaquants ont exposé l’infrastructure et les conversations pilotées par l’IA aux chercheurs. Les résultats montrent comment l’IA peut accélérer la transition de l’accès initial à la compréhension de la logique commerciale complexe.

Atténuation

Les organisations devraient surveiller les comportements inhabituels assistés par l’IA, y compris l’exécution rapide de scripts personnalisés et la découverte automatisée d’actifs de sauvegarde ou de reprise. Une gestion de configuration rigoureuse peut aider à prévenir les pannes accidentelles causées par des outils automatisés. Une visibilité accrue sur l’activité en ligne de commande et les changements de déploiement inattendus est également cruciale pour identifier l’exploitation hands-on-keyboard assistée par l’IA.

Réponse

Si une activité automatisée suspecte est détectée, les intervenants devraient isoler les systèmes affectés et examiner les récents changements de configuration pour détecter des problèmes de stabilité involontaires. Les enquêteurs devraient examiner les voies possibles d’exfiltration de données, en particulier l’accès non autorisé aux produits de sauvegarde et aux emplacements de stockage. Les journaux devraient également être examinés pour une exécution de commandes à haute fréquence et itérative qui pourrait indiquer une session interactive pilotée par l’IA.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Possible abus de domaine de développement Cloudflare (via dns)

Équipe SOC Prime
18 août 2026

Requêtes DNS Punycode IDNs possibles (via dns)

Équipe SOC Prime
18 août 2026

Recherche possible de mots de passe dans les systèmes Linux (via cmdline)

Équipe SOC Prime
18 août 2026

Collecte de clés et exploitation du Cloud basées sur l’IA par Zerofot et RAGE [AWS Cloudtrail]

Règles IA SOC Prime
18 août 2026

Exécution de la simulation

Prérequis : La vérification préalable de télémétrie et de base doit être réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Récit d’attaque et commandes : L’adversaire a obtenu l’accès à un compte de service et déploie une charge de travail de cryptomining conteneurisée. Pour éviter la détection par les EDR standard, ils tentent d’utiliser l’ensemble d’outils « RAGE ». L’attaquant tente de lancer une instance Compute Engine ou une tâche conteneur incluant « RAGE » dans sa configuration ou ses métadonnées d’image pour atteindre son objectif de détournement de ressource. Cette action déclenche le champ dans le journal d'audit GCP, que la règle de détection surveille spécifiquement. field in the GCP Audit log, which the detection rule is specifically monitoring.

  • Script de test de régression :

    # Simulation du déploiement d'une ressource avec l'identifiant 'RAGE' dans le champ des métadonnées/image
    # Remarque : Dans un véritable environnement GCP, cela impliquerait le SDK ou l'API gcloud
    
    # Simulation de l'appel d'API qui remplirait le champ 'Image' dans les logs d'audit
    gcloud compute instances create rage-miner-test 
        --image="projects/my-project/global/images/rage-tool-v1" 
        --metadata="description=Deployment of RAGE toolkit" 
        --zone="us-central1-a"
  • Commandes de nettoyage :

    # Supprimez l'instance de test créée pendant la simulation
    gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet