SOC Prime Bias: High

19 Aug 2026 07:18 UTC

ШІ на всіх етапах циклу кіберзагроз

Author Photo
SOC Prime Team linkedin icon Стежити
ШІ на всіх етапах циклу кіберзагроз
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Три несв’язані групи загроз все більше інтегрують ІІ в наступальні операції для автоматизації скриптів, розробки інструментів та пріоритетизації інформації. Ці робочі процеси за допомогою ІІ дозволяють швидше здійснювати експлуатацію, вдосконалювати команди на клавіатурі та ідентифікувати високоцінні бізнес-активи. Використання ІІ також може призвести до неочікуваних оперативних наслідків, зокрема випадкових відмов мережі, спричинених автоматизованими змінами конфігурації.

Дослідження

Команда Gambit Security проаналізувала три окремі випадки: афілійовану програму-вимагач The Gentlemen, що використовує Claude Code, актора Zerofot, що використовує Codex та Claude Code для збору ключів, та фреймворк RAGE, що підтримує майнінг криптовалют. Помилки в операційній безпеці з боку атакуючих розкрили інфраструктуру та діалоги з ІІ для дослідників. Результати показують, як ІІ може пришвидшити перехід від початкового доступу до розуміння складної бізнес-логіки.

Попередження

Організації повинні моніторити незвичайну поведінку за допомогою ІІ, включаючи швидке виконання налаштованих скриптів та автоматичне виявлення резервних або відновлювальних активів. Сильне управління конфігурацією може допомогти запобігти випадковим відмовам, викликаним автоматизованими інструментами. Поліпшена видимість у діяльність командного рядка та неочікувані зміни розгортання також є критичними для виявлення експлуатації за допомогою ІІ руками на клавіатурі.

Відповідь

Якщо виявлена підозріла автоматизована активність, реагуючі повинні ізолювати уражені системи та перевірити останні зміни конфігурації на наявність неочікуваних проблем із стабільністю. Дослідники повинні перевірити можливі шляхи ексфільтрації даних, особливо несанкціонований доступ до резервних продуктів та місць зберігання. Логи також слід перевірити на предмет частого, ітеративного виконання команд, що може вказувати на інтерактивну сесію, керовану ІІ.

Потік атаки

Ми все ще оновлюємо цю частину.

Детекції

Можлива зловживання доменом Cloudflare Development (через dns)

Команда SOC Prime
18 серпня 2026

Можливі запити DNS із пони-кодом IDNs (через dns)

Команда SOC Prime
18 серпня 2026

Можливий пошук паролів у Linux системах (через cmdline)

Команда SOC Prime
18 серпня 2026

Збір ключів та хмарна експлуатація за допомогою ІІ від Zerofot та RAGE [AWS Cloudtrail]

Правила ІІ від SOC Prime
18 серпня 2026

Виконання симуляції

Передумова: Попередні перевірки телеметрії та базової лінії повинні пройдені.

Обґрунтування: У цьому розділі детально описується точне виконання техніки супротивника (TTP), призначене для активації правила детекції. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP та спрямовані на генерацію точної телеметрії, яку очікує логіка детекції. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Опис атаки та команди: Супротивник здобув доступ до облікового запису служби та розгортає контейнерну робоче навантаження з видобутку криптовалюти. Щоб уникнути виявлення стандартним EDR, вони намагаються використовувати набір інструментів “RAGE”. Атакуючий намагається запустити екземпляр Compute Engine або задачі Container, яка містить “RAGE” у своїй конфігурації або метаданих зображення для виконання їхньої мети захоплення ресурсів. Ця дія тригери Поле зображення в журналі аудитів GCP, за яким спеціально слідкує правило детекції.

  • Сценарій тестування регресії:

    # Симуляція розгортання ресурсу з ідентифікатором 'RAGE' у полі метаданих/зображення
    # Примітка: У реальному середовищі GCP це б включало SDK або API gcloud
    
    # Симуляція виклику API, яка заповнить поле 'Image' у журналах аудиту
    gcloud compute instances create rage-miner-test 
        --image="projects/my-project/global/images/rage-tool-v1" 
        --metadata="description=Deployment of RAGE toolkit" 
        --zone="us-central1-a"
  • Команди очищення:

    # Видалити тестовий екземпляр, створений під час симуляції
    gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet