Шість хвилин до компрометації: ботнет C2, створений за допомогою ІІ, розгорнуто через приманку «Патріот»
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Російськомовний загрозовий актор, відомий як bandcampro використав Google Gemini CLI для автоматизації міграції та управління ботнетом командування і контролю. Актор поклався на ШІ для керування архітектурним дизайном, генерацією коду, розгоруванням та налагодженням, що значно зменшило обсяг ручної роботи. На практиці агент ШІ функціонував як основний наступальний консультант, керуючи інфраструктурою та навіть пропонуючи поліпшення без явного запиту.
Розслідування
TrendAI Research переглянув понад 200 логів сесій Gemini CLI, зібраних між 19 березня та 21 квітня 2026 року. Розслідування показало, як актор використовував текстові «файли навичок» для навчання ШІ керувати інфраструктурою командування і контролю, включаючи тунелі Cloudflare і розгортання VPS. Логи також зафіксували трошки взлом паролів з допомогою ШІ, зловживання обліковими даними та планування, пов’язане з криптодіжинним шахрайством.
Заходи протидії
Захисники повинні надавати пріоритет поведінковому виявленню над статичними індикаторами, оскільки ШІ може швидко змінити імена файлів, ключі реєстру та інші спостережувані артефакти. Важливі поведінки для моніторингу включають повторне вихідне відправлення, виконання PowerShell з незвичних місць та WMI-підписки, створені динамічно під час виконання. Організації також повинні впроваджувати багатофакторну автентифікацію, стійку до фішингу, щоб зменшити вплив атак на облікові дані, що здійснюються за допомогою ШІ.
Відповідь
Якщо ця загроза виявлена, реагенти повинні блокувати виявлений трафік командування і контролю на мережевому рівні та уважно стежити за спробами повторного підключення, оскільки актор може швидко відновити інфраструктуру. Команди безпеки також повинні шукати підозрілу активність PowerShell у %TEMP% та для svchost.exe , який виконується з нестандартних шляхів. Також рекомендовано швидку ротацію облікових даних та аудитування підписок на події WMI.
Потік атаки
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)
Перегляд
Виконання системних процесів з нетипових шляхів (через process_creation)
Перегляд
Виявлення AI-асистованих комунікацій з ботнетом командування і контролю [Windows Network Connection]
Перегляд
Виявлення підозрілого виконання PowerShell та Svchost [Windows Powershell]
Перегляд
Виконання симуляції
Передумови: Повинна пройти перевірка телеметрії та базовий передпольотний чек.
Обґрунтування: Цей розділ детально описує точне виконання методики супротивника (TTP), призначеної для виклику правила виявлення. Команди та наратив ОБОВ’ЯЗКОВО безпосередньо відображають виявлені TTP і спрямовані на створення точної телеметрії, яка очікується логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагностування.
-
Розправа атаки та команди: Супротивник отримав початковий доступ і прагне встановити стійке укріплення. Вони завантажують шкідливий PowerShell скрипт у
%TEMP%win_update_svc_abc123.ps1. Щоб змішатися з веб-трафіком, скрипт використовує звичайний браузерний UserAgent. Потім скрипт виконує другий етап, маскуючись підsvchost.exe, для виконання фонових задач. Це безпосередньо впливає наselection2(PowerShell + специфічний шлях тимчасового файлу) таselection3(UserAgent) логіку правила. -
Скрипт регресійного тестування:
# Скрипт симуляції для перевірки виявлення $tempPath = "$env:TEMPwin_update_svc_test.ps1" $userAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" # 1. Створити 'шкідливий' скрипт у специфічному тимчасовому місцезнаходженні "Write-Output 'Simulating Malicious Activity'" | Out-File -FilePath $tempPath -Encoding utf8 # 2. Виконати PowerShell з конкретною необхідною командною лінією та UserAgent # Ми використовуємо Start-Process для симуляції аргументів командної лінії, необхідних правилом $argList = "-ExecutionPolicy Bypass -File `"$tempPath`"" # Примітка: Оскільки UserAgent часто є полем у веб-логах або специфічній телеметрії EDR, # ми симулюємо контекст виконання, який заповнює поле 'UserAgent' у логіці виявлення. Start-Process powershell.exe -ArgumentList $argList -WindowStyle Hidden # Для симуляції логіки 'selection1' (svchost з Runtime), ми намагаємося запустити svchost # через процес, який імітує середовище виконання Windows, якщо можливо, # інакше, ми ініціюємо шлях PowerShell, який є первинною умовою. Write-Host "Команда симуляції надіслана. Перевірте телеметрію для: $tempPath" -
Команди для очищення:
# Скрипт очищення Remove-Item -Path "$env:TEMPwin_update_svc_test.ps1" -Force -ErrorAction SilentlyContinue Write-Host "Очищення завершено."