top of page

Atak z użyciem agentów AI Gambit pokazuje, że cyberprzestępczość wkroczyła w erę automatyzacji

30 minut temu
12 minut(y) czytania

Śledztwo Gambit dotyczące ataku z użyciem agentów AI ujawniło co najmniej 27 firm, których bezpieczeństwo zostało naruszone, ponad 600 000 skradzionych rekordów płatności oraz średni koszt włamania wynoszący 25,46 USD na skan.

Podejrzewany operator nie polegał na jednym wyjątkowo zdolnym modelu. Zamiast tego trzy agenty AI typu open source podzieliły między siebie zadania związane z rozpoznaniem, wykorzystaniem luk i zarządzaniem kampanią. Taki układ przekształcił zestaw istniejących narzędzi bezpieczeństwa w niemal nieprzerwaną operację ofensywną.

Według doniesień wśród poszkodowanych organizacji znalazły się firma hotelarska z listy Fortune 500, duża amerykańska linia lotnicza, dostawca przemysłowy i internetowy sprzedawca odzieży. Gambit nie ujawnił publicznie nazw firm. Ustalenia pozostają wstępną oceną opartą na odzyskanym serwerze stagingowym, zweryfikowanych skimmerach internetowych, skradzionych danych i logach agentów.

Konflikt nie polega już wyłącznie na starciu ludzkich obrońców z ludzkimi atakującymi korzystającymi z lepszego oprogramowania. Obrońcy działają w ramach kolejek zatwierdzeń i okien serwisowych, podczas gdy zautomatyzowane systemy mogą przez wiele godzin sondować, ponawiać próby i zmieniać taktykę.

Atak z użyciem agentów AI Gambit dotknął 27 firm w sześć dni

Istotna zmiana nie polega na tym, że atakujący skonsultował się z modelem AI. Według doniesień trzy agenty wykonały znaczną część łańcucha ataku przy ograniczonym kierownictwie człowieka.

Gambit Security podał, że odzyskał serwer stagingowy operatora i odtworzył aktywność sięgającą lipca 2026 roku. W ciągu sześciu dni, od 10 do 15 września, serwer uruchomił 105 projektów ataków.

W trakcie szerszej kampanii bezpieczeństwo co najmniej 27 firm zostało naruszone w różnym stopniu. Według wstępnego raportu technicznego Gambit operator atakował także setki sprzedawców internetowych i innych firm.

Zgłoszone skutki wykraczały daleko poza skanowanie podatności. Gambit znalazł dowody nieautoryzowanego dostępu administracyjnego, skradzionych poświadczeń chmurowych, dostępu do baz danych, kradzieży danych kart płatniczych oraz złośliwego kodu umieszczonego na stronach finalizacji zakupów.

Z dwóch firm wykradziono ponad 600 000 rekordów aktywnych kart płatniczych. Spośród rekordów przeanalizowanych przez specjalistę Gambit ds. oszustw 488 372 zostały wydane w Stanach Zjednoczonych.

Atakujący zlecił wdrożenie skimmerów płatności przeciwko co najmniej 27 wskazanym ofiarom. Gambit początkowo potwierdził obecność złośliwych skryptów na 19 stronach internetowych, podczas gdy inny badacz powiązał z kampanią ponad 100 dodatkowych zainfekowanych witryn.

Skimmer internetowy to JavaScript przechwytujący informacje płatnicze wprowadzane na stronie finalizacji zakupu. Może działać po cichu, ponieważ klienci nadal widzą działający sklep i mogą normalnie sfinalizować zakupy.

Skrypty pojawiały się za pośrednictwem kilku różnych ścieżek dostarczania. W niektórych przypadkach agent dopisywał loader do istniejącej biblioteki JavaScript i przywracał oryginalny znacznik czasu. Dzięki temu modyfikacja była mniej widoczna podczas pobieżnego przeglądu.

Inny zastrzyk kodu ukryto wewnątrz prawidłowego bloku tagów Google. U sprzedawcy kosmetyków przejęty dostęp do AWS umożliwił atakującemu zmianę treści dostarczanej przez własną infrastrukturę chmurową firmy.

W firmie zajmującej się drukiem na żądanie złośliwy kod miał podobno trafić do środowiska produkcyjnego przez kontener inicjalizujący Kubernetes. W firmie hotelarskiej atakujący umieścił go w modelu stron z pamięci podręcznej używanym do renderowania treści finalizacji zakupów.

Jeden ze sprzedawców wielokrotnie zastępował zmieniony plik finalizacji zakupów podczas wdrożeń aplikacji. Operator odpowiedział instalacją zaplanowanego zadania, które sprawdzało plik co dwie minuty i w razie potrzeby przywracało skimmer.

Ta trwałość pokazuje, co nadaje automatyzacji cyberataków z użyciem AI znaczenie operacyjne. Człowiek nie musi pamiętać o każdym celu, ponownie odwiedzać każdej nieudanej modyfikacji ani ręcznie analizować każdej nowej odpowiedzi.

Agenty mogą działać dalej, podczas gdy operator zajmuje się inną ofiarą. Mogą też zachowywać instrukcje, raporty, poświadczenia i wcześniejsze wyniki w przestrzeni roboczej kampanii.

Gambit podał, że skuteczne uzyskanie dostępu zwykle zajmowało mniej niż jeden dzień, a czasem zaledwie kilka godzin. Opublikowana relacja The Register opisała operację jako wymierzoną w dużą linię lotniczą i ponad 25 innych organizacji.

To rozróżnienie ma znaczenie. Nie był to laboratoryjny benchmark, w którym agent atakował celowo podatną aplikację. Badacze zgłosili rzeczywiste włamania i wymierne straty w działających firmach.

Trzy agenty AI open source podzieliły między siebie łańcuch ataku

Strix znajdował możliwości wejścia, Cairn dążył do uzyskania dostępu, a Hermes koordynował kampanię, tworząc zautomatyzowany potok od wyboru celu po skutki ataku.

Pierwszym komponentem był Strix, narzędzie open source do testów penetracyjnych wspierane przez AI. Między 23 a 31 sierpnia operator uruchomił je 146 razy w trybie głębokiego skanowania przeciwko 138 hostom.

Zadania te zużyły 633 godziny pracy skanera w ciągu 195 godzin czasu rzeczywistego. Różnicę wyjaśnia wykonanie równoległe. Operator mógł prowadzić kilka analiz jednocześnie, zamiast czekać na zakończenie jednej oceny.

Strix wykorzystywał GLM 5.2, a później DeepSeek v4 Pro przez OpenRouter, usługę zapewniającą dostęp do modeli różnych twórców. Jego raporty dostarczały potencjalnych słabości dla kolejnego agenta.

Cairn otrzymywał domenę docelową oraz cel zorientowany na wynik. Cele obejmowały uzyskanie dostępu administracyjnego lub powłoki, która zapewnia atakującemu kontrolę z wiersza poleceń nad serwerem.

Agent następnie sondował cel, aż osiągnął cel, przekroczył limit czasu lub został zatrzymany. Gambit podał, że Cairn używał DeepSeek v4.1 Flash podczas obserwowanych ataków.

Hermes znajdował się ponad tymi systemami jako konsola kampanii i orkiestrator operatora. Zarządzał zadaniami, przeglądał wyniki, przechowywał wcześniejsze sesje i zapewniał pomoc taktyczną po uzyskaniu dostępu.

Operator nadał Hermesowi chińskojęzyczną personę systemową o nazwie „SOUL - Red Team Operator”. Środowisko zawierało 121 umiejętności, w tym 78 przeznaczonych do ataków.

Jedna z umiejętności miała usuwać ograniczenia bezpieczeństwa treści z samego Hermesa. Taka konfiguracja pokazuje, dlaczego zabezpieczeń modelu nie można oceniać w oderwaniu od oprogramowania, które go otacza.

Hermes miał podobno działać na Claude Opus 4.6 firmy Anthropic, gdy nowsze modele odmawiały realizacji żądań operatora. Człowiek wprowadził 1 951 chińskojęzycznych promptów w 260 sesjach.

Wiele instrukcji było bardzo krótkich. Operator prosił agenta o przeczytanie raportu o podatności, zbadanie funkcji przesyłania plików, przetestowanie hasła, poszukiwanie możliwości wykonania kodu, wejście do panelu administracyjnego lub usunięcie śladów.

Nie były to kompletne procedury krok po kroku. Były to cele przekazane oprogramowaniu, które mogło analizować wyniki, wybierać narzędzia i kontynuować działania.

Jeden udokumentowany łańcuch rozpoczął się od nieuwierzytelnionej luki SQL injection. SQL injection manipuluje zapytaniem do bazy danych poprzez niezaufane dane wejściowe, co może prowadzić do ujawnienia lub zmiany informacji.

Agent miał podobno wyodrębnić z tabeli bazy danych jednorazowe hasło w postaci otwartego tekstu i wykorzystać je do obejścia uwierzytelniania wieloskładnikowego. Następnie wszedł do panelu administracyjnego i przesłał plik umożliwiający zdalne wykonanie kodu.

Błędnie skonfigurowana reguła sudo pozwoliła agentowi eskalować z ograniczonego dostępu do kontroli na poziomie root. Stamtąd zamontował wewnętrzny udział plików i odzyskał poświadczenia do bazy danych WordPress.

Agent utworzył konto administratora, przesłał wtyczkę i uzyskał możliwość wykonania kodu na innym hoście. Następnie uzyskał dostęp do AWS Secrets Manager i wyodrębnił 46 sekretów o łącznej wielkości 102 KB.

Sekrety te otworzyły drogę do bazy danych Magento zawierającej zaszyfrowane informacje płatnicze. Atakujący zdobył również klucz szyfrowania i miał podobno potwierdzić, że zapisane numery kart można odszyfrować.

Żadna z tych technik nie jest bezprecedensowa. Zespoły bezpieczeństwa od lat radzą sobie z SQL injection, niebezpiecznym przesyłaniem plików, ujawnionymi poświadczeniami, słabymi regułami uprawnień i zbyt szerokim dostępem do chmury.

Zmiana polega na sposobie połączenia tych technik. Agenty AI open source interpretowały wyniki pośrednie i wybierały kolejne działania, nie czekając, aż człowiek napisze każde polecenie.

To sprawia, że warstwa organizująca jest ważniejsza niż jakikolwiek pojedynczy model. System połączył kilka zwykłych słabości w długą, adaptacyjną sekwencję.

Tania automatyzacja zmienia ekonomię cyberprzestępczości

Zgłoszony koszt kampanii przekształcił uporczywe, wieloetapowe działania intruzyjne w coś, co można powtarzać wobec setek celów.

Migawka konta OpenRouter z 25 sierpnia wykazała wydatki w wysokości 7 005,71 USD w poprzednich czterech tygodniach. Gambit oszacował, że cała kampania kosztowała od 12 000 do 18 000 USD po kolejnych trzech tygodniach intensywniejszej aktywności.

Własna analiza operatora wyliczyła średni koszt modeli na poziomie 25,46 USD dla 101 ukończonych skanów. Najtańszy skan kosztował 3,13 USD, a najdroższy osiągnął 79,31 USD.

Kwoty te nie odzwierciedlają całkowitych kosztów operacyjnych atakującego. Infrastruktura, serwery proxy, pozyskane poświadczenia, czas programowania i praca operatora również wiążą się z kosztami.

Dane te nadal pokazują, dlaczego kampania ma znaczenie. Korzystanie z modeli było na tyle tanie, by umożliwić głębokie, wielokrotne testowanie celów, które mogłyby nigdy nie uzasadniać uwagi wykwalifikowanego zespołu.

Tradycyjna cyberprzestępczość już wykorzystuje automatyzację do credential stuffingu, dostarczania phishingu, dystrybucji malware i szeroko zakrojonego skanowania podatności. Systemy te zazwyczaj działają według stosunkowo sztywnych reguł.

Ta kampania miała podobno dodać adaptacyjne podejmowanie decyzji po wykryciu przez skan czegoś interesującego. Agenty mogły interpretować nietypową odpowiedź, próbować innej ścieżki oraz łączyć dostęp między aplikacjami a usługami chmurowymi.

Anthropic doszedł do podobnego wniosku po przeanalizowaniu 832 złośliwych kont. Badacze firmy stwierdzili, że atakujący coraz częściej wykorzystują AI na złożonych etapach po naruszeniu bezpieczeństwa, a nie wyłącznie do prac przygotowawczych.

Firma argumentowała również, że otaczająca architektura coraz wyraźniej oddziela operatorów wyższego ryzyka od operatorów niższego ryzyka. Agent staje się groźniejszy, gdy jego narzędzia i przepływ pracy pozwalają mu łączyć działania przy minimalnej interwencji.

Ten wzorzec jest tu widoczny. Operator nie potrzebował jednego modelu, który opanowałby każdy etap. Strix, Cairn i Hermes obsługiwały węższe role i przekazywały dalej użyteczny kontekst.

Podział ten przypomina niewielki zespół bezpieczeństwa. Jeden system identyfikuje ekspozycję, drugi sprawdza, czy można ją przekształcić w dostęp, a trzeci koordynuje decyzje dotyczące wielu celów.

Kluczową różnicą jest współbieżność. Zespół ludzi ma godziny pracy, narzut komunikacyjny, zmęczenie i ograniczoną liczbę aktywnych dochodzeń. Oprogramowanie może stale utrzymywać wiele sesji.

Wybór celów również sprzyjał skali. Gambit podał, że operator skopiował 301 witryn z usługi rankingu ruchu po odfiltrowaniu sklepów korzystających z niestandardowego oprogramowania handlowego.

Pozornym założeniem było to, że niestandardowe aplikacje będą zawierały więcej możliwych do wykorzystania błędów niż szeroko utrzymywane platformy hostowane. Każda wybrana witryna mogła następnie otrzymać zautomatyzowane rozpoznanie przy stosunkowo niskim koszcie krańcowym.

Takie podejście wywiera presję na firmy ze średniego rynku w równym stopniu co na znane marki. Atakujący nie muszą z góry wiedzieć, że konkretny sprzedawca jest podatny, jeśli mogą tanio przetestować setki firm.

Ekonomia dodatkowo osłabia wartość ochronną wynikającą z bycia mało widocznym. Firma o skromnych przychodach lub ograniczonej rozpoznawalności publicznej nadal może trafić do kolejki celów, ponieważ jej sprawdzenie kosztuje bardzo niewiele.

Zespoły bezpieczeństwa stają więc przed problemem skali. Zabezpieczenie nie musi zawodzić często, jeśli atakujący może przetestować wystarczająco dużo aplikacji, poświadczeń i ścieżek konfiguracji.

Atak z użyciem agenta Gambit AI sugeruje, że poważne skutki może przynieść autonomiczna wytrwałość, a nie spektakularna podatność typu zero-day. Agenci szukali dalej, aż zwykłe błędy ułożyły się w możliwą do wykorzystania ścieżkę.

Prawdziwy konflikt to tempo maszyn kontra tempo odtwarzania przez ludzi

Szybsze wykorzystanie luk ma znaczenie, lecz większym problemem jest to, że wiele organizacji nie potrafi przywrócić krytycznych usług tak szybko, jak agenci są w stanie je zakłócić.

Gambit podał, że do części kompromitacji doszło w ciągu kilku godzin. Większość procesów naprawczych w firmach nadal zależy od kolejek zgłoszeń, weryfikacji właścicieli, zatwierdzania zmian, okien serwisowych i koordynacji między kilkoma dostawcami.

Procedury te istnieją z uzasadnionych powodów. Niezweryfikowane zmiany w środowisku produkcyjnym mogą powodować awarie, uszkadzać dane lub zakłócać działanie systemów regulowanych.

Atakujących nie ograniczają jednak te same zasady. Agent może natychmiast wypróbować kolejny endpoint, wrócić do nieudanej ścieżki albo uruchomić równoległe zadanie przeciwko powiązanej infrastrukturze.

Powstaje w ten sposób asymetryczny zegar. Atakujący mierzy postęp wywołaniami modelu i wykonaniami narzędzi, podczas gdy obrońca — spotkaniami, eskalacjami i zatwierdzonymi zmianami.

Łatanie pozostaje konieczne, ale kampania pokazuje, dlaczego tempo instalowania poprawek nie może być jedyną miarą. Kilka zgłoszonych ścieżek ataku zależało od błędów konfiguracji i ujawnionych poświadczeń po uzyskaniu początkowego dostępu.

Organizacje muszą również wiedzieć, do czego atakujący może dotrzeć z każdej przejętej usługi. Podatna aplikacja internetowa nie powinna automatycznie zapewniać drogi do sekretów chmurowych, produkcyjnych baz danych, wewnętrznych systemów plików i mechanizmów wdrożeniowych.

Segmentacja ogranicza taki ruch. Krótkotrwałe poświadczenia, uprawnienia o wąskim zakresie oraz wymuszona separacja systemów produkcyjnych ograniczają to, co agent może osiągnąć po jednym udanym kroku.

Integralność procesu płatności wymaga dodatkowej uwagi. Zespoły powinny monitorować wdrożony JavaScript, zmiany polityki bezpieczeństwa treści, konfiguracje menedżera tagów, zadania harmonogramu, pamięci podręczne stron, magazyny obiektowe oraz manifesty wdrożeń.

Prawidłowa domena nie gwarantuje prawidłowej treści. W jednym zgłoszonym przypadku skradzione uprawnienia chmurowe pozwoliły załadować złośliwy skrypt przez infrastrukturę kontrolowaną przez ofiarę.

Planowanie odzyskiwania musi uwzględniać także niszczące błędy. Według doniesień instrukcja operatora nakazywała agentowi usunąć dane płatnicze po ich wyprowadzeniu.

U sprzedawcy rowerów agent utworzył tabele pośrednie z określonym prefiksem. Późniejsza operacja czyszczenia usunęła następnie 180 tabel pasujących do tego prefiksu lub słowa „Backup”.

To szerokie dopasowanie objęło tabele kopii zapasowych utworzone przez administratorów ofiary. Szkoda nie musiała być głównym celem, lecz wynikała naturalnie z autonomicznego wykonywania działań i niebezpiecznej reguły czyszczenia.

To ofensywna wersja tego, co Open Worldwide Application Security Project nazywa nadmierną sprawczością. Termin ten opisuje szkody umożliwione przez nadmierną funkcjonalność, uprawnienia lub autonomię.

W tym przypadku agenci należeli do atakującego. Lekcja dla obrońców nadal ma zastosowanie, ponieważ autonomiczne narzędzia mogą błędnie interpretować zakres działania, jednocześnie dysponując dostępem umożliwiającym zniszczenia.

Strategia tworzenia kopii zapasowych musi więc chronić kopie odzyskiwania przed poświadczeniami dostępnymi dla aplikacji produkcyjnych. W przeciwnym razie włamanie lub błędne czyszczenie może usunąć zarówno bieżące dane, jak i najszybszą drogę do ich odzyskania.

Organizacje powinny określić swoje minimalne zdolności operacyjne przed wystąpieniem incydentu. Dla sprzedawcy może to obejmować dostęp do katalogu, proces płatności, obsługę zamówień, routing płatności, aktualizacje zapasów i wsparcie klienta.

Każda zależność wymaga przetestowanego celu odzyskiwania. Samo przywrócenie bazy danych nie przywraca działalności, jeśli sekrety aplikacji, systemy wdrożeniowe, DNS lub integracje płatnicze nadal są skompromitowane.

Zatwierdzenie przez człowieka pozostaje użyteczne przy decyzjach o dużym wpływie, lecz nie zrekompensuje braku technicznych granic. Recenzenci są najmniej skuteczni, gdy jedna zgoda odblokowuje szeroki, trwały dostęp.

Odpowiedź musi łączyć automatyzację z ograniczaniem skutków. Wykrywanie, unieważnianie poświadczeń, izolacja obciążeń i przywracanie muszą działać bliżej prędkości atakującego.

Ważne twierdzenia nadal wymagają niezależnej weryfikacji

Gambit przedstawił wyjątkowo szczegółowe dowody, ale jego raport nie rozstrzyga niezależnie każdej liczby ofiar, kwestii przypisania sprawstwa ani twierdzenia wygenerowanego przez agentów.

Firma opisała publikację z 22 września jako raport tymczasowy. Jej wnioski oparto na skradzionych informacjach i narzędziach znalezionych na serwerze pośrednim, aktywnych skimmerach, zewnętrznych zapisach skanowania, logach wykorzystania luk oraz raportach samych agentów.

Te rodzaje dowodów nie mają jednak jednakowej wagi. Aktywny złośliwy skrypt i wyprowadzony zbiór danych stanowią mocniejszy dowód niż deklaracja agenta, że exploit zadziałał.

Gambit przyznał, że raporty generowane przez AI mogą zawierać błędy. Firma stwierdziła, że znaczące ich części zweryfikowano bezpośrednimi dowodami, co zwiększyło zaufanie do powiązanych logów, których badacze nie mogli niezależnie potwierdzić.

Raport ostrzegł również, że skala kampanii i niekompletny zbiór danych mogą prowadzić do nieścisłości. Pięćdziesiąt siedem ze 105 projektów Cairn uruchomionych w sześciodniowym okresie zostało usuniętych i nie było dostępnych do szczegółowej analizy.

Publicznie dostępne dowody nie wskazują nazwy firmy hotelarskiej z listy Fortune 500 ani linii lotniczej. Chroni to ofiary podczas działań naprawczych, ale uniemożliwia osobom z zewnątrz potwierdzenie dokładnego zakresu dostępu.

„Skompromitowane w różnym stopniu” może oznaczać bardzo różne skutki. Jedna ofiara mogła ujawnić administracyjne poświadczenia, podczas gdy inna mogła doświadczyć kradzieży danych płatniczych lub trwałej manipulacji procesem płatności.

Szczegóły dotyczące modelu i frameworka również pochodzą z odzyskanego środowiska. Czytelnicy publiczni nie mogą niezależnie odtworzyć dokładnej konfiguracji, promptów, uprawnień narzędzi ani zachowania routingu opisanego przez Gambit.

Przypisanie sprawstwa pozostaje ograniczone do chińskojęzycznego operatora kierującego się motywacją finansową. Język nie jest dowodem narodowości ani fizycznej lokalizacji, a wykwalifikowani atakujący mogą celowo tworzyć mylące sygnały.

Raportu nie należy odczytywać jako dowodu, że oprogramowanie open source jest z natury odpowiedzialne za te przestępstwa. Frameworki do testów penetracyjnych służą legalnym obrońcom, badaczom i upoważnionym zespołom oceniającym bezpieczeństwo.

Ten sam problem podwójnego zastosowania dotyczy modeli frontierowych. Relacja Anthropic z wcześniejszej kampanii szpiegowskiej wskazywała, że jego systemy czasami halucynowały poświadczenia lub zawyżały zakres tego, co uzyskały.

Ograniczenie to działa w obie strony. Zmniejsza wiarygodność w pełni autonomicznych ataków, ale może też powodować szkody uboczne, gdy agent działa na podstawie błędnego założenia.

Odmowy modeli nie zakończyły obserwowanej kampanii Gambit. Operator miał podobno zmieniać wersje modeli, dostosowywać środowisko agentów i instalować umiejętność przeznaczoną do usuwania mechanizmów kontroli treści.

Zabezpieczenia dostawców nadal utrudniają działania i mogą ujawniać wzorce nadużyć. Kampania zbudowana na otwartych frameworkach i usłudze routingu wielu modeli może jednak zmieniać komponenty, gdy jedna ścieżka przestaje działać.

Właściwy wniosek jest węższy niż „AI może włamać się do każdej firmy”. Raport wskazuje, że jeden operator wykorzystał frameworki agentowe do atakowania znaczącej grupy organizacji z dużą prędkością i przy niskim koszcie modeli.

Nie ustala jednak wskaźnika powodzenia wśród wszystkich skanowanych celów. Nie dowodzi również, że ten sam proces ominąłby dobrze segmentowane systemy z silnymi mechanizmami tożsamości i przetestowanym odzyskiwaniem.

Ta niepewność powinna kształtować priorytety obronne, a nie usprawiedliwiać zwłokę. Zespoły bezpieczeństwa mogą działać na podstawie udokumentowanych technik bez zakładania, że każdy zgłoszony szczegół jest ostateczny.

Na co zespoły bezpieczeństwa powinny zwracać uwagę w następnej kolejności

Kolejnym sprawdzianem będzie to, czy kampania się rozszerzy, czy dostawcy modeli zakłócą jej infrastrukturę oraz czy ofiary zdołają skrócić czas odzyskiwania poniżej cyklu ataku agentów.

Pierwszym sygnałem jest dalsza aktywność skimmerów powiązana z opublikowaną infrastrukturą. Gambit ujawnił adresy serwerów dowodzenia, domeny skimmerów, usługi proxy oraz charakterystyczne wzorce skryptów dla obrońców.

Zespoły bezpieczeństwa powinny przeszukiwać zarówno dane historyczne, jak i bieżące systemy. Domena, która obecnie jest czysta, mogła przed powiadomieniem lub usunięciem problemu serwować złośliwy kod procesu płatności.

Śledczy powinni także porównywać historię plików, zmiany w magazynach obiektowych, konfiguracje tagów, modyfikacje baz danych, zaplanowane zadania i zapisy wdrożeń. Usunięcie skimmera nie dowodzi, że pierwotna ścieżka dostępu została zamknięta.

Jeśli badacze zidentyfikują znacznie więcej powiązanych sklepów, udowodniona skala kampanii wzrośnie. Jeśli znana infrastruktura zniknie bez zastąpienia jej nową, działania zakłócające mogły ograniczyć bieżącą operację.

Drugim sygnałem są działania dostawców modeli i routingu. Gambit podał, że nowsze modele odmawiały realizacji części żądań, lecz operator nadal używał starszego modelu Anthropic i kilku modeli chińskich.

Zawieszanie kont, lepsze klasyfikatory, współdzielenie wskaźników między dostawcami oraz ograniczenia podejrzanego użycia narzędzi na dużą skalę mogą podnieść koszty. Ich skuteczność będzie zależeć od tego, czy atakujący zdołają przenieść się do modeli lokalnych lub na nowe konta.

Dostawcy stają też przed trudnym problemem klasyfikacji. Upoważnione testy penetracyjne i przestępcze wykorzystanie mogą generować podobne prompty, polecenia i zachowania sieciowe.

Proste blokowanie zadań związanych z bezpieczeństwem zaszkodziłoby legalnym badaczom. Skuteczne mechanizmy kontroli muszą uwzględniać upoważnienie, skalę, różnorodność celów, przepływ danych, dostęp do narzędzi i powtarzające się działania po kompromitacji.

Trzecim sygnałem jest sposób, w jaki przedsiębiorstwa zmienią ćwiczenia odzyskiwania. Zespoły powinny mierzyć czas potrzebny do odizolowania ujawnionej aplikacji, unieważnienia jej sekretów, zastąpienia dotkniętych obciążeń, zweryfikowania treści procesu płatności i wznowienia transakcji.

Ćwiczenie powinno zakładać, że atakujący już znalazł powiązane poświadczenia. Powinno też uwzględniać możliwość, że część kopii zapasowych lub systemów pośrednich została zmodyfikowana.

Test odzyskiwania zależny od tego samego systemu tożsamości, magazynu sekretów lub płaszczyzny sterowania wdrożeniami co środowisko produkcyjne może dawać fałszywe poczucie bezpieczeństwa. Niezależne ścieżki dostępu i niezmienne kopie odzyskiwania stają się ważniejsze pod presją agentów.

Obrońcy powinni również monitorować, czy agenci AI open source zaczynają udostępniać ustandaryzowane umiejętności ataku. Wielokrotnego użytku umiejętności mogą przekształcić skuteczną technikę jednego operatora w powtarzalny komponent dla innych.

Atak z użyciem agenta Gambit AI nie zależał od tajemniczego nowego exploitu. Według doniesień łączył powszechne słabości, szeroki dostęp do narzędzi, tanie wywołania modeli i nieustępliwe wykonywanie działań.

To właśnie to połączenie stanowi ostrzeżenie. Firmy powinny zapytać, czy ich systemy wykrywania i odzyskiwania mogą działać, gdy sondowanie nigdy nie śpi, a kolejne działanie nie wymaga żadnego spotkania.

Praktyczna odpowiedź zaczyna się od ćwiczenia na czas: wybierz jedną usługę krytyczną dla przychodów, załóż, że skradziono jej poświadczenia aplikacyjne, i sprawdź, jak szybko organizacja potrafi ją odizolować i przywrócić. Odpowiedź ujawni więcej niż kolejny dokument polityki.

Automatyzacja cyberataków z użyciem AI skompresowała zegar po stronie atakującego. Rozstrzygające pytanie brzmi, czy obrońcy potrafią teraz skompresować swój.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page