Искусственный интеллект (ИИ) сокращает время между обнаружением уязвимости и ее использованием, а также снижает порог входа для злоумышленников. Однако новые данные Sysdig показывают, что опытные операторы-люди могут действовать столь же быстро после получения первоначального доступа.
В одном из случаев, освещенных компанией по облачной безопасности, злоумышленник всего за восемь секунд перешел из уязвимого блокнота Marimo на SSH-сервер, используя собственный Python-инструментарий, написанный и отлаженный вручную, без какого-либо участия ИИ.
«Восемь секунд — это скорость, которую мы ожидаем увидеть в атаках с использованием ИИ, — заявила команда Sysdig Threat Research. — Этот оператор достиг этого только благодаря своим навыкам и при этом обошел ловушку, в которую попал каждый агентный злоумышленник (ATA), которого мы анализировали в отношении этого же CVE. Опытные атакующие не только могут действовать со скоростью машины, но и часто лучше уклоняются от обнаружения защитниками».
Цепочка атаки эксплуатировала CVE-2026-39987 (CVSS 9.3) — уязвимость удаленного выполнения кода до аутентификации, затрагивающую все версии Marimo, которая была активно использована в течение нескольких часов после публичного раскрытия.
После получения первоначального доступа злоумышленник, как сообщается, выполнил полную цепочку перехвата учетных данных, используя уязвимость Marimo для получения интерактивной оболочки, затем вызвал Amazon Web Services (AWS) Secrets Manager с учетными данными, полученными с скомпрометированного экземпляра, и получил доступ по SSH к серверу с помощью извлеченного закрытого ключа.
Вся активность продолжалась с 12:52, когда было установлено первое WebSocket-соединение с «172.236.12[.]17» к конечной точке WebSocket «/terminal/ws», предоставляемой Marimo, до 21:50, в течение которого злоумышленник развернул прослушиватель в стиле asyncssh против VPS, принадлежащего атакующему.
«За девятичасовую сессию было выполнено более 850 интерактивных команд, не использовалось никакого общедоступного наступательного инструментария, а скрипты были написаны вручную в процессе работы, — сообщили в Sysdig. — Мастерство оператора свелось к одному фоновому вызову Python3, а не к агентной системе, которая извлекает учетные данные, получает SSH-ключ из Secrets Manager, записывает его на диск и аутентифицируется на сервере по SSH за один шаг».
«ИИ может менять экономику атак — больше целей, быстрее время до эксплуатации и меньше ручного труда при выполнении повторяющихся задач — но он еще не заменил опытного атакующего, который умеет создавать с нуля и избегать ловушек».
Эти выводы сделаны на фоне того, как Hunt.io раскрыла подробности кампании по майнингу криптовалют, в результате которой было скомпрометировано 3562 сервера Redis, вероятно, после широкомасштабного сканирования интернета на наличие подходящих серверов Redis по порту 6379, одновременно запуская три параллельных конвейера.
Основным методом эксплуатации является использование команды SLAVEOF для внедрения контролируемого атакующим контента на целевой сервер Redis, что приводит к развертыванию майнера XMRig. Эта активность, ставшая известной после обнаружения открытой рабочей среды по адресу 188.245.99[.]156, не была приписана какому-либо известному злоумышленнику или группе.
«Подтвержденные жертвы охватывают Redis от 2.8.17 (2015) до 7.2.0 (2023) и Linux от устаревших RHEL/CentOS 6 до современных ядер Ubuntu, что указывает на отсутствие аутентификации как на слабое место, а не на ошибку конкретной версии», — заявили в Hunt.io.
«Инструментарий использует четыре метода в трех службах, но только поддельная репликация Redis сработала в масштабе: внедрение SSH-ключей и побег из песочницы MongoDB дали нулевой результат при 2810 попытках, а полная цепочка от учетных данных WordPress до веб-оболочки была восстановлена, но не подтверждена в масштабе».
В последние месяцы один оператор также был связан с масштабной кампанией под названием Operation CameraSwarm, в результате которой было скомпрометировано более 14 000 IP-камер Dahua с использованием атак методом перебора, уязвимостей обхода аутентификации (CVE-2021-33044 и CVE-2021-33045) и технологии однорангового реле (P2P).
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




