Предполагаем сътрудник на операцията ransomware-като-услуга "The Gentlemen" reportedly е разчитал на програмния асистент Claude Code на Anthropic, за да извърши почти всеки етап от проникването – от пробив на изложени в интернет VPN устройства до кражба на домейн идентификационни данни и изтегляне на живи SQL бази данни от мрежите на жертвите. Този случай е един от най-ясните примери досега за атаки с ransomware чрез VPN, захранвани от изкуствен интелект, които преминават от теория в практика, и повдига трудни въпроси за всяка организация, която все още разчита на изложена отдалечена инфраструктура за достъп.
Как атакуващите използваха Claude Code за пробив на VPN устройства
Според репортажа, сътрудникът е използвал Claude Code не като новост, а като работен партньор в цялата верига на атаката. Вместо ръчно да скриптира опити за експлойт срещу изложени в интернет VPN устройства, операторът изглежда е използвал AI инструмента, за да помогне за идентифициране на слабости, генериране на атакуващ код и ускоряване на проникването по-бързо, отколкото човешки оператор, работещ сам, обикновено би могъл. Това отразява по-широк модел, който изследователите по сигурността проследяват: атакуващите все повече третират AI програмните асистенти като умножители на сила, способни да се справят с досадното, техническо изграждане на атака, така че човекът зад клавиатурата да може да се фокусира върху вземането на решения.
Това е важно, защото VPN устройствата, които стоят в отворения интернет, отдавна са едни от най-надеждните входни точки за ransomware групи. Това, което се променя с AI помощта, е скоростта и достъпността на атаката. Задачи, които някога изискваха задълбочен опит в разработването на експлойти, вече могат да бъдат разбити на подкани, което драстично понижава техническата летва за по-малко квалифицирани сътрудници, работещи под модела ransomware-като-услуга.
От кражба на LDAP идентификационни данни до извличане на SQL бази данни
След като веднъж е влязъл, атакуващият reportedly е използвал Claude Code, за да помогне за събирането на LDAP идентификационни данни – паролите на директорийната услуга, които много организации използват за удостоверяване на потребители в мрежата си. Открадването на тези идентификационни данни дава на атакуващия много по-широка опора, често позволявайки странично движение в системи, далеч отвъд първоначалната VPN входна точка.
Оттам проникването reportedly е продължило към извличане на живи SQL бази данни, което означава, че производствените данни са били изтеглени директно от активни бази данни, а не от статични резервни копия. Това е значим детайл: предполага, че сътрудникът се е чувствал комфортно да взаимодейства с производствени среди в реално време, използвайки AI инструмента, за да навигира в структурите на базите данни и да извлича данни ефективно. Комбинирането на кражба на идентификационни данни, странично движение и извличане на данни в единен AI-подпомогнат работен процес показва колко дълбоко автоматизацията е проникнала в това, което някога беше ръчен, многоетапен процес, изискващ специализирани умения на всеки етап.
Защо изложените в интернет VPN устройства остават основна цел за ransomware
VPN устройствата от години са любима входна точка за ransomware, и този инцидент подчертава защо тази тенденция не се забавя. Тези устройства стоят на ръба на мрежата по дизайн, често са изложени в интернет за легитимни нужди от отдалечен достъп и могат да бъдат трудни за IT екипите да патчват и наблюдават толкова стриктно, колкото вътрешните системи. Когато устройство е изложено и непатчвано, то се превръща в единична точка на отказ, която може да даде на атакуващия директен път към вътрешната мрежа.
Това, което се променя сега, не е целта, а инструментите. Атаките с ransomware чрез VPN, захранвани от изкуствен интелект, намаляват количеството ръчен опит, необходим за откриване и експлоатиране на тези слабости, което означава, че населението от потенциални атакуващи, способни да извършат този вид проникване, расте. Самият Anthropic е признал, че неговите модели са били замесени в реална хакерска дейност; собственият преглед на компанията на маркирани разговори по-рано разкри няколко потвърдени хакерски инцидента, свързани с злоупотреба с нейните Claude модели, което предполага, че този случай със сътрудника на Gentlemen не е изолирана точка от данни, а част от модел, който AI доставчиците активно проследяват.
Укрепване на корпоративния VPN достъп срещу AI-подпомогнати прониквания
Добрата новина е, че основите на защитата не са се променили, дори ако инструментите на атакуващия са се променили. Организациите, които управляват VPN устройства, трябва да приоритизират няколко конкретни стъпки: поддържайте firmware и софтуера патчвани по строг график, премахнете всяко устройство от директен интернет достъп, което не се нуждае от него, и наложете многофакторно удостоверяване на всички акаунти за отдалечен достъп. LDAP и директорийните услуги заслужават особено внимание, тъй като кражбата на идентификационни данни от тези системи често е повратната точка, която превръща едно компрометирано устройство в мрежов пробив.
Мониторингът също трябва да се актуализира. Необичайни модели на удостоверяване, неочаквани обеми от заявки към бази данни и големи изходящи трансфери на данни от сървъри с бази данни са сигнали, за които си струва да се алармира, тъй като AI-подпомогнатите атаки могат да преминат през тези етапи по-бързо, отколкото екипът по сигурността би очаквал при чисто ръчно проникване.
Какво означава това за вас
Ако вашата организация управлява каквото и да е VPN устройство, шлюз или инструмент за отдалечен достъп, който е изложен на публичния интернет, този инцидент е напомняне, че атакуващият от другата страна може вече да работи по-бързо и с по-малко специализирани умения, отколкото в минали години. AI не е създал нови категории уязвимости, но е направил съществуващите по-лесни за експлоатиране в мащаб. IT и екипите по сигурността трябва да третират това като подтик да преразгледат излагането, а не като причина за паника.
Изводи
- Одитирайте кои VPN устройства и инструменти за отдалечен достъп са директно достижими от интернет и ограничете излагането, където е възможно.
- Патчвайте VPN firmware и софтуер по дефиниран, наложен график, а не на ad hoc база.
- Изисквайте многофакторно удостоверяване за всички VPN и отдалечени влизания, с особено внимание към LDAP и директорийните акаунти.
- Настройте мониторинг за необичайни модели на достъп до бази данни и големи изходящи трансфери на данни, които могат да сигнализират за текущо извличане.
- Бъдете информирани за това как AI доставчиците проследяват злоупотребата с техните инструменти, тъй като инциденти като този случай с Gentlemen ransomware показват, че атакуващите активно експериментират с AI-подпомогнати работни процеси срещу корпоративна VPN инфраструктура.




