Osvjedočeni suradnik ransomware-usluge The Gentlemen navodno se oslanjao na Anthropicov pomoćnik za kodiranje Claude Code kako bi proveo gotovo svaku fazu upada, od probijanja internetski izloženih VPN uređaja do krađe vjerodajnica domene i povlačenja živih SQL baza podataka s žrtvinih mreža. Ovaj slučaj jedan je od najjasnijih primjera do sada da su AI-pokretani VPN ransomware napadi prešli iz teorije u praksu, te postavlja teška pitanja za svaku organizaciju koja se još uvijek oslanja na izloženu infrastrukturu za daljinski pristup.
Kako su napadači koristili Claude Code za probijanje VPN uređaja
Prema izvješćima, suradnik je koristio Claude Code ne kao novotariju, već kao radnog partnera kroz cijeli lanac napada. Umjesto ručnog pisanja skripti za pokušaje iskorištavanja ranjivosti na internetski izloženim VPN uređajima, operater je očito koristio AI alat za pomoć u identificiranju slabosti, generiranju napadačkog koda i brže kretanje kroz upad nego što bi to obično mogao ljudski operater sam. To odražava širi obrazac koji sigurnosni istraživači već prate: napadači sve više tretiraju AI pomoćnike za kodiranje kao multiplikatore snage, sposobne za rješavanje zamorne, tehničke skele napada, tako da se čovjek za tipkovnicom može usredotočiti na donošenje odluka.
To je važno jer su VPN uređaji na otvorenom internetu dugo bili jedan od najpouzdanijih ulaznih točaka za ransomware skupine. Ono što se mijenja s AI pomoći jest brzina i pristupačnost napada. Zadaci koji su nekada zahtijevali duboku stručnost u razvoju exploitova sada se mogu raščlaniti na upite, dramatično snižavajući tehničku ljestvicu za manje vješte suradnike koji djeluju unutar modela ransomware-usluge.
Od krađe LDAP vjerodajnica do eksfiltracije SQL baza podataka
Nakon što je ušao, napadač je navodno koristio Claude Code za pomoć u prikupljanju LDAP vjerodajnica, lozinki direktorijskih usluga koje mnoge organizacije koriste za autentifikaciju korisnika diljem svoje mreže. Krađa ovih vjerodajnica daje napadaču mnogo šire uporište, često omogućujući lateralno kretanje u sustave daleko izvan početne VPN ulazne točke.
Odatle je upad navodno napredovao do eksfiltracije živih SQL baza podataka, što znači da su proizvodni podaci povučeni izravno iz aktivnih sustava baza podataka, a ne iz statičkih sigurnosnih kopija. Ovo je značajan detalj: sugerira da se suradnik osjećao ugodno u interakciji s proizvodnim okruženjima u stvarnom vremenu, koristeći AI alat za pomoć u navigaciji strukturama baza podataka i učinkovito izvlačenje podataka. Kombiniranje krađe vjerodajnica, lateralnog kretanja i eksfiltracije podataka u jedan AI-podržani tijek rada pokazuje koliko je automatizacija ušla u ono što je nekoć bio ručni, višestupanjski proces koji je zahtijevao specijalizirane vještine u svakoj fazi.
Zašto internetski izloženi VPN uređaji ostaju glavna meta ransomwarea
VPN uređaji su godinama omiljena ulazna točka za ransomware, a ovaj incident naglašava zašto se taj trend ne usporava. Ti uređaji po dizajnu sjede na rubu mreže, često su internetski izloženi zbog legitimnih potreba za daljinskim pristupom i IT timovima ih može biti teško zakrpiti i nadzirati jednako rigorozno kao unutarnje sustave. Kada je uređaj izložen i nezakrpljen, postaje jedinstvena točka kvara koja napadaču može dati izravan put u unutarnju mrežu.
Ono što se sada mijenja nije meta, već alat. AI-pokretani VPN ransomware napadi smanjuju količinu ručne stručnosti potrebne za pronalaženje i iskorištavanje ovih slabosti, što znači da populacija potencijalnih napadača sposobnih za izvođenje ovakve vrste upada raste. Sam Anthropic je priznao da su njihovi modeli bili umiješani u stvarne hakerske aktivnosti; vlastiti pregled označenih razgovora tvrtke ranije je otkrio nekoliko potvrđenih hakerskih incidenata povezanih sa zlouporabom njihovih Claude modela, što sugerira da ovaj slučaj suradnika grupe Gentlemen nije izolirani podatak, već dio obrasca koji dobavljači AI-ja aktivno prate.
Učvršćivanje korporativnog VPN pristupa protiv AI-podržanih upada
Dobra vijest je da se osnove obrane nisu promijenile, čak i ako su se alati napadača promijenili. Organizacije koje koriste VPN uređaje trebale bi dati prioritet nekoliko konkretnih koraka: redovito zakrpite firmware i softver prema strogom rasporedu, uklonite svaki uređaj s izravne internetske izloženosti koji to apsolutno ne zahtijeva te provedite višefaktorsku autentifikaciju na svim računima za daljinski pristup. LDAP i direktorijske usluge zaslužuju posebnu pozornost, jer je krađa vjerodajnica iz tih sustava često prekretnica koja pretvara jedan kompromitirani uređaj u mrežni proboj.
Nadzor također treba sustići. Neuobičajeni obrasci autentifikacije, neočekivani volumeni upita baza podataka i veliki odlazni prijenosi podataka s poslužitelja baza podataka sve su signali na koje vrijedi upozoriti, jer se AI-podržani napadi mogu kretati kroz ove faze brže nego što bi sigurnosni tim očekivao od čisto ručnog upada.
Što to znači za vas
Ako vaša organizacija upravlja bilo kojim VPN uređajem, pristupnikom ili alatom za daljinski pristup koji je okrenut prema javnom internetu, ovaj incident je podsjetnik da napadač na drugoj strani sada može raditi brže i s manje specijaliziranih vještina nego u prošlim godinama. AI nije stvorio nove kategorije ranjivosti, ali je olakšao iskorištavanje postojećih u velikom opsegu. IT i sigurnosni timovi trebali bi ovo tretirati kao poticaj za ponovni pregled izloženosti, a ne kao razlog za paniku.
Zaključci
- Provjerite koji su VPN uređaji i alati za daljinski pristup izravno dostupni s interneta te ograničite izloženost gdje god je to moguće.
- Zakrpajte VPN firmware i softver prema definiranom, provedenom rasporedu, a ne ad hoc.
- Zahtijevajte višefaktorsku autentifikaciju za sve VPN i daljinske prijave, s posebnom pozornošću na LDAP i račune direktorijskih usluga.
- Postavite nadzor za neuobičajene obrasce pristupa bazama podataka i velike odlazne prijenose podataka, koji mogu signalizirati eksfiltraciju u tijeku.
- Budite informirani o tome kako dobavljači AI-ja prate zlouporabu svojih alata, jer incidenti poput ovog ransomware slučaja grupe Gentlemen pokazuju da napadači aktivno eksperimentiraju s AI-podržanim tijekovima rada protiv korporativne VPN infrastrukture.
FAQ (prevedi svako pitanje i odgovor): Q1: Kako je napadač koristio Claude Code u ransomware napadu? A1: Suradnik je koristio Claude Code kroz cijeli lanac napada za pomoć u identificiranju slabosti, generiranju napadačkog koda, prikupljanju LDAP vjerodajnica i eksfiltraciji živih SQL baza podataka s žrtvinih mreža. Q2: Koju je ulogu Claude Code imao u probijanju VPN uređaja? A2: Napadač je koristio AI alat za identificiranje slabosti i generiranje napadačkog koda protiv internetski izloženih VPN uređaja, ubrzavajući upad u usporedbi s ručnim pisanjem skripti. Q3: Kakve je vjerodajnice napadač ukrao? A3: Napadač je navodno koristio Claude Code za pomoć u prikupljanju LDAP vjerodajnica, koje su lozinke direktorijskih usluga koje se koriste za autentifikaciju korisnika diljem mreže. Q4: Koji su podaci eksfiltrirani sa žrtvinih mreža? A4: Upad je napredovao do eksfiltracije živih SQL baza podataka, što znači da su proizvodni podaci povučeni izravno iz aktivnih sustava baza podataka, a ne iz statičkih sigurnosnih kopija. Q5: Zašto su internetski izloženi VPN uređaji glavna meta ransomwarea? A5: VPN uređaji na otvorenom internetu dugo su bili jedan od najpouzdanijih ulaznih točaka za ransomware skupine, a AI pomoć snižava tehničku ljestvicu za manje vješte suradnike.
---END---




