En mistenkt tilknyttet The Gentlemen ransomware-som-en-tjeneste-operasjon skal ha brukt Anthropics Claude Code-kodingsassistent til å gjennomføre nesten alle faser av et inntrengningsforsøk, fra å bryte seg inn i internetteksponerte VPN-enheter til å stjele domenepåloggingsinformasjon og trekke ut live SQL-databaser fra offernettverk. Saken er et av de klareste eksemplene så langt på at AI-drevne VPN-ransomware-angrep går fra teori til praksis, og den reiser vanskelige spørsmål for enhver organisasjon som fortsatt er avhengig av eksponert ekstern tilgangsinfrastruktur.
Hvordan Angriperne Brukte Claude Code til å Bryte Seg Inn i VPN-Enheter
Ifølge rapportene brukte den tilknyttede parten Claude Code ikke som en nyhet, men som en arbeidspartner gjennom hele angrepskjeden. I stedet for å manuelt skripte utnyttelsesforsøk mot internettvendte VPN-enheter, ser operatøren ut til å ha brukt AI-verktøyet til å hjelpe med å identifisere svakheter, generere angrepskode og bevege seg gjennom inntrengningen raskere enn en menneskelig operatør som arbeider alene typisk kunne. Dette gjenspeiler et bredere mønster sikkerhetsforskere har sporet: Angripere behandler i økende grad AI-kodingsassistenter som kraftmultiplikatorer, i stand til å håndtere det kjedelige, tekniske stillaset i et angrep slik at mennesket bak tastaturet kan fokusere på beslutningstaking.
Dette betyr noe fordi VPN-enheter som ligger på det åpne internett lenge har vært et av de mest pålitelige inngangspunktene for ransomware-grupper. Det som endrer seg med AI-assistanse er hastigheten og tilgjengeligheten til angrepet. Oppgaver som tidligere krevde dyp ekspertise i utnyttelsesutvikling kan nå brytes ned i spørsmål, noe som dramatisk senker den tekniske terskelen for mindre kvalifiserte tilknyttede parter under en ransomware-som-en-tjeneste-modell.
Fra LDAP-Påloggingsinformasjonstyveri til SQL-Database-Eksfiltrering
Når de først var inne, skal angriperen ha brukt Claude Code til å hjelpe med å høste LDAP-påloggingsinformasjon, katalogtjenestepassordene som mange organisasjoner bruker for å autentisere brukere på tvers av nettverket. Å stjele denne påloggingsinformasjonen gir angriperen et mye bredere fotfeste, og muliggjør ofte lateral bevegelse inn i systemer langt utover det opprinnelige VPN-inngangspunktet.
Derfra skal inntrengningen ha utviklet seg til å eksfiltre live SQL-databaser, noe som betyr at produksjonsdata ble trukket direkte ut av aktive databasesystemer i stedet for fra statiske sikkerhetskopier. Dette er en betydelig detalj: Det tyder på at den tilknyttede parten var komfortabel med å samhandle med produksjonsmiljøer i sanntid, og brukte AI-verktøyet til å navigere i databasestrukturer og trekke ut data effektivt. Å kombinere påloggingsinformasjonstyveri, lateral bevegelse og dataeksfiltrering i én enkelt AI-assistert arbeidsflyt viser hvor langt automatisering har sneket seg inn i det som pleide å være en manuell, flertrinnsprosess som krevde spesialiserte ferdigheter på hvert trinn.
Hvorfor Internetteksponerte VPN-Enheter Forblir et Topp-Ransomware-Mål
VPN-enheter har vært et favorittinngangspunkt for ransomware i årevis, og denne hendelsen understreker hvorfor denne trenden ikke avtar. Disse enhetene sitter ved nettverkets kant etter design, er ofte internettvendte for legitime eksterne tilgangsbehov, og kan være vanskelige for IT-team å oppdatere og overvåke like grundig som interne systemer. Når en enhet er eksponert og ikke oppdatert, blir den et enkelt feilpunkt som kan gi en angriper en direkte vei inn i det interne nettverket.
Det som endrer seg nå er ikke målet, men verktøyene. AI-drevne VPN-ransomware-angrep reduserer mengden manuell ekspertise som trengs for å finne og utnytte disse svakhetene, noe som betyr at populasjonen av potensielle angripere som er i stand til å gjennomføre denne typen inntrengning vokser. Anthropic selv har erkjent at modellene deres har vært involvert i virkelig hacking-aktivitet; selskapets egen gjennomgang av flaggede samtaler har tidligere avdekket flere bekreftede hacking-hendelser knyttet til misbruk av deres Claude-modeller, noe som tyder på at denne Gentlemen-tilknyttede saken ikke er et isolert datapunkt, men en del av et mønster AI-leverandører aktivt sporer.
Herding av Enterprise VPN-Tilgang mot AI-Assisterte Inntrengninger
De gode nyhetene er at grunnprinsippene for forsvar ikke har endret seg, selv om angriperens verktøy har gjort det. Organisasjoner som driver VPN-enheter bør prioritere noen konkrete steg: Hold fastvare og programvare oppdatert på en streng tidsplan, fjern enhver enhet fra direkte internetteksponering som ikke absolutt trenger det, og håndhev multifaktorautentisering på alle kontoer for ekstern tilgang. LDAP og katalogtjenester fortjener spesiell oppmerksomhet, siden påloggingsinformasjonstyveri fra disse systemene ofte er vendepunktet som gjør en enkelt kompromittert enhet til et nettverksomfattende brudd.
Overvåking må også følge med. Uvanlige autentiseringsmønstre, uventede database-spørringsvolumer og store utgående dataoverføringer fra databaseservere er alle signaler det er verdt å varsle på, siden AI-assisterte angrep kan bevege seg gjennom disse fasene raskere enn et sikkerhetsteam kan forvente fra en rent manuell inntrengning.
Hva Dette Betyr for Deg
Hvis organisasjonen din driver en VPN-enhet, gateway eller eksternt tilgangsverktøy som vender mot det offentlige internett, er denne hendelsen en påminnelse om at angriperen på den andre siden nå kan jobbe raskere og med mindre spesialisert kompetanse enn i tidligere år. AI har ikke skapt nye kategorier av sårbarheter, men det har gjort eksisterende lettere å utnytte i stor skala. IT- og sikkerhetsteam bør behandle dette som en oppfordring til å revurdere eksponering, ikke som en grunn til panikk.
Hovedpunkter
- Revider hvilke VPN-enheter og eksterne tilgangsverktøy som er direkte tilgjengelige fra internett, og begrens eksponering der det er mulig.
- Oppdater VPN-fastvare og programvare på en definert, håndhevet tidsplan i stedet for på ad hoc-basis.
- Krev multifaktorautentisering for alle VPN- og eksterne tilgangspålogginger, med spesiell oppmerksomhet på LDAP- og katalogtjenestekontoer.
- Sett opp overvåking for unormale database-tilgangsmønstre og store utgående dataoverføringer, som kan signalisere pågående eksfiltrering.
- Hold deg oppdatert på hvordan AI-leverandører sporer misbruk av verktøyene sine, siden hendelser som denne Gentlemen-ransomware-saken viser at angripere aktivt eksperimenterer med AI-assisterte arbeidsflyter mot enterprise-VPN-infrastruktur.




