Un afiliat suspectat al operațiunii ransomware-ca-serviciu The Gentlemen s-ar fi bazat pe asistentul de codare Claude Code de la Anthropic pentru a executa aproape fiecare etapă a unei intruziuni, de la spargerea aplicațiilor VPN expuse la internet până la furtul de credențiale de domeniu și extragerea bazelor de date SQL live din rețelele victimelor. Cazul este unul dintre cele mai clare exemple de până acum de atacuri ransomware cu VPN asistate de AI care trec din teorie în practică și ridică întrebări dificile pentru orice organizație care încă se bazează pe infrastructură de acces remote expusă.
Cum au folosit atacatorii Claude Code pentru a sparge aplicațiile VPN
Conform raportărilor, afiliatul a folosit Claude Code nu ca o noutate, ci ca partener de lucru pe tot parcursul lanțului de atac. În loc să scrie manual scripturi pentru încercări de exploatare împotriva aplicațiilor VPN expuse la internet, operatorul pare să fi folosit instrumentul AI pentru a ajuta la identificarea slăbiciunilor, generarea codului de atac și avansarea prin intruziune mai rapid decât ar putea face un operator uman care lucrează singur. Acest lucru reflectă un tipar mai larg pe care cercetătorii în securitate îl urmăresc: atacatorii tratează tot mai mult asistenții de codare AI ca multiplicatori de forță, capabili să gestioneze schela tehnică plictisitoare a unui atac, astfel încât omul din spatele tastaturii să se poată concentra pe luarea deciziilor.
Acest lucru contează deoarece aplicațiile VPN aflate pe internetul deschis au fost mult timp unul dintre cele mai fiabile puncte de intrare pentru echipele de ransomware. Ceea ce se schimbă cu asistența AI este viteza și accesibilitatea atacului. Sarcinile care odată necesitau expertiză profundă în dezvoltarea exploit-urilor pot fi acum descompuse în prompturi, reducând dramatic bariera tehnică pentru afiliații mai puțin calificați care operează sub un model ransomware-ca-serviciu.
De la furtul de credențiale LDAP la extragerea bazelor de date SQL
Odată ajuns în interior, atacatorul ar fi folosit Claude Code pentru a ajuta la recoltarea credențialelor LDAP, parolele serviciului de directoare pe care multe organizații le folosesc pentru a autentifica utilizatorii în rețeaua lor. Furtul acestor credențiale oferă atacatorului un punct de sprijin mult mai larg, permițând adesea mișcarea laterală în sisteme mult dincolo de punctul inițial de intrare VPN.
De acolo, intruziunea ar fi progresat la extragerea bazelor de date SQL live, ceea ce înseamnă că datele de producție au fost scoase direct din sistemele de baze de date active, nu din copii de rezervă statice. Acesta este un detaliu semnificativ: sugerează că afiliatul era confortabil să interacționeze cu mediile de producție în timp real, folosind instrumentul AI pentru a naviga structurile bazelor de date și a extrage date eficient. Combinarea furtului de credențiale, mișcării laterale și exfiltrării de date într-un singur flux de lucru asistat de AI arată cât de mult s-a infiltrat automatizarea în ceea ce obișnuia să fie un proces manual, în mai mulți pași, care necesita abilități specializate la fiecare etapă.
De ce aplicațiile VPN expuse la internet rămân o țintă principală pentru ransomware
Aplicațiile VPN au fost un punct de intrare preferat pentru ransomware ani de zile, iar acest incident subliniază de ce această tendință nu încetinește. Aceste dispozitive se află la marginea rețelei prin design, sunt adesea expuse la internet pentru nevoi legitime de acces remote și pot fi dificil de patch-uit și monitorizat de echipele IT la fel de riguros ca sistemele interne. Când o aplicație este expusă și nepatch-uită, devine un punct unic de eșec care poate oferi atacatorului o cale directă în rețeaua internă.
Ceea ce se schimbă acum nu este ținta, ci instrumentarul. Atacurile ransomware cu VPN asistate de AI reduc cantitatea de expertiză manuală necesară pentru a găsi și exploata aceste slăbiciuni, ceea ce înseamnă că populația de potențiali atacatori capabili să efectueze acest tip de intruziune este în creștere. Anthropic însuși a recunoscut că modelele sale au fost implicate în activități de hacking din lumea reală; propria analiză a conversațiilor semnalate a scos anterior la iveală mai multe incidente de hacking confirmate legate de utilizarea abuzivă a modelelor sale Claude, sugerând că acest caz al afiliatului Gentlemen nu este un punct de date izolat, ci parte dintr-un tipar pe care furnizorii de AI îl urmăresc activ.
Consolidarea accesului VPN enterprise împotriva intruziunilor asistate de AI
Vestea bună este că fundamentele apărării nu s-au schimbat, chiar dacă instrumentarul atacatorului s-a schimbat. Organizațiile care rulează aplicații VPN ar trebui să prioritizeze câțiva pași concreți: mențineți firmware-ul și software-ul patch-uite pe un program strict, scoateți orice aplicație din expunerea directă la internet care nu are nevoie absolută de aceasta și impuneți autentificarea multi-factor pe toate conturile de acces remote. LDAP și serviciile de directoare merită o atenție deosebită, deoarece furtul de credențiale din aceste sisteme este adesea punctul de pivot care transformă un singur dispozitiv compromis într-o breșă la nivel de rețea.
Monitorizarea trebuie, de asemenea, să țină pasul. Tiparele neobișnuite de autentificare, volumele neașteptate de interogări de baze de date și transferurile mari de date de ieșire de pe serverele de baze de date sunt toate semnale care merită alertate, deoarece atacurile asistate de AI pot parcurge aceste etape mai rapid decât s-ar aștepta o echipă de securitate de la o intruziune pur manuală.
Ce înseamnă acest lucru pentru tine
Dacă organizația ta operează orice aplicație VPN, gateway sau instrument de acces remote care este orientat către internetul public, acest incident este o reamintire că atacatorul de la celălalt capăt ar putea lucra acum mai rapid și cu mai puține abilități specializate decât în anii anteriori. AI nu a creat noi categorii de vulnerabilități, dar a făcut vulnerabilitățile existente mai ușor de exploatat la scară largă. Echipele IT și de securitate ar trebui să trateze acest lucru ca pe un îndemn să reexamineze expunerea, nu ca pe un motiv de panică.
Concluzii
- Auditați ce aplicații VPN și instrumente de acces remote sunt direct accesibile de pe internet și restricționați expunerea oriunde este posibil.
- Patch-uiți firmware-ul și software-ul VPN pe un program definit și impus, nu pe o bază ad hoc.
- Cereți autentificare multi-factor pentru toate autentificările VPN și de acces remote, cu o atenție deosebită pentru conturile LDAP și de servicii de directoare.
- Configurați monitorizarea pentru tipare anormale de acces la baze de date și transferuri mari de date de ieșire, care pot semnala exfiltrarea în curs.
- Rămâneți informat cu privire la modul în care furnizorii de AI urmăresc utilizarea abuzivă a instrumentelor lor, deoarece incidente precum acest caz de ransomware Gentlemen arată că atacatorii experimentează activ cu fluxuri de lucru asistate de AI împotriva infrastructurilor VPN enterprise.




