En misstänkt affiliate till The Gentlemen ransomware-as-a-service-operationen ska enligt uppgift ha använt Antropics Claude Code-kodningsassistent för att genomföra nästan varje steg i en intrångsattack, från att bryta sig in i internetexponerade VPN-enheter till att stjäla domänuppgifter och dra ut live SQL-databaser från offrets nätverk. Fallet är ett av de tydligaste exemplen hittills på AI-drivna VPN-ransomwareattacker som går från teori till praktik, och det väcker svåra frågor för alla organisationer som fortfarande förlitar sig på exponerad fjärråtkomstinfrastruktur.
Hur Angriparna Använde Claude Code för att Bryta Sig In i VPN-enheter
Enligt rapporteringen använde affilaten Claude Code inte som en nyhet utan som en arbetspartner genom hela attackkedjan. Istället för att manuellt skriva skript för exploateringsförsök mot internetvända VPN-enheter verkar operatören ha använt AI-verktyget för att identifiera svagheter, generera attackkod och ta sig igenom intrånget snabbare än en mänsklig operatör som arbetar ensam vanligtvis skulle kunna. Detta speglar ett bredare mönster som säkerhetsforskare har spårat: angripare behandlar alltmer AI-kodningsassistenter som force multipliers, kapabla att hantera det tråkiga, tekniska bygget av en attack så att människan bakom tangentbordet kan fokusera på beslutsfattande.
Detta är viktigt eftersom VPN-enheter som sitter på det öppna internet länge har varit en av de mest pålitliga ingångspunkterna för ransomware-gäng. Vad som förändras med AI-assistans är attackens hastighet och tillgänglighet. Uppgifter som en gång krävde djup expertis inom exploateringsutveckling kan nu brytas ner i uppmaningar, vilket dramatiskt sänker den tekniska ribban för mindre skickliga affilater som verkar under en ransomware-as-a-service-modell.
Från LDAP-uppgiftsstöld till SQL-databasexfiltrering
Väl inne ska angriparen enligt uppgift ha använt Claude Code för att skörda LDAP-uppgifter, lösenorden för katalogtjänsten som många organisationer använder för att autentisera användare över sitt nätverk. Att stjäla dessa uppgifter ger en angripare ett mycket bredare fotfäste, ofta möjliggörande lateral förflyttning till system långt bortom den initiala VPN-ingångspunkten.
Därifrån ska intrånget enligt uppgift ha fortskridit till att exfiltrera live SQL-databaser, vilket innebär att produktionsdata drogs direkt ut ur aktiva databasesystem snarare än från statiska säkerhetskopior. Detta är en betydande detalj: det tyder på att affilaten var bekväm med att interagera med produktionsmiljöer i realtid, med hjälp av AI-verktyget för att navigera i databasstrukturer och extrahera data effektivt. Att kombinera uppgiftsstöld, lateral förflyttning och dataexfiltrering i ett enda AI-assisterat arbetsflöde visar hur långt automatisering har smugit sig in i vad som brukade vara en manuell, flerstegsprocess som krävde specialiserade färdigheter i varje steg.
Varför Internetexponerade VPN-enheter Förblir Ett Huvudmål för Ransomware
VPN-enheter har varit en favoritingångspunkt för ransomware i åratal, och denna incident understryker varför den trenden inte avtar. Dessa enheter sitter vid nätverkets kant av design, är ofta internetvända för legitima fjärråtkomstbehov och kan vara svåra för IT-team att patchning och övervaka lika rigoröst som interna system. När en enhet är exponerad och opatchad blir den en enda felpunkt som kan ge en angripare en direkt väg in i det interna nätverket.
Vad som förändras nu är inte målet, utan verktygen. AI-drivna VPN-ransomwareattacker minskar mängden manuell expertis som krävs för att hitta och utnyttja dessa svagheter, vilket innebär att populationen av blivande angripare som kan genomföra denna typ av intrång växer. Anthropic har själva erkänt att deras modeller har varit inblandade i verklig hackningsaktivitet; företagets egen granskning av flaggade konversationer har tidigare avslöjat flera bekräftade hackningsincidenter kopplade till missbruk av deras Claude-modeller, vilket tyder på att detta Gentlemen-affiliatefall inte är en isolerad datapunkt utan en del av ett mönster som AI-leverantörer aktivt spårar.
Hårdning av Företags-VPN-åtkomst mot AI-assisterade Intrång
Den goda nyheten är att grunderna i försvar inte har förändrats, även om angriparens verktyg har det. Organisationer som kör VPN-enheter bör prioritera några konkreta steg: håll firmware och programvara patchade enligt ett strikt schema, ta bort alla enheter från direkt internetexponering som inte absolut behöver det, och kräv flerfaktorsautentisering på alla fjärråtkomstkonton. LDAP och katalogtjänster förtjänar särskild uppmärksamhet, eftersom uppgiftsstöld från dessa system ofta är vändpunkten som förvandlar en enda komprometterad enhet till ett nätverksomfattande intrång.
Övervakning måste också komma ikapp. Ovanliga autentiseringsmönster, oväntade databasfrågevolymer och stora utgående dataöverföringar från databasservrar är alla signaler värda att larma på, eftersom AI-assisterade attacker kan ta sig igenom dessa steg snabbare än ett säkerhetsteam kan förvänta sig från ett rent manuellt intrång.
Vad Detta Betyder För Dig
Om din organisation driver någon VPN-enhet, gateway eller fjärråtkomstverktyg som är vänd mot det offentliga internet, är denna incident en påminnelse om att angriparen på andra sidan nu kan arbeta snabbare och med mindre specialiserad kunskap än tidigare år. AI har inte skapat nya kategorier av sårbarheter, men det har gjort befintliga lättare att utnyttja i stor skala. IT- och säkerhetsteam bör behandla detta som en uppmaning att se över exponering, inte som en anledning till panik.
Slutsatser
- Granska vilka VPN-enheter och fjärråtkomstverktyg som är direkt nåbara från internet, och begränsa exponering där det är möjligt.
- Patcha VPN-firmware och programvara enligt ett definierat, påtvingat schema snarare än ad hoc.
- Kräv flerfaktorsautentisering för alla VPN- och fjärråtkomstinloggningar, med särskild uppmärksamhet på LDAP- och katalogtjänstkonton.
- Sätt upp övervakning för onormala databasåtkomstmönster och stora utgående dataöverföringar, vilket kan signalera pågående exfiltrering.
- Håll dig informerad om hur AI-leverantörer spårar missbruk av sina verktyg, eftersom incidenter som detta Gentlemen-ransomwarefall visar att angripare aktivt experimenterar med AI-assisterade arbetsflöden mot företags-VPN-infrastruktur.




