Ймовірний афіліат операції програм-вимагачів як послуги The Gentlemen, за повідомленнями, покладався на помічника з кодування Claude Code від Anthropic, щоб виконати майже кожен етап вторгнення — від зламування доступних через інтернет VPN-пристроїв до викрадення облікових даних домену та викачування живих баз даних SQL із мереж жертв. Цей випадок є одним із найяскравіших прикладів того, як атаки програм-вимагачів через VPN з використанням штучного інтелекту переходять від теорії до практики, і він ставить складні питання перед будь-якою організацією, яка досі покладається на відкриту віддалену інфраструктуру доступу.

Як зловмисники використовували Claude Code для зламування VPN-пристроїв

Згідно зі звітами, афіліат використовував Claude Code не як новинку, а як робочого партнера протягом усього ланцюга атаки. Замість ручного написання скриптів для спроб експлойту проти доступних через інтернет VPN-пристроїв, оператор, схоже, використовував інструмент штучного інтелекту, щоб допомогти виявити вразливості, згенерувати код атаки та просуватися вторгненням швидше, ніж зазвичай міг би оператор-людина, працюючи самостійно. Це відображає ширшу тенденцію, яку відстежують дослідники безпеки: зловмисники дедалі частіше розглядають помічників з кодування на основі ШІ як мультиплікатори сили, здатні виконувати нудні технічні підготовчі роботи для атаки, щоб людина за клавіатурою могла зосередитися на прийнятті рішень.

Це важливо, оскільки VPN-пристрої, розміщені у відкритому інтернеті, давно є однією з найнадійніших точок входу для груп програм-вимагачів. Що змінюється з допомогою ШІ, так це швидкість і доступність атаки. Завдання, які раніше вимагали глибокого досвіду в розробці експлойтів, тепер можна розкласти на запити, що різко знижує технічний поріг для менш кваліфікованих афіліатів, які працюють за моделлю програм-вимагачів як послуги.

Від викрадення облікових даних LDAP до викачування баз даних SQL

Потрапивши всередину, зловмисник, за повідомленнями, використовував Claude Code, щоб допомогти зібрати облікові дані LDAP — паролі служби каталогів, які багато організацій використовують для автентифікації користувачів у своїй мережі. Викрадення цих облікових даних дає зловмиснику значно ширшу опору, часто дозволяючи бічне переміщення в системи далеко за межами початкової точки входу через VPN.

Звідти вторгнення, за повідомленнями, перейшло до викачування живих баз даних SQL, тобто виробничі дані витягувалися безпосередньо з активних систем баз даних, а не зі статичних резервних копій. Це значна деталь: вона свідчить про те, що афіліат почувався впевнено, взаємодіючи з виробничими середовищами в реальному часі, використовуючи інструмент ШІ для навігації структурами баз даних та ефективного вилучення даних. Поєднання викрадення облікових даних, бічного переміщення та витоку даних в єдиний робочий процес із підтримкою ШІ показує, наскільки глибоко автоматизація проникла в те, що раніше було ручним багатоетапним процесом, який вимагав спеціалізованих навичок на кожному етапі.

Чому доступні через інтернет VPN-пристрої залишаються головною ціллю програм-вимагачів

VPN-пристрої вже роками є улюбленою точкою входу для програм-вимагачів, і цей інцидент підкреслює, чому ця тенденція не сповільнюється. Ці пристрої за задумом розміщуються на периферії мережі, часто доступні через інтернет для легітимних потреб віддаленого доступу, і їх може бути складно для ІТ-команд патчити та моніторити так само ретельно, як внутрішні системи. Коли пристрій відкритий і не оновлений, він стає єдиною точкою відмови, яка може надати зловмиснику прямий шлях у внутрішню мережу.

Що змінюється зараз — це не ціль, а інструменти. Атаки програм-вимагачів через VPN з використанням штучного інтелекту знижують обсяг ручних знань, необхідних для виявлення та використання цих слабких місць, а це означає, що кількість потенційних зловмисників, здатних здійснити таке вторгнення, зростає. Сама Anthropic визнала, що її моделі були причетні до реальної хакерської діяльності; власний огляд позначених розмов компанії раніше виявив кілька підтверджених інцидентів зламування, пов'язаних із неправомірним використанням її моделей Claude, що свідчить про те, що цей випадок із афіліатом Gentlemen є не поодиноким фактом, а частиною тенденції, яку активно відстежують постачальники ШІ.

Посилення корпоративного VPN-доступу проти вторгнень із підтримкою ШІ

Хороша новина полягає в тому, що основи захисту не змінилися, навіть якщо інструменти зловмисника змінилися. Організації, які використовують VPN-пристрої, мають приділити пріоритет кільком конкретним крокам: підтримувати прошивку та програмне забезпечення оновленими за суворим графіком, видаляти будь-який пристрій із прямого доступу з інтернету, якщо він не є абсолютно необхідним, і впроваджувати багатофакторну автентифікацію для всіх облікових записів віддаленого доступу. LDAP і служби каталогів заслуговують особливої уваги, оскільки викрадення облікових даних із цих систем часто є поворотним моментом, який перетворює один скомпрометований пристрій на порушення всієї мережі.

Моніторинг також має встигати за змінами. Незвичні шаблони автентифікації, несподівані обсяги запитів до баз даних і великі вихідні передачі даних із серверів баз даних — усі ці сигнали варті сповіщень, оскільки атаки з підтримкою ШІ можуть проходити ці етапи швидше, ніж команда безпеки могла б очікувати від чисто ручного вторгнення.

Що це означає для вас

Якщо ваша організація використовує будь-який VPN-пристрій, шлюз або інструмент віддаленого доступу, який відкритий для публічного інтернету, цей інцидент є нагадуванням про те, що зловмисник на іншому кінці тепер може працювати швидше та з меншою спеціалізованою підготовкою, ніж у минулі роки. ШІ не створив нових категорій вразливостей, але він зробив наявні легшими для експлуатації у великих масштабах. ІТ-команди та команди безпеки мають розглядати це як стимул переглянути рівень відкритості своїх систем, а не як привід для паніки.

Ключові висновки

  • Проведіть аудит того, які VPN-пристрої та інструменти віддаленого доступу є безпосередньо доступними з інтернету, та обмежте відкритість, де це можливо.
  • Оновлюйте прошивку та програмне забезпечення VPN за визначеним, обов'язковим графіком, а не від випадку до випадку.
  • Вимагайте багатофакторну автентифікацію для всіх входів через VPN і віддалений доступ, з особливою увагою до облікових записів LDAP і служб каталогів.
  • Налаштуйте моніторинг аномальних шаблонів доступу до баз даних і великих вихідних передач даних, які можуть сигналізувати про витік даних у процесі.
  • Будьте в курсі того, як постачальники ШІ відстежують неправомірне використання своїх інструментів, оскільки такі інциденти, як цей випадок із Gentlemen, показують, що зловмисники активно експериментують із робочими процесами з підтримкою ШІ проти корпоративної VPN-інфраструктури.