Forskare har upptäckt en exponerad server som påstås ha stöttat en AI-ransomwareverksamhet riktad mot fler än 30 företag. Infrastrukturen innehöll 3,1 TB stulna data, verktyg kopplade till skadlig kod, AI-genererade skript och register som omfattade attacker från den första åtkomsten till krav på lösensumma.

Cybernews kopplade servern till en affiliate till ransomwaregruppen The Gentlemen. Forskarna uppger att verksamheten i stor utsträckning förlitade sig på AI-automatisering, vilket minskade den uppskattade tokenkostnaden för en attack till mellan 0,40 och 4 dollar per offer.

Exponerad server innehöll stulna företagsdata

Cybernews forskare upptäckte den exponerade infrastrukturen den 22 juli. Den omfattade en virtuell privat Windows-server och anslutningar till ytterligare servrar i andra länder.

Systemet ska ha lagrat data som stulits från organisationer inom sjukvård, marknadsföring, konsultverksamhet, fastigheter, programvaruutveckling, telekommunikation, tillverkning och transport.

Forskarna hittade verktyg för fjärråtkomst, datauppladdningar och leverans av payloads, tillsammans med aktiva reverse shell-tjänster. Servern innehöll också 86 AI-genererade Python-skript som konfigurerats med offrens endpoints.

Materialet tyder på att angriparna använde infrastrukturen för att samla in data, behålla åtkomsten till komprometterade system och förbereda utpressningskrav.

AI-agent automatiserade attacker mot GitLab

Den påstådda AI-ransomwareverksamheten fokuserade på sårbara eller felkonfigurerade GitLab-instanser. GitLab lagrar ofta privat källkod, distributionsinformation och känsliga inloggningsuppgifter, vilket gör plattformen till ett attraktivt mål för utpressningsgrupper.

Forskarna uppgav att angriparna började med komprometterade GitLab-inloggningsuppgifter, som sannolikt hade erhållits genom loggar från informationsstjälande skadlig kod eller åtkomstmäklare. Därefter gav de en AI-agent information om målet och instruerade den att utföra rekognosering, datastöld och andra åtgärder efter intrånget.

Agenten ska ha anpassat skript till varje offers miljö och genererat filer för uppgifter som att samla in data, skapa arkiv och bedöma värdet på stulet material.

I stället för att kryptera system verkar verksamheten ha fokuserat på utpressning genom datastöld. Angriparna ska ha använt AI-genererade rapporter för att beräkna lösensummor och öka pressen på offren.

Låga kostnader kan driva på mer cyberbrottslighet

Traditionella ransomwareattacker kräver teknisk kompetens, tid och manuell övervakning. Det här fallet tyder på att AI-verktyg kan göra det möjligt för kriminella att genomföra många attacker samtidigt med betydligt mindre arbete.

Den rapporterade kostnaden på 0,40 till 4 dollar i AI-tokens per företag inkluderar inte infrastruktur, stulna inloggningsuppgifter eller andra operativa kostnader. Trots det visar siffran hur automatisering kan göra opportunistiska attacker billigare att skala upp.

Forskarna varnar för att AI-genererade skript även kan undvika signaturbaserade säkerhetsverktyg eftersom koden kan förändras mellan olika mål.

Den exponerade servern visar samtidigt att hotaktörer fortfarande gör operativa misstag. Felkonfigurerad infrastruktur kan exponera deras verktyg, stulna data och arbetsflöden för attacker.

Så kan företag minska risken

Organisationer bör byta exponerade inloggningsuppgifter och övervaka GitLab-konton efter misstänkt aktivitet. De bör undersöka ovanlig masskloning av repositories, okända verktyg för fjärråtkomst och obehörig aktivitet på CI/CD-runners.

Team bör också begränsa offentlig åtkomst till GitLab och andra känsliga system. VPN-allowlists och åtkomst via betrodda nätverk kan minska exponeringen av interna utvecklarplattformar.

Företag bör undvika att lagra hemligheter i privata repositories och regelbundet granska sin kod, sina CI/CD-konfigurationer och åtkomstkontroller. Det är fortfarande avgörande att hålla GitLab och ansluten programvara fullt uppdaterade.

AI-ransomwareverksamheten belyser en växande oro: angripare kan nu automatisera större delar av intrångs- och utpressningsprocessen. God hantering av inloggningsuppgifter, nätverkskontroller och kontinuerlig övervakning är fortfarande de mest effektiva försvaren.


0 svar till ”Exponerad server avslöjar AI-ransomwareattacker som kostar så lite som 4 dollar”