Forskere har afdækket en eksponeret server, der angiveligt understøttede en AI-ransomwareoperation rettet mod mere end 30 virksomheder. Infrastrukturen indeholdt 3,1 TB stjålne data, malware-relaterede værktøjer, AI-genererede scripts og registre, der dækkede angreb fra den første adgang til krav om løsepenge.
Cybernews knyttede serveren til en affiliate af ransomwaregruppen The Gentlemen. Forskerne siger, at operationen i høj grad var afhængig af AI-automatisering, hvilket reducerede de anslåede tokenomkostninger for et angreb til mellem 0,40 og 4 dollar pr. offer.
Eksponeret server indeholdt stjålne virksomhedsdata
Cybernews-forskere opdagede den eksponerede infrastruktur den 22. juli. Den omfattede en virtuel privat Windows-server og forbindelser til yderligere servere i andre lande.
Systemet opbevarede angiveligt data stjålet fra organisationer inden for sundhedssektoren, marketing, konsulentvirksomhed, ejendomme, softwareudvikling, telekommunikation, produktion og transport.
Forskerne fandt værktøjer til fjernadgang, datauploads og levering af payloads sammen med aktive reverse shell-tjenester. Serveren indeholdt også 86 AI-genererede Python-scripts konfigureret med ofrenes endpoints.
Materialet tyder på, at angriberne brugte infrastrukturen til at indsamle data, bevare adgangen til kompromitterede systemer og forberede afpresningskrav.
AI-agent automatiserede angreb mod GitLab
Den påståede AI-ransomwareoperation fokuserede på sårbare eller fejlkonfigurerede GitLab-instanser. GitLab opbevarer ofte privat kildekode, implementeringsoplysninger og følsomme loginoplysninger, hvilket gør platformen til et attraktivt mål for afpresningsgrupper.
Forskerne sagde, at angriberne begyndte med kompromitterede GitLab-loginoplysninger, som sandsynligvis var blevet indsamlet gennem logs fra informationsstjælende malware eller adgangsmæglere. Derefter gav de en AI-agent oplysninger om målet og instruerede den i at udføre rekognoscering, datatyveri og andre handlinger efter kompromitteringen.
Agenten tilpassede angiveligt scripts til hvert enkelt offermiljø og genererede filer til opgaver som indsamling af data, oprettelse af arkiver og vurdering af værdien af det stjålne materiale.
I stedet for at kryptere systemer ser operationen ud til at have fokuseret på afpresning gennem datatyveri. Angriberne brugte angiveligt AI-genererede rapporter til at beregne krav om løsepenge og øge presset på ofrene.
Lave omkostninger kan føre til mere cyberkriminalitet
Traditionelle ransomwareangreb kræver tekniske færdigheder, tid og manuel overvågning. Denne sag tyder på, at AI-værktøjer kan gøre det muligt for kriminelle at gennemføre mange angreb på samme tid med langt mindre indsats.
De rapporterede omkostninger på 0,40 til 4 dollar i AI-tokens pr. virksomhed omfatter ikke infrastruktur, stjålne loginoplysninger eller andre driftsudgifter. Alligevel viser tallet, hvordan automatisering kan gøre opportunistiske angreb billigere at skalere.
Forskerne advarer om, at AI-genererede scripts også kan undgå signaturbaserede sikkerhedsværktøjer, fordi koden kan ændre sig mellem forskellige mål.
Den eksponerede server viser samtidig, at trusselsaktører stadig begår operationelle fejl. Fejlkonfigureret infrastruktur kan eksponere deres værktøjer, stjålne data og angrebsprocesser.
Sådan kan virksomheder reducere risikoen
Organisationer bør udskifte eksponerede loginoplysninger og overvåge GitLab-konti for mistænkelig aktivitet. De bør undersøge usædvanlig massekloning af repositories, ukendte værktøjer til fjernadgang og uautoriseret aktivitet på CI/CD-runners.
Teams bør også begrænse offentlig adgang til GitLab og andre følsomme systemer. VPN-allowlists og adgang via betroede netværk kan reducere eksponeringen af interne udviklingsplatforme.
Virksomheder bør undgå at gemme hemmeligheder i private repositories og regelmæssigt gennemgå deres kode, CI/CD-konfigurationer og adgangskontroller. Det er fortsat afgørende at holde GitLab og tilknyttet software fuldt opdateret.
AI-ransomwareoperationen fremhæver en voksende bekymring: Angribere kan nu automatisere større dele af indtrængnings- og afpresningsprocessen. God håndtering af loginoplysninger, netværkskontroller og kontinuerlig overvågning er fortsat de mest effektive forsvar.


0 svar til “Eksponeret server afslører AI-ransomwareangreb, der koster helt ned til 4 dollar”