Forskere har avdekket en eksponert server som angivelig støttet en AI-ransomwareoperasjon rettet mot mer enn 30 selskaper. Infrastrukturen inneholdt 3,1 TB stjålne data, verktøy knyttet til skadevare, AI-genererte skript og registre som dekket angrep fra første tilgang til krav om løsepenger.
Cybernews knyttet serveren til en affiliate av ransomwaregruppen The Gentlemen. Forskerne sier at operasjonen i stor grad baserte seg på AI-automatisering, noe som reduserte den estimerte tokenkostnaden for et angrep til mellom 0,40 og 4 dollar per offer.
Eksponert server inneholdt stjålne bedriftsdata
Cybernews-forskere oppdaget den eksponerte infrastrukturen 22. juli. Den omfattet en virtuell privat Windows-server og forbindelser til ytterligere servere i andre land.
Systemet skal ha lagret data stjålet fra organisasjoner innen helsevesen, markedsføring, konsulentvirksomhet, eiendom, programvareutvikling, telekommunikasjon, produksjon og transport.
Forskerne fant verktøy for ekstern tilgang, dataopplastinger og levering av payloads, sammen med aktive reverse shell-tjenester. Serveren inneholdt også 86 AI-genererte Python-skript konfigurert med ofrenes endpoints.
Materialet tyder på at angriperne brukte infrastrukturen til å samle inn data, opprettholde tilgang til kompromitterte systemer og forberede utpressingskrav.
AI-agent automatiserte angrep mot GitLab
Den angivelige AI-ransomwareoperasjonen fokuserte på sårbare eller feilkonfigurerte GitLab-instanser. GitLab lagrer ofte privat kildekode, distribusjonsinformasjon og sensitive påloggingsopplysninger, noe som gjør plattformen til et attraktivt mål for utpressingsgrupper.
Forskerne sa at angriperne startet med kompromitterte GitLab-påloggingsopplysninger, sannsynligvis hentet fra logger fra informasjonsstjelende skadevare eller tilgangsmeglere. Deretter ga de en AI-agent informasjon om målet og instruerte den til å utføre rekognosering, datatyveri og andre handlinger etter kompromitteringen.
Agenten skal ha tilpasset skript til hvert enkelt offermiljø og generert filer for oppgaver som å samle inn data, opprette arkiver og vurdere verdien av stjålet materiale.
I stedet for å kryptere systemer ser operasjonen ut til å ha fokusert på utpressing gjennom datatyveri. Angriperne skal ha brukt AI-genererte rapporter til å beregne løsepengekrav og øke presset på ofrene.
Lave kostnader kan føre til mer cyberkriminalitet
Tradisjonelle ransomwareangrep krever teknisk kompetanse, tid og manuell oppfølging. Denne saken tyder på at AI-verktøy kan gjøre det mulig for kriminelle å gjennomføre mange angrep samtidig med langt mindre innsats.
Den rapporterte kostnaden på 0,40 til 4 dollar i AI-tokens per selskap inkluderer ikke infrastruktur, stjålne påloggingsopplysninger eller andre driftskostnader. Likevel viser tallet hvordan automatisering kan gjøre opportunistiske angrep billigere å skalere.
Forskerne advarer om at AI-genererte skript også kan unngå signaturbaserte sikkerhetsverktøy fordi koden kan endres mellom ulike mål.
Den eksponerte serveren viser samtidig at trusselaktører fortsatt gjør operative feil. Feilkonfigurert infrastruktur kan eksponere verktøyene deres, stjålne data og arbeidsflyter for angrep.
Slik kan selskaper redusere risikoen
Organisasjoner bør bytte ut eksponerte påloggingsopplysninger og overvåke GitLab-kontoer for mistenkelig aktivitet. De bør undersøke uvanlig massekloning av repositories, ukjente verktøy for ekstern tilgang og uautorisert aktivitet på CI/CD-runners.
Team bør også begrense offentlig tilgang til GitLab og andre sensitive systemer. VPN-allowlists og tilgang via pålitelige nettverk kan redusere eksponeringen av interne utviklerplattformer.
Selskaper bør unngå å lagre hemmeligheter i private repositories og regelmessig kontrollere kode, CI/CD-konfigurasjoner og tilgangskontroller. Det er fortsatt avgjørende å holde GitLab og tilkoblet programvare fullt oppdatert.
AI-ransomwareoperasjonen fremhever en økende bekymring: Angripere kan nå automatisere større deler av innbrudds- og utpressingsprosessen. God håndtering av påloggingsopplysninger, nettverkskontroller og kontinuerlig overvåking er fortsatt de mest effektive forsvarstiltakene.


0 responses to “Eksponert server avslører AI-ransomwareangrep som koster så lite som 4 dollar”