Kereskedők kihasználása

Editors' Pick

A Gambit Security egy pénzügyileg motivált támadási kampányt tárt fel, amelyben egy kínai nyelvű operátor nyílt forrású AI-agenteket használt online kereskedők feltörésére. A munkát három eszköz osztotta fel, a Strix végezte a felderítést és sérülékenységvizsgálatot, a Cairn autonóm módon próbált shell- vagy adminisztrátori hozzáférést szerezni, a Hermes pedig a műveletek koordinálására és további támadási lépések végrehajtására szolgált. Az emberi operátor 260 munkamenetben 1951, jellemzően rövid utasítást adott, az agentek ezután órákon keresztül önállóan dolgoztak.

A kampány mérete és költsége különösen figyelemre méltó. Augusztus végén a Strix 138 host ellen futott, szeptember 10–15. között pedig a Cairnnel 105 támadási projektet indítottak. Az operátor saját elszámolása szerint 101 befejezett vizsgálat átlagos AI-költsége mindössze 25,46 dollár volt célpontonként. Ez nem azt jelenti, hogy minden vállalatot 25 dollárért sikeresen feltörtek, hanem ennyibe került átlagosan egy célpont automatizált vizsgálata és támadási kísérlete.

A sikeres behatolások során az agentek SQL injectiont, MFA-megkerülést, fájlfeltöltési hibákat, hibás sudo- és NFS-konfigurációkat, AWS secret-eket és adatbázis-hozzáféréseket fűztek össze. Két áldozattól több mint 600 000 bankkártyarekordot loptak el, 19 megnevezett áldozat weboldalán pedig megerősítették fizetési adatokat lopó skimmerek telepítését, további több mint száz kapcsolódó fertőzött oldalra is találtak jeleket.

A kampány azt mutatja, hogy az AI elsősorban a támadások gazdaságosságát és sebességét változtatja meg. Nem autonóm AI döntött úgy, hogy vállalatokat támad meg, ember választotta ki a célpontokat és indította a műveleteket. Az agentek viszont már képesek voltak önállóan felderíteni, exploitokat kombinálni, oldalirányban továbbhaladni és adatot kinyerni. Egy esetben a hibás automatizált takarítás 180 adatbázistáblát, köztük backup táblákat is törölt. A védelemnek ezért már olyan támadási tempóval kell számolnia, ahol a felderítéstől a komoly kompromittálásig nem feltétlenül napok vagy hetek, hanem néhány óra telik el.

FORRÁS