EN CZ DE PL HU SK

Útočník použil k mapování Active Directory pravděpodobně AI vygenerovaný PowerShell skript

Bezpečnostní výzkumníci upozornili na průnik, při němž neznámý útočník použil k mapování prostředí Active Directory (AD) skript v PowerShellu, který nese známky „vibe-coded“ tvorby s pomocí umělé inteligence.

Výzkumníci Jevon Ang a Dray Agha ze společnosti Huntress popsali funkci skriptu takto: „Skript vyhledal řadič domény a zmapoval uživatele, počítače a domény, poté vytvořil adresář a vyexportoval řadu souborů a nakonec vygeneroval soubor AD_Report.html, aby změřil úspěšnost pokusu o výčet.“ Útočník získal přístup přes RDP na doménový server s Windows pomocí předem kompromitovaných přihlašovacích údajů a nástroje umístil do složky C:ProgramData. K incidentu došlo počátkem června 2026.

Známky práce umělé inteligence

Že jde o payload vygenerovaný AI, výzkumníci usuzují z několika příznaků: titulek naznačující iterování promptu, zástupné (placeholder) řetězce, přeinženýrovaný kód s několika způsoby, jak najít řadič domény, a „zkrášlený“ výpis do konzole v azurové, zelené, červené a žluté barvě. Huntress označil skript za velmi agresivní a hlučný, s pětikrokovým kaskádovým záložním mechanismem pro průzkum. Nese titul „100% Working AD Information Gathering Script – FULLY FIXED“, což napovídá o opakované komunikaci s jazykovým modelem.

Po nalezení primárního řadiče domény skript systematicky sbírá uživatele, počítače, skupiny, organizační jednotky a vztahy důvěry a ukládá je do přípravného adresáře. Asi o půl hodiny později útočník nasadil legitimní nástroj s5cmd pro hromadné operace se soubory a utilitu SharpShares pro výčet síťových sdílení, aby našel dostupná datová úložiště. V závěrečné fázi jsou data uložena do CSV souborů, zabalena a odeslána na vzdálený server — nikoli však dříve, než vznikne HTML soubor shrnující krádež v podobě „Active Directory Inventory Report“. K tomu výzkumníci poznamenali: „Jde pravděpodobně o užitečný přídavek od jazykového modelu, který útočník prostě ponechal, spíše než o něco, co by do skriptu záměrně vepsal.“

AI jako násobič síly

Podle Huntress jde o další doklad toho, že útočníci doplňují svůj arzenál o malware vytvářený s pomocí AI, byť technologii nezneužívají zásadně novým způsobem. Co se mění, je snížení vstupní bariéry pro kyberzločin. Jak firma uvádí: „Základní řetězec útoku stále připomíná osvědčenou taktiku bleskového vpádu a odnesení kořisti, jakou vídáme léta. Tato jádrová metodika zůstává neměnná, nyní ji ovšem selektivně posiluje AI. Tento hybridní přístup upřednostňuje agresi a rychlost před nenápadností.“

Podobně firma Sygnia nedávno uvedla, že skutečný posun nespočívá v novém malwaru či zero-day chybách, nýbrž v tom, že útoky lze orchestrovat rychleji a ve větším měřítku, než je obránci stačí zvládat. Popsala AI asistovaný cloudový útok, který v rozsáhlém prostředí založeném na AWS postoupil od prvotního přístupu k širokému průniku během zhruba 72 hodin, s cílem finanční motivace a vydírání.

Jak Sygnia shrnula: „Podstatné nebylo, že by AI přinesla nové techniky útoku — každá pozorovaná akce odpovídala dlouho zavedenému chování útočníků — ale že zkrátila čas a úsilí potřebné k jejich nasazení napříč složitým prostředím.“ Útočník podle firmy opakovaně proměňoval nově získaný přístup v cílenou akci: u každého nového klíče rychle zjistil související oprávnění, dosažitelné zdroje a nejcennější další kroky.

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář