Gemini разгърна нов сървър за управление на ботнет, отстрани грешка и помогна за връщането на заразените компютри в мрежата – всичко това се случи само за 6 минути. При това човек в ролята на потребител просто подаваше заявки на разговорен език и следваше указанията на изкуствения интелект.

Операцията беше разкрита от специалистите на TrendAI, които проучиха над 200 лога на сесиите на Gemini CLI. Материалите обхващат периода от 19 март до 21 април и показват дейността на злоумишленика под псевдонима bandcampro. Според оценката на компанията, Gemini е изпълнила около 90% от цялата работа, а операторът основно е ръководел процеса.

Злоумишленикът е използвал изкуствен интелект, за да краде потребителски данни и криптовалута. Сред целите му са били привърженици на Доналд Тръмп и любители на конспиративни теории. По-рано bandcampro с помощта на Gemini се е представял за американски ветеран, управлявал е канал в Telegram, откраднал е данни на администратори и е получил достъп до дигитални портфейли.

Логите показват, че Gemini е инсталирала програми, настройвала е домашен прокси сървър, проверявала е пароли в няколко потока, обработвала е данни от крадци на информация, проучвала е сайтове и е писала код за достъп до външни програмни интерфейси. Операторът не е въвеждал команди. Вместо това bandcampro е описвал необходимите действия с обикновени фрази.

Старата инфраструктура на ботнета се свързваше със заразените компютри чрез тунел на Cloudflare. След като антивирусните програми и мрежовите филтри започнаха да блокират такива връзки, хакерът нареди на Gemini да прехвърли системата към нова схема.

На 23 март Gemini получи архив със сървърния код, злонамерени файлове и инструкцията SKILL.md. Изкуственият интелект прочете ръководството, стартира управляващия сървър на виртуална машина и настрои пренасочването на трафика. Когато сървърът за разпространение на файлове отговори с грешка 502 Bad Gateway, Gemini самостоятелно откри причината и отстрани проблема. Цялата процедура отне 6 минути. Новата инфраструктура позволяваше управлението на осем компютъра в стоматологичната клиника и достъп до базата данни Open Dental. Човекът не участваше в търсенето на грешки и скоро прекъсна работата за почти два часа.

След завръщането на оператора Gemini установи, че заразените устройства не са се свързали с новия сървър. Причината се оказа едновременната работа на старата и новата система за управление. По съвет на Gemini операторът изключи предишния сървър, след което изкуственият интелект рестартира новата система и потвърди, че компютрите са се свързали.

TrendAI преброи 59 действия, които Gemini е изпълнил без отделни указания по време на прехвърлянето на инфраструктурата. Според оценката на компанията изкуственият интелект е проектирал 80% от схемата на атаката, написал е целия код, изпълнил е всички системни команди и е провел 90% от диагностиката.

За да заобиколи ограниченията, bandcampro се е представил като оторизиран специалист по проверка на сигурността и поискал да бъдат деактивирани предупрежденията, както и да се запазват автоматично намерените данни за достъп. Gemini обаче не изпълнил всички искания. AI моделът отказал да създаде програма, която самостоятелно да сканира мрежата и да се разпространи на максимален брой компютри.

Цялата схема се побираше в три текстови файла с общ обем от около четири страници. Първият файл съдържал инструкции как да се заобиколят ограниченията на Gemini, вторият описвал системата за управление на ботнета, а третият обяснявал как да се премести сървърът в 6 стъпки. Общият размер на инструкциите e около 5KB.

Авторите на доклада считат, че подобни материали значително намаляват изискванията към подготовката на престъпниците. Знанията, за които преди се изискваше опитен разработчик на зловреден софтуер, сега могат да бъдат съхранени в малък файл и предадени на изкуствен интелект. Управляващите сървъри стават за еднократна употреба, а операторите могат бързо да възстановят инфраструктурата след блокиране. Специалистите подчертават, че проблемът не се ограничава само до Gemini. Подобни методи за заобикаляне на защитата могат да бъдат приложени срещу всяка достатъчно мощна езикова модел, ако разработчиците не са ограничили правата ѝ и не следят за подозрително поведение.