კამპანიისას 600 000-ზე მეტი საკრედიტო ბარათის ჩანაწერი მოიპარეს.
Crook used three open source agents to break into a Fortune 500 hospitality company, a major US airline and 25+ other orgs
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
დამნაშავე ასობით ონლაინმოვაჭრესა და სხვა კომპანიაზე თავდასხმისთვის ხელოვნური ინტელექტის სამ ღია პლატფორმას იყენებდა. მან 600 000-ზე მეტი საკრედიტო ბარათის ჩანაწერი მოიპარა და ბარათის მონაცემების მომპარავი სკრიპტები დააყენა. ეს ყველაფერი უმნიშვნელო თანხა დაჯდა.
ხელოვნური ინტელექტის უსაფრთხოების კომპანია გამბიტმა (Gambit) ადამიანის მიერ მართული შუალედური სერვერი მოიპოვა. ამ წვდომით კომპანიამ მონაცემთა მოპარვის კამპანიის მიმდინარეობა აღადგინა. მსხვერპლებს შორისაა Fortune 500-ის სასტუმრო მომსახურების კომპანია, აშშ-ის მსხვილი ავიაკომპანია, სამრეწველო მარაგების დიდი კერძო ამერიკული დისტრიბუტორი და აშშ-ის ონლაინმოდის საცალო მოვაჭრე.
გამბიტის კიბერსაფრთხეების დაზვერვის დირექტორმა ეიალ სელამ სამშაბათს გამოქვეყნებულ გაფრთხილებაში დაწერა, რომ დამნაშავემ 10-დან 15 სექტემბრამდე სულ მცირე 105 შეტევა წამოიწყო. მან, „სხვადასხვა ხარისხით“, სულ მცირე 27 კომპანია გატეხა.
ჩინურენოვანი ოპერატორი თითქმის ავტონომიური შეტევებისთვის ხელოვნური ინტელექტის სამ სხვადასხვა ღია პლატფორმას იყენებდა: სტრიქსს (Strix), კერნს (Cairn) და ჰერმესს (Hermes). ის ყოველდღე „ათობით“ კომპანიას უტევდა.
სელამ დაწერა: „როცა წვდომის მოპოვება ხერხდებოდა, ამას, ჩვეულებრივ, ერთ დღეზე ნაკლები, ხშირ შემთხვევაში კი მხოლოდ რამდენიმე საათი სჭირდებოდა“. მან დასძინა: „თავდამსხმელის მოქმედების გეგმაში ისეთი მითითებებიც აღმოვაჩინეთ, რომლებსაც აგენტის მიერ მონაცემების წაშლის ან გაწმენდის პროცედურების შესრულების შედეგად კომპანიის მუშაობის შეფერხება შეეძლო. ზოგიერთ გატეხილ სისტემაში ეს მართლაც მოხდა“.
ოპერატორი AI მოდელებზე წვდომისთვის ასევე OpenRouter-ს იყენებდა. 25 აგვისტოს ანგარიშის ნაშთის მიხედვით, მან წინა ოთხ კვირაში 7 005,71 დოლარი დახარჯა. შემდეგ თავდასხმები კიდევ სამი კვირა გაგრძელდა, ხოლო მოდელებთან მიმართვების დღიური რაოდენობა გაორმაგდა. გამბიტის შეფასებით, კამპანიის საერთო ღირებულება 12 000-დან 18 000 დოლარამდეა. ოპერატორის ხარჯების მიმოხილვის მიხედვით, 101 დასრულებულ სკანირებაზე საშუალო დანახარჯი 25,46 დოლარი იყო. ყველაზე იაფი სკანირება მხოლოდ 3,13 დოლარი, ყველაზე ძვირი კი 79,31 დოლარი დაჯდა.
სამივე AI პლატფორმას განსხვავებული დანიშნულება ჰქონდა. კამპანიას ჰერმესი მართავდა. მუდმივად ჩართული AI ასისტენტი მრავალსაფეხურიან ამოცანებს დამოუკიდებლად ასრულებს და სამუშაო პროცესებს მართავს. მას საკუთარი უნარების დაწერა და შესწორებაც შეუძლია.
ადამიანმა ოპერატორმა ჰერმესში 121 უნარით აღჭურვილი ჩინურენოვანი სისტემური პერსონა, სახელწოდებით „SOUL: წითელი გუნდის ოპერატორი“, ჩატვირთა. მათგან 78 თავდასხმის უნარი იყო. ერთ-ერთი უნარი AI პლატფორმის შიგთავსის უსაფრთხოების ფილტრებსაც კი აუქმებდა.

Decades-old file security flaws found in Android, Linux, macOS, and Windows
ჰერმესი Anthropic-ის Claude Opus 4.6-ს იყენებდა. გამბიტის ცნობით, უფრო ახალმა მოდელებმა თავდასხმის მოთხოვნები უარყვეს. ადამიანმა ოპერატორმა 260 სესიაში ჩინურ ენაზე 1 951 მითითება აკრიფა. ინგლისურად ნათარგმნი მითითებები მოიცავდა შემდეგ ტექსტს:
შეამოწმე, იძლევა თუ არა ანგარიშში ფაილის ატვირთვის ფუნქცია კოდის შესრულების საშუალებას
წაიკითხე მოწყვლადობის ანგარიში, ჯერ sudo-ს პაროლი შეამოწმე
წაიკითხე ანგარიში, აქ რამე ღირებული გასაკეთებელი თუ არის
თავდამსხმელი სამიზნე ორგანიზაციებში გამოსაყენებელი მოწყვლადობების საძებნელად შეღწევადობის ტესტირების ღია ხელსაწყოს, სტრიქსს იყენებდა. ის სტრიქსს OpenRouter-ის მეშვეობით ჯერ GLM 5.2-ზე, შემდეგ კი DeepSeek v4 Pro-ზე ამუშავებდა. 23-დან 31 აგვისტომდე ოპერატორმა სტრიქსი 138 ჰოსტის წინააღმდეგ „ღრმა რეჟიმში“ 146-ჯერ გაუშვა. სკანირების საერთო დრო 633 საათი იყო, თუმცა რეალურ დროში პროცესს 195 საათი დასჭირდა.
მოწყვლადობების აღმოჩენის შემდეგ სტრიქსი თავდასხმის მომდევნო ეტაპს კერნს გადასცემდა. ეს შეღწევადობის ტესტირების კიდევ ერთი ავტონომიური AI ხელსაწყოა, რომელიც DeepSeek v4.1 Flash-ზე მუშაობდა. კერნი სამიზნე დომენებსა და თავდასხმის მიზანს იღებს, მაგალითად, ბრძანებების გარსის განთავსებას ან ადმინისტრატორის წვდომის მოპოვებას. შემდეგ ის მიზნის მიღწევამდე, დროის ამოწურვამდე ან ადამიანის მიერ შეჩერებამდე მუშაობს. კერნმა 10-დან 15 სექტემბრამდე 105 თავდასხმის პროექტი წამოიწყო.
სელამ დაწერა, რომ AI თავდასხმის თითოეულ გზას „რეალურ დროში, მასშტაბური შემოწმებისა და ექსპლუატაციის მცდელობებით“ ირჩევდა. შედეგად, სხვადასხვა მსხვერპლის წინააღმდეგ გამოყენებული ტაქტიკა, ტექნიკა და პროცედურები დინამიკური და უმეტესად განსხვავებული იყო. ერთ შემთხვევაში AI აგენტმა SQL ინიექცია გამოიყენა, ღია ტექსტის სახით შენახული ერთჯერადი პაროლი მოიპოვა და შემდეგ ვებპანელზე შევიდა. იქიდან აგენტმა ვებგარსი ატვირთა, არასწორად გამართული sudo-ს წესით პრივილეგიები გაზარდა და AWS-ის ავტორიზაციის მონაცემებზე წვდომა მოიპოვა. საბოლოოდ მან 46 საიდუმლო მონაცემი ამოიღო, რომელთა საერთო მოცულობა 102KB იყო.
ამ თითქმის ავტონომიური შეტევებიდან ორში AI სისტემებმა მხოლოდ ორი დაზარალებული კომპანიისგან 600 000-ზე მეტი საკრედიტო ბარათის ჩანაწერი გაიტანეს.
ოპერატორის კიდევ ერთი მთავარი მიზანი ონლაინმაღაზიების გადახდის გვერდებზე ბარათის მონაცემების მომპარავი სკრიპტების ჩასმა იყო. გამბიტის ცნობით, დამნაშავემ ასეთი სკრიპტების განთავსება სულ მცირე 27 დასახელებულ მსხვერპლზე მოითხოვა. მათი არსებობა 19 ვებსაიტზე დადასტურდა. უსაფრთხოების მკვლევარი ვარისიც (Varys) კამპანიასთან დაკავშირებული 100-ზე მეტი დამატებითი ინფიცირებული ვებსაიტის აღმოჩენაში მონაწილეობდა.
თავდამსხმელი სკრიპტების ჩასმისა და განთავსებისთვის სხვადასხვა მეთოდს იყენებდა. ყველაზე გავრცელებული მეთოდი კოდის არსებულ JavaScript ფაილზე მიწერა იყო.
გამბიტის შეფასებით, ეს კამპანია აჩვენებს, რომ ინციდენტზე რეაგირებისთვის დარჩენილი დრო მკვეთრად შემცირდა. ეს ის დროა, რომელიც ორგანიზაციებს შეღწევის აღმოსაჩენად და მოწყვლადობების აღმოსაფხვრელად აქვთ.
სელამ თქვა: „პლატფორმები ისეთი ტემპით მუშაობდნენ, რომელსაც ვერცერთი ადამიანი ვერ გაუძლებდა, ხოლო ადამიანის როლი ავტონომიურ გაშვებებს შორის მოკლე მითითებებამდე შემცირდა“. მან დასძინა: „როცა მოწყვლადობის გამოჩენიდან რამდენიმე საათში მისი გამოყენება იწყება, მხოლოდ განახლების სიჩქარე საკმარისი აღარ არის. მთავარი კითხვა ისაა, რამდენად სწრაფად შეიძლება იმ სერვისების აღდგენა, რომლებზეც ბიზნესი დამოკიდებულია“.
თემებიეიალ სელაგამბიტისტრიქსიკერნიჰერმესიOpenRouterAnthropicClaude Opus 4.6DeepSeek v4 ProDeepSeek v4.1 Flash
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 25 სექტემბერი, 2026

Meta ads steered Polish Android users into a premium-rate billing trap

Someone's attacking a critical 0-day RCE in F5 BIG-IP APM

Nearly a Decade Later, the Electric Tesla Semi Is Here

Republican presses White House for more AI oversight

Geschätzt wurden Millionen: NSA gibt Milliarden US-Dollar für KI-Prüfung aus
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.