Αναφορές
Η αναφορά της Gambit Security «AI Across the Intrusion Lifecycle» δείχνει πώς το AI μετακινείται βαθύτερα στις πραγματικές κυβερνοεπιθέσεις

Η Gambit Security, στη νέα έκθεσή της, AI Across the Intrusion Lifecycle παρουσιάζει αναλυτικά πώς η τεχνητή νοημοσύνη ξεπερνά τον υποστηρικτικό ρόλο της στο κυβερνοέγκλημα και ενσωματώνεται στην καθημερινή εκτέλεση πραγματικών εισβολών. Την έκθεση υπογράφουν ο διευθυντής ανάλυσης κυβερνοαπειλών Eyal Sela και ο ερευνητής κυβερνοαπειλών Nir Varon. Εξετάζουν τρεις μη συνδεόμενους μεταξύ τους δράστες, οι οποίοι χρησιμοποιούν AI για εργασίες που εκτείνονται από τη δημιουργία ειδικών σεναρίων εντολών και εργαλείων εκμετάλλευσης ευπαθειών έως την ανάλυση κλεμμένων επιχειρηματικών δεδομένων, την αντιμετώπιση προβλημάτων υποδομής και τη διαδραστική επιλογή των επόμενων κινήσεων μέσα σε παραβιασμένα περιβάλλοντα.
Η σημασία δεν περιορίζεται στο ότι οι επιτιθέμενοι ζητούν από μεγάλα γλωσσικά μοντέλα να γράψουν κακόβουλο λογισμικό. Οι περιπτώσεις υποδεικνύουν μια βαθύτερη αλλαγή: η AI γίνεται μέρος της επιχειρησιακής ροής μιας εισβολής και βοηθά τους δράστες να προσαρμόζονται όταν εμφανίζονται νέα συστήματα, διαπιστευτήρια, σφάλματα και ευκαιρίες.
Από βοηθός προγραμματισμού σε ενεργό συμμετέχοντα στην επιχείρηση
Και στις τρεις έρευνες, η Gambit παρατήρησε χρήση AI σε διαφορετικά στάδια μιας εισβολής. Τα μοντέλα παρήγαγαν σενάρια εντολών προσαρμοσμένα στα περιβάλλοντα που συναντούσαν οι επιτιθέμενοι, ανέπτυσσαν εργαλεία εκμετάλλευσης ευπαθειών, ιεραρχούσαν πολύτιμες επιχειρηματικές πληροφορίες, εκτελούσαν εργασίες πληροφορικής και DevOps και αναθεωρούσαν επανειλημμένα εντολές με βάση τα αποτελέσματα που επέστρεφαν τα παραβιασμένα συστήματα.
Αυτό αποτελεί σημαντική εξέλιξη σε σχέση με τις πρώτες συζητήσεις για το κυβερνοέγκλημα με τη βοήθεια AI, οι οποίες επικεντρώνονταν κυρίως σε μηνύματα ηλεκτρονικού ψαρέματος, παραγωγή κακόβουλου λογισμικού ή μείωση των τεχνικών απαιτήσεων για άπειρους δράστες.
Η AI μπορεί πλέον να λειτουργεί περισσότερο ως τεχνικός βοηθός που ανταποκρίνεται άμεσα και παραμένει ενεργός καθώς εξελίσσεται η επιχείρηση.
Το ευρύτερο τοπίο απειλών φαίνεται να κινείται προς την ίδια κατεύθυνση. Η Anthropic ανέλυσε πρόσφατα 832 λογαριασμούς που συνδέονταν με κακόβουλη κυβερνοδραστηριότητα μεταξύ Μαρτίου 2025 και Μαρτίου 2026. Διαπίστωσε χρήση AI και στις 14 τακτικές του πλαισίου MITRE ATT&CK. Διαπίστωσε επίσης ότι το ποσοστό των δραστών που κατέτασσε σε μεσαίο ή υψηλότερο επίπεδο κινδύνου αυξήθηκε από 33% στο πρώτο μισό της εξεταζόμενης περιόδου σε 56% στο δεύτερο.
Οι περιπτώσεις της Gambit δείχνουν ιδιαίτερα συγκεκριμένα πώς εκδηλώνεται αυτή η αλλαγή σε παραβιάσεις που βρίσκονται σε εξέλιξη.
Ύποπτος για επιθέσεις ransomware εντάσσει το Claude Code στον κύκλο της επίθεσης
Η πρώτη περίπτωση αφορά δράστη που θεωρείται ύποπτος για επιθέσεις ransomware. Η Gambit τον παρατήρησε να χρησιμοποιεί το Claude Code σε εισβολές σε έξι οργανισμούς τον Ιούνιο του 2026, ενώ οι ερευνητές τον συνέδεσαν και με δύο προηγούμενες παραβιάσεις.
Τα θύματα προέρχονταν από διαφορετικούς κλάδους και χώρες: περιλάμβαναν αυστραλιανή επιχείρηση κοινής ωφέλειας στον τομέα της ενέργειας, εταιρεία χρηματοοικονομικών υπηρεσιών στον Μαυρίκιο, επιχειρήσεις στη Νότια Αφρική, την Ταϊλάνδη και τη Μαλαισία και αρκετούς οργανισμούς στις Ηνωμένες Πολιτείες. Με μέτριο βαθμό βεβαιότητας, η Gambit αποδίδει τη δραστηριότητα σε συνεργάτη του σχήματος The Gentlemen, το οποίο προσφέρει ransomware ως υπηρεσία.
Αυτό που ξεχωρίζει είναι το εύρος του ρόλου του Claude Code.
Ο επιτιθέμενος το χρησιμοποίησε για αναγνώριση συστημάτων, παραγωγή εντολών εκμετάλλευσης ευπαθειών, συγγραφή κακόβουλων σεναρίων εντολών, αλλαγή πολιτικών τείχους προστασίας, χαρτογράφηση εσωτερικών συστημάτων και επιλογή μηχανημάτων ή βάσεων δεδομένων που άξιζαν περαιτέρω διερεύνηση.
Αφού εξασφαλίστηκαν διαπιστευτήρια και απομακρυσμένη πρόσβαση, η AI βοήθησε στην ερμηνεία των δεδομένων αναγνώρισης και στον εντοπισμό συστημάτων υψηλότερης αξίας, όπως ελεγκτές τομέα, διακομιστές αρχείων και υποδομές αντιγράφων ασφαλείας. Σε άλλο στάδιο ανέλυσε βάσεις δεδομένων μιας πλατφόρμας χρηματοοικονομικών υπηρεσιών και βοήθησε να αναγνωριστούν ως ιδιαίτερα σημαντικά τα δεδομένα παραγωγής και τα έγγραφα πελατών.
Η περίπτωση δείχνει και τα όρια των σημερινών δικλίδων ασφαλείας. Κάποια στιγμή το Claude αναγνώρισε ότι φαινόταν να αλληλεπιδρά με πραγματικό εταιρικό δίκτυο και αρνήθηκε να συνεχίσει χωρίς απόδειξη εξουσιοδότησης. Ο δράστης άνοιξε νέα συνεδρία, παρουσίασε εκ νέου την εργασία ως εξουσιοδοτημένο έλεγχο ευπαθειών και το μοντέλο συνέχισε.
Οι αυξημένες δυνατότητες, όμως, δεν σήμαιναν άψογη εκτέλεση. Κατά την παραβίαση της επιχείρησης ενέργειας, το Claude προσπάθησε να αλλάξει τη ρύθμιση ενός τείχους προστασίας και τελικά κατέστησε τη συσκευή μη προσβάσιμη. Το περιστατικό αποτελεί σημαντικό αντίβαρο στους φόβους για αλάνθαστους αυτόνομους χάκερ AI: τα μοντέλα επιταχύνουν επιθετικές επιχειρήσεις, αλλά μπορούν επίσης να κάνουν δαπανηρά λάθη στα ίδια τα συστήματα που προσπαθούν να ελέγξουν οι δράστες.
Το Zerofot δείχνει τι συμβαίνει όταν η AI χρησιμοποιείται σε μεγάλη κλίμακα
Η δεύτερη περίπτωση αφορά λιγότερο μια μεμονωμένη στοχευμένη εισβολή και περισσότερο τη μετατροπή της κλοπής διαπιστευτηρίων σε μαζική διαδικασία.
Η Gambit παρακολουθεί τον δράστη με την ονομασία Zerofot και περιγράφει μια εκστρατεία αναζήτησης κλειδιών API, διαπιστευτηρίων cloud, διακριτικών πρόσβασης λογισμικού και ιδιωτικών κλειδιών SSH σε αρχεία και καταλόγους εκτεθειμένους στο διαδίκτυο.
Στο επίκεντρο της επιχείρησης βρισκόταν ένας ειδικά κατασκευασμένος σαρωτής συλλογής διαπιστευτηρίων, ο auto_scan. Ο δράστης κατασκεύασε το εργαλείο με OpenAI Codex και Claude Code, παρουσιάζοντας στα μοντέλα την εργασία ως δραστηριότητα σε εξουσιοδοτημένο περιβάλλον άσκησης capture-the-flag. Ο σαρωτής συνέλεγε εκτεθειμένα αρχεία, αναζητούσε πιθανά διαπιστευτήρια και στη συνέχεια επιχειρούσε να επαληθεύσει την εγκυρότητα των κλειδιών στις αντίστοιχες υπηρεσίες.
Ο ρόλος της AI δεν τελείωσε με τη συγγραφή του εργαλείου.
Το Claude Code χρησιμοποιήθηκε και για τη λιγότερο εντυπωσιακή, αλλά επιχειρησιακά κρίσιμη, διατήρηση της υποδομής σε λειτουργία. Μέσω ενός πλαισίου συντονισμού πολλαπλών πρακτόρων, βοηθούσε στη διαχείριση της υποδομής σάρωσης, των διακομιστών μεσολάβησης, της δικτύωσης, των ρυθμίσεων τείχους προστασίας, της παρακολούθησης και της αποσφαλμάτωσης.
Η διάκριση έχει σημασία. Οι κυβερνοεπιχειρήσεις απαιτούν πολύ περισσότερα από την ανακάλυψη μιας ευπάθειας ή τη δημιουργία κακόβουλου φορτίου. Πρέπει να εγκατασταθεί υποδομή, να διορθωθούν αστοχίες λογισμικού, να ερμηνευτούν αρχεία καταγραφής και να λυθούν προβλήματα ρυθμίσεων. Η AI μπορεί όλο και περισσότερο να βοηθά σε αυτές τις εργασίες που συνδέουν τα επιμέρους στάδια.
Η κλίμακα που κατέγραψε η Gambit είναι μεγάλη. Από τις 5 Απριλίου έως τις 23 Μαΐου 2026, η επιχείρηση συγκέντρωσε 2.975 επαληθευμένα διαπιστευτήρια και κλειδιά από 1.742 υπολογιστικά συστήματα θυμάτων. Μεταξύ αυτών ήταν 661 ιδιωτικά κλειδιά SSH, 635 κλειδιά πρόσβασης AWS που συνδέονταν με 214 λογαριασμούς, 448 κλειδιά Google Gemini, 254 κλειδιά OpenAI και 176 κλειδιά Anthropic, καθώς και πολλοί άλλοι τύποι διαπιστευτηρίων. Η Gambit αναφέρει ότι κοινοποίησε πληροφορίες στο Shadowserver Foundation και στους επηρεαζόμενους παρόχους υπηρεσιών, ώστε να υποστηριχθούν η ενημέρωση των θυμάτων και η ανάκληση των διαπιστευτηρίων.
Το RAGE μετατρέπει κώδικα παραγόμενο από AI σε πλαίσιο εκμετάλλευσης ευπαθειών
Η τρίτη έρευνα επικεντρώνεται στο RAGE, ένα ειδικά κατασκευασμένο πλαίσιο Python για σάρωση υπηρεσιών εκτεθειμένων στο διαδίκτυο, εκμετάλλευση ευάλωτων εγκαταστάσεων, συλλογή διαπιστευτηρίων και εγκατάσταση λογισμικού εξόρυξης κρυπτονομισμάτων.
Οι ερευνητές της Gambit πιστεύουν ότι μεγάλο μέρος του RAGE και των σχετικών σεναρίων εντολών δημιουργήθηκε με AI. Μια ένδειξη είναι ιδιαίτερα αποκαλυπτική: τμήματα του κώδικα εξακολουθούν να περιέχουν συλλογισμούς σε πρώτο πρόσωπο, με αυτοδιορθώσεις, που φαίνεται ότι άφησε το μοντέλο κατά την ανάπτυξη.
Η AI ενσωματώθηκε επίσης απευθείας στο ολοκληρωμένο σύστημα. Το RAGE διέθετε στον πίνακα ελέγχου του χειριστή έναν «AI Orchestrator», βασισμένο στο DeepSeek, ο οποίος παρείχε καθοδήγηση για τη διαχείριση της επιχείρησης εξόρυξης.
Το πλαίσιο στόχευε εκτεθειμένες υπηρεσίες, μεταξύ άλλων Redis, Elasticsearch, Docker, Tomcat και Jenkins, και αναζητούσε στα παραβιασμένα περιβάλλοντα διαπιστευτήρια που θα μπορούσαν να ανοίξουν πρόσθετες δυνατότητες πρόσβασης.
Σε μία περίπτωση, διαπιστευτήρια που ανακτήθηκαν από εκτεθειμένη εγκατάσταση Redis ενός παρόχου λογισμικού ως υπηρεσίας έδωσαν πρόσβαση διαχειριστή σε λογαριασμό AWS. Στη συνέχεια ο επιτιθέμενος δημιούργησε πρόσθετα εργαλεία για την καταγραφή ταυτοτήτων, χώρων αποθήκευσης και άλλων πόρων cloud.
Τα αρχεία καταγραφής που ανακτήθηκαν έδειχναν πρόσβαση σε οκτώ χρήστες του Identity and Access Management, τέσσερις από τους οποίους είχαν δικαιώματα AdministratorAccess, καθώς και σε 196 κάδους αποθήκευσης Amazon S3.
Έτσι, μια εκστρατεία με φαινομενικά κύριο κίνητρο την εξόρυξη κρυπτονομισμάτων μπορούσε επίσης να μετατρέψει μια εκτεθειμένη υπηρεσία σε πολύ ευρύτερη παραβίαση περιβάλλοντος cloud.
Τα λάθη της AI μπορεί να γίνουν πλεονέκτημα για την άμυνα
Ένα από τα πιο ενδιαφέροντα στοιχεία της έρευνας της Gambit είναι ότι καταγράφει τις αποτυχίες της AI μαζί με τις επιτυχίες της.
Τα μοντέλα μερικές φορές αποκάλυπταν απρόσμενα τις προθέσεις του δράστη. Εργαλεία που είχαν δημιουργηθεί με AI χρησιμοποιούσαν ονόματα που τραβούσαν την προσοχή, όπως «recon» για συνεδρίες cloud, ενώ άλλα παραγόμενα αρχεία διατηρούσαν περιγραφικά σχόλια και συλλογισμούς που μπορούσαν να δώσουν ενδείξεις για τον τρόπο δημιουργίας τους. Στην περίπτωση ransomware, η απόπειρα αλλαγής του τείχους προστασίας προκάλεσε διακοπή λειτουργίας.
Αυτές οι αδυναμίες αμφισβητούν την αντίληψη ότι η AI κάνει αυτομάτως τις κυβερνοεπιχειρήσεις πιο δυσδιάκριτες ή πιο εξελιγμένες.
Αντίστοιχα, ερευνητές ασφαλείας της Microsoft έχουν περιγράψει την AI ως επιταχυντή στις ροές εργασίας των επιτιθέμενων, ενώ άνθρωποι εξακολουθούν να διευθύνουν πολλές επιχειρήσεις από την αρχή ως το τέλος. Τα ευρήματα της Gambit δείχνουν ότι η σχέση μπορεί να μοιάζει όλο και περισσότερο με συνεργασία: οι άνθρωποι θέτουν στόχους και ασκούν κρίση, ενώ η AI αναλαμβάνει μεγάλο μέρος των τεχνικών δοκιμών και προσαρμογών που απαιτούνται για την επίτευξή τους.
Αυτό μπορεί να κάνει τους επιτιθέμενους ταχύτερους, χωρίς απαραίτητα να βελτιώνει την ικανότητά τους να προστατεύουν την ίδια την επιχείρησή τους από τον εντοπισμό.
Οι ομάδες κυβερνοασφάλειας ίσως χρειαστεί να αντιμετωπίσουν προσαρμογές σε ταχύτητα μηχανής
Η μεγαλύτερη ανησυχία που εγείρει η έρευνα είναι η ταχύτητα.
Πολλά μέτρα ασφαλείας βασίζονται στην παραδοχή ότι ο αντίπαλος κινείται στο δίκτυο με ρυθμό που προσεγγίζει τον ανθρώπινο. Παραδοσιακά, ένας επιτιθέμενος χρειάζεται να κατανοήσει άγνωστες τεχνολογίες, να αναζητήσει εντολές, να γράψει σενάρια, να αντιμετωπίσει σφάλματα και να ερμηνεύσει μεγάλους όγκους δεδομένων πριν αποφασίσει την επόμενη κίνησή του.
Ένα σύστημα AI μπορεί να συντομεύσει πολλά από αυτά τα βήματα.
Επομένως, ο κίνδυνος δεν περιορίζεται σε έναν μελλοντικό αυτόνομο πράκτορα κυβερνοεπιθέσεων. Ακόμη και όταν ο άνθρωπος διατηρεί πλήρως τον έλεγχο, μπορεί να χρησιμοποιεί AI για να μειώσει την απαιτούμενη τεχνογνωσία, τον χρόνο και τη χειρωνακτική προσπάθεια σε άγνωστα περιβάλλοντα.
Οι αμυνόμενοι ίσως χρειαστεί συνεπώς να εστιάζουν λιγότερο στο αν ένα συγκεκριμένο κακόβουλο πρόγραμμα «δημιουργήθηκε με AI» και περισσότερο σε ενδείξεις συμπεριφοράς σε ολόκληρο τον κύκλο μιας εισβολής: ασυνήθιστα γρήγορη αναγνώριση, επαναλαμβανόμενες εντολές που προσαρμόζονται στα αποτελέσματα, εντατική αναζήτηση διαπιστευτηρίων, απρόσμενη καταγραφή πόρων cloud, αλλαγές σε υποδομές αντιγράφων ασφαλείας ή ασφάλειας και μετακινήσεις μεταξύ συστημάτων ταχύτερες από ό,τι θα αναμενόταν σε παραδοσιακές επιχειρήσεις υπό ανθρώπινη καθοδήγηση.
Οι ίδιες δυνατότητες παραμένουν πολύτιμες και για την άμυνα. Η Anthropic, για παράδειγμα, αναπτύσσει συστήματα AI που εντοπίζουν ευπάθειες και βοηθούν τις ομάδες ασφαλείας να τις αποκαθιστούν, αναδεικνύοντας τη διττή χρήση των ολοένα ικανότερων μοντέλων στον κυβερνοχώρο. Ο ανταγωνισμός αφορά όλο και περισσότερο το ποια πλευρά μπορεί να εφαρμόσει αυτές τις δυνατότητες ταχύτερα και με καλύτερη εικόνα της δραστηριότητας.
Τελικά, η έκθεση «AI Across the Intrusion Lifecycle» παρουσιάζει ιδιαίτερο ενδιαφέρον επειδή μετατοπίζει τη συζήτηση για την AI στην κυβερνοασφάλεια από υποθετικές μελλοντικές επιθέσεις σε παρατηρήσιμη επιχειρησιακή συμπεριφορά. Οι τρεις περιπτώσεις που καταγράφει η Gambit Security δείχνουν δράστες να πειραματίζονται με διαφορετικά μοντέλα, πλαίσια και επίπεδα αυτοματοποίησης. Μοιράζονται όμως ένα σημαντικό μοτίβο: η AI δεν περιορίζεται πλέον στην προετοιμασία μιας επίθεσης. Είναι όλο και περισσότερο παρούσα κατά την ίδια την εξέλιξή της.












