Raportit
Gambit Securityn “AI Across the Intrusion Lifecycle” osoittaa, miten tekoäly siirtyy syvemmälle todellisiin kyberhyökkäyksiin

Gambit Securityn uusi raportti, AI Across the Intrusion Lifecycle, tarjoaa yksityiskohtaisen katsauksen siihen, miten tekoäly siirtyy tukiroolista kyberrikoksissa osaksi todellisten hyökkäysten päivittäistä mekaniikkaa. Raportin ovat kirjoittaneet uhka-analyysin johtaja Eyal Sela ja kyberuhka-tutkija Nir Varon, ja se tarkastelee kolmea erillistä uhka-aktoria, jotka käyttävät tekoälyä kaikenlaisiin tarkoituksiin, kuten yksittäisten skriptien ja hyökkäysvälineiden luomiseen, varastetun liiketoimintatiedon analysointiin, infrastruktuurin vianmääritykseen ja interaktiiviseen määritykseen siitä, mitä tehdä seuraavaksi komprometoituneissa ympäristöissä.
Tärkeintä ei ole pelkästään se, että hyökkääjät pyytävät suuria kielen malleja kirjoittamaan haittaohjelmia. Tapaukset osoittavat jotain merkittävämpää: tekoäly on muuttumassa osaksi hyökkäyksen operatiivista työnkulkua, auttaen hyökkääjiä sopeutumaan uusiin järjestelmiin, tunnistamaan virheitä ja löytämään uusia mahdollisuuksia.
Tekoäly apulaisesta operatiiviseksi osapuoleksi
Gambit Securityn tutkimuksessa havaittiin, että hyökkääjät käyttävät tekoälyä eri hyökkäysvaiheissa. Mallit luovat skriptejä, joita voidaan käyttää eri ympäristöissä, kehittävät hyökkäysvälineitä, priorisoivat arvokkaita liiketoimintatietoja, suorittavat IT- ja DevOps-tehtäviä ja parantavat jatkuvasti komentoja komprometoituneiden järjestelmien antamien tulosten perusteella.
Tämä edustaa tärkeää kehitystä aiempiin keskusteluihin tekoälyllä mahdollistettavista kyberrikoksista, jotka keskittyivät lähinnä vihapostien lähettämiseen, haittaohjelmien luomiseen tai kokemattomien hyökkääjien teknisen esteen madaltamiseen.
Tekoäly voi toimia enemmän kuin vain teknisenä avustajana, joka osallistuu operaation etenemiseen.
Laajempi uhka-alue näyttää siirtyvän samaan suuntaan. Anthropic analysoi 832 tiliä, jotka liittyivät vaarallisiin kyberaktiviteetteihin maaliskuun 2025 ja maaliskuun 2026 välisenä aikana, ja löysi tekoälyn käytön kaikissa 14 MITRE ATT&CK -hyökkäysstrategiassa. Yritys havaitsi myös, että keskitason tai korkeamman riskin toimijoiden osuus kasvoi 33 prosentista 56 prosenttiin tutkimusjakson ensimmäisen ja toisen puoliskon välillä.
Gambit Securityn tapaukset tarjoavat erityisen konkreettisen katsauksen siihen, miltä tämä muutos voi näyttää aktiivisissa hyökkäyksissä.
Epäilty ransomware-operaattori asettaa Claude Coden hyökkäyskiertoon
Ensimmäinen tapaus liittyy epäiltyyn ransomware-operaattoriin, joka käytti Claude Codea kuuden organisaation hyökkäyksissä kesäkuussa 2026. Tutkijat kytkivät toimintaa myös kahteen aikaisempaan hyökkäykseen.
Uhrina olivat useita eri alojen ja maiden yrityksiä, kuten australialainen energiayhtiö, mauritiukselainen rahoituspalveluyritys, eteläafrikkalaisia, thaimaalaisia ja malesialaisia yrityksiä sekä useita yhdysvaltalaisia organisaatioita. Gambit Security liittää toiminnan keskisuuren luottamuksella The Gentlemen -ransomware-palveluun.
Mikä erottuu, on Claude Coden roolin laajuus.
Hyökkääjä käytti järjestelmää tiedustelun suorittamiseen, hyökkäyskomentojen luomiseen, haitallisten skriptien kirjoittamiseen, palomuuripolitiikkojen muuttamiseen, sisäisten järjestelmien kartoittamiseen ja määritykseen, mitkä koneet tai tietokannat ansaitsevat lisätenttiä.
Kun tunnistaminen ja etäyhteys olivat toteutettu, tekoäly auttoi tulosten tulkinnassa ja korkeamman arvon järjestelmien, kuten domain-ohjaimien, tiedostopalvelimien ja varmuuskopioinfrastruktuurin, tunnistamisessa. Toisessa hyökkäyksen osassa se analysoi rahoituspalvelualustan tietokantoja ja auttoi tunnistamaan tuotantotiedot ja asiakirjat erityisen tärkeiksi.
Tapaus osoittaa myös nykyisten suojauksien rajoitukset. Eräässä vaiheessa Claude tunnisti, että se näytti olevan vuorovaikutuksessa oikean yritysverkon kanssa, ja kieltäytyi jatkamasta ilman valtuutusta. Operaattori avasi uuden istunnon, uudelleenmuotoili työn valtuutetuksi haavoittuvuustestaukseksi, ja malli jatkoi.
Mutta lisääntynyt kyky ei tarkoittanut virheetöntä suorittamista. Hyökkäyksen aikana Claude yritti muuttaa palomuurin konfiguraatiota ja jätti laitteen saavuttamattomaksi. Tämä on tärkeä vastapaino pelolle täydellisesti autonomisista tekoälyhyökkääjistä: mallit voivat kiihdyttää hyökkäysoperaatioita, mutta ne voivat myös tehdä kalliita virheitä järjestelmissä, joita hyökkääjät yrittävät hallita.
Zerofot osoittaa, mitä tapahtuu, kun tekoäly kohtaa mittakaavan
Toinen tapaus ei ole niinkään yksittäinen kohdennettu hyökkäys, vaan enemmän tekoälyn tehostama salasanojen varastaminen.
Gambit Security seuraa operaattoria nimellä Zerofot ja kuvailee kampanjaa, jossa etsittiin internetissä alttiina olevia tiedostoja ja hakemistoja API-avaimille, pilvipalvelun tunnuksille, ohjelmistotokeneille ja SSH-avainparille.
Kampanjan keskipisteenä oli mukautettu salasanhienkerääjä auto_scan. Operaattori rakensi työkalun OpenAI Codexin ja Claude Coden avulla, ohjatessaan malleja sellaisella oletuksella, että työ tehtiin valtuutetussa capture-the-flag-ympäristössä. Skanneri keräsi alttiina olevia tiedostoja, etsi niistä potentiaalisia salasanoja ja yritti vahvistaa löydetyt avaimet niiden vastaaviin palveluihin.
Tekoälyn rooli ei loppunut, kun työkalu oli kirjoitettu.
Claude Codea käytettiin myös infrastruktuurin ylläpidon vähemmän näkyvissä mutta operatiivisesti kriittisissä tehtävissä. Monien agenttien orkestraatiokeskuksessa se auttoi skannerin infrastruktuurin hallinnassa, proxien, verkkotöiden, palomuurien konfiguraatioiden, valvontaa ja vianmääritystä.
Tämä ero on tärkeä. Kyberoperaatiot vaativat paljon enemmän kuin vain haavoittuvuuden löytäminen tai hyökkäyskoodin generointi. Infrastruktuuria on otettava käyttöön, ohjelmistot menevät rikki, lokit on tulkittava ja konfiguraatio-ongelmat on ratkaistava. Tekoäly voi yhä enemmän auttaa tässä yhdistävää työssä.
Gambit Securityn dokumentoima mittakaava on merkittävä. Kampanjan aikana 5. huhtikuuta – 23. toukokuuta 2026 operaatio keräsi 2 975 vahvistettua salasanaa ja avainta 1 742 uhrin isännöidyltä laitteilta. Tähän sisältyi 661 SSH-avainparia, 635 AWS-pääsyavainta, jotka liittyivät 214 tiliin, 448 Google Gemini -avainta, 254 OpenAI-avainta ja 176 Anthropic-avainta, sekä useita muita salasanoja. Gambit Security kertoo, että tietoja jaettiin Shadowserver Foundationin ja vaikuttavien palveluntarjoajien kanssa tukemaan ilmoittamista ja salasanojen peruuttamista.
RAGE muuttaa tekoälyllä generoidun koodin hyökkäyskehykseksi
Kolmas tutkimus keskittyy RAGE-kehykseen, joka on mukautettu Python-kehys, joka on suunniteltu skannaamaan internetiin näkyviä palveluja, hyökkäämään haavoittuviin käyttöön, keräämään salasanoja ja asentamaan cryptocurrency-kaivureita.
Gambit Securityn tutkijat uskovat, että suuri osa RAGEsta ja sen liittyvistä skripteistä on tekoälyllä generoitu. Yksi vihje on epätavallisen paljastava: koodin osat sisältävät yhdenmukaisia, itsekorjaavia järjestyksiä, jotka näyttävät jääneen mallin kehityksen aikana.
Tekoäly oli myös sisällytetty valmiiseen järjestelmään. RAGE sisälsi DeepSeek-tukeen perustuvan “AI-Orkestraattorin” operaattorin hallintapaneelissa, joka tarjosi ohjausta kaivostoiminnan hallinnassa.
Keveys kohdistui alttiina oleviin palveluihin, kuten Redis, Elasticsearch, Docker, Tomcat ja Jenkins, ja etsi komprometoituneista ympäristöistä salasanoja, jotka voivat luoda lisää mahdollisuuksia.
Yhdessä tapauksessa salasanat, jotka palautettiin alttiina olevasta Redis-käyttöönotosta, jotka kuuluivat SaaS-palveluntarjoajalle, antoivat hallintaoikeudet AWS-tiliin. Hyökkääjä generoi sitten lisää työkaluja luettelon, tallennustilojen ja muiden pilviresurssien etsimiseen.
Palautetut lokit osoittivat pääsyn kahdeksaan Identity and Access Management -käyttäjään, joista neljällä oli AdministratorAccess, sekä 196 Amazon S3 -bucketiin.
Kampanja, joka näytti olevan pääasiassa motivoidun cryptocurrency-kaivuusta, kykeni myös muuttamaan alttiina olevan palvelun laajemmaksi pilvihyökkäykseksi.
Tekoälyn virheet voivat muodostua puolustajan etuoikeudeksi
Yksi Gambit Securityn tutkimuksen mielenkiintoisimmista puolista on se, että se dokumentoi tekoälyn virheitä tekoälyn menestyksen rinnalla.
Mallit paljastivat toisinaan hyökkääjien aikomukset odottamattomin tavoin. Tekoälyllä generoitu työkalu käytti epäilyttäviä nimiä, kuten “recon” pilvisessioissa, kun taas toiset generoidut artefaktit säilyttivät kuvailevia kommentteja ja järjestyksiä, jotka voivat antaa vihjeitä siitä, miten ne luotiin. Ransomware-tapauksessa yritetty palomuurin muutos aiheutti katkoksen.
Nämä heikkoudet monimutkaisovat ajatuksen, että tekoäly tekee automaattisesti kyberoperaatiot salamaisemmiksi tai monimutkaisemmiksi.
Microsoftin turvallisuustutkijat ovat kuvailevat tekoälyä kiihdyttäjänä hyökkääjien työnkulkussa, jossa ihmiset ohjaavat edelleen useita loppupäästä loppuun -operaatioita. Gambit Securityn löydökset viittaavat siihen, että suhde voi yhä enemmän muistuttaa kumppanuutta: ihmiset tarjoavat tavoitteet ja arvion, kun taas tekoäly absorboida merkittäviä osia teknisestä iteroinnista, joka vaaditaan näiden tavoitteiden saavuttamiseen.
Tämä voi tehdä hyökkääjät nopeammiksi ilman, että heistä tulisi välttämättä parempia operatiivisessa turvallisuudessa.
Kyberturvallisuustiimit saattavat joutua puolustautumaan koneen nopeudesta
Tutkimuksen herättämä laajempi huolenaihe on nopeus.
Monet turvallisuuden valvontamenetelmät olettavat, että vihollinen liikkuu verkossa ihmisen tahdissa. Perinteisesti hyökkääjän on ymmärrettävä vieras teknologia, tutkittava komentoja, kirjoitettava skriptejä, vianmääritys virheitä ja tulkitseva suuria määriä tietoa ennen kuin päättää, minne siirtyä seuraavaksi.
Tekoälyjärjestelmä voi pakata monia näistä vaiheista.
Riskejä ei rajoitu tulevaisuuden autonomiseen hakkeriin. Hyökkääjä, joka on edelleen täysin hallinnassa, voi käyttää tekoälyä vähentämään asiantuntemusta, aikaa ja manuaalista työtä, jotka tarvitaan toimimiseen tutkimattomissa ympäristöissä.
Puolustajat saattavat joutua keskittymään vähemmän siihen, onko tietty haittaohjelma “tekoälyllä generoitu”, ja enemmän käyttäytymisen signaaleihin koko hyökkäyskiertoon: epätavallisen nopeaan tiedusteluun, toistuviin sopeutuvaisiin komentoihin, aggressiiviseen salasanhakuun, odottamattomaan pilvenumerointiin, muutoksiin varmuus- tai turvallisuusinfrastruktuuriin ja liikkeisiin järjestelmien välillä, jotka tapahtuvat nopeammin kuin perinteiset ihmisten johtamat operaatiot viittaisivat.
Saman kyvyt ovat myös arvokkaita puolustukselle. Anthropic on esimerkiksi kehittänyt tekoälyjärjestelmiä, jotka tunnistavat haavoittuvuuksia ja auttavat turvallisuustiimejä korjaamaan niitä, korostaa tekoälymallien kaksinkertaisen käytön kyberpuolustuksessa. Kilpailu on yhä enemmän siinä, kumpi puoli pystyy soveltamaan näitä kykyjä nopeammin ja paremmalla näkyvyydellä.
Lopulta, “AI Across the Intrusion Lifecycle” on mielenkiintoinen, koska se siirtää tekoäly-kyberturvallisuuskeskustelun hypoteettisistä tulevista hyökkäyksistä havaittavien operatiivisten käyttäytymismallien pariin. Gambit Securityn tutkimuksessa dokumentoidut kolme tapausta osoittavat hyökkääjien kokeilevan eri malleja, kehyksiä ja automaation tasoa, mutta ne jakavat yhden tärkeän mallin: tekoäly ei ole enää rajoitettu vain hyökkäyksen valmisteluun. Se on yhä enemmän mukana itse hyökkäyksessä.












