रिपोर्ट्स

गैम्बिट सिक्योरिटी की “एआई एक्रॉस द इंट्रूजन लाइफसाइकल” रिपोर्ट दिखाती है कि एआई वास्तविक दुनिया के साइबर हमलों में कैसे गहराई से शामिल हो रहा है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

गैम्बिट सिक्योरिटी की नई रिपोर्ट, एआई एक्रॉस द इंट्रूजन लाइफसाइकल एक विस्तृत दृष्टिकोण प्रदान करती है कि कैसे आर्टिफ़िशियल इंटेलिजेंस साइबर अपराध में एक सहायक भूमिका से परे जाकर वास्तविक हमलों के दिन-प्रतिदिन के तंत्र में एकीकृत हो रहा है। थ्रेट इंटेलिजेंस के निदेशक ईयाल सेला और साइबर थ्रेट रिसर्चर निर वरोन द्वारा लिखित रिपोर्ट, तीन असंबंधित खतरा अभिनेताओं की जांच करती है जो एक-एक करके स्क्रिप्ट और शोषण उपकरण बनाने से लेकर चोरी किए गए व्यवसायिक डेटा का विश्लेषण, बुनियादी ढांचे की समस्या निवारण और समझौता किए गए वातावरण के भीतर आगे क्या करना है, यह निर्धारित करने के लिए एआई का उपयोग कर रहे हैं।

इसका महत्व यह नहीं है कि हमलावर बड़े भाषा मॉडल से मैलवेयर लिखने के लिए कह रहे हैं। मामले कुछ और भी महत्वपूर्ण सुझाव देते हैं: एआई हमले के दौरान एक ऑपरेशनल प्रतिभागी बन रहा है, जो हमलावरों को नए सिस्टम, क्रेडेंशियल, त्रुटियों और अवसरों के रूप में अनुकूलन करने में मदद कर रहा है।

कोडिंग सहायक से ऑपरेशनल प्रतिभागी तक

तीन जांचों में, गैम्बिट ने हमलावरों को हमले के विभिन्न चरणों में एआई का उपयोग करते हुए देखा। मॉडल वातावरण के लिए अनुकूलित स्क्रिप्ट उत्पन्न करते थे, शोषण उपकरण विकसित करते थे, व्यवसायिक जानकारी को प्राथमिकता देते थे, आईटी और डेवओप्स कार्य करते थे, और समझौता किए गए सिस्टम द्वारा लौटाए गए आउटपुट के आधार पर बार-बार कमांड को परिष्कृत करते थे।

यह पहले के कुछ सबसे प्रारंभिक चर्चाओं से एक महत्वपूर्ण विकास है जो एआई-संचालित साइबर अपराध के बारे में थे, जो भारी मात्रा में फ़िशिंग ईमेल, मैलवेयर पीढ़ी या अनुभवहीन हमलावरों के लिए तकनीकी बाधा को कम करने पर केंद्रित थे।

एआई अब एक अत्यधिक प्रतिक्रियाशील तकनीकी सहायक की तरह कार्य कर सकता है जो एक ऑपरेशन के दौरान शामिल रहता है।

व्यापक खतरा परिदृश्य समान दिशा में बढ़ रहा प्रतीत होता है। एंथ्रोपिक ने हाल ही में विश्लेषण किया 832 खातों का जो मार्च 2025 और मार्च 2026 के बीच दुर्भाग्यपूर्ण साइबर गतिविधि से जुड़े थे, और पाया कि एआई का उपयोग एमआईटीआरई एटीटी&एएमपी;सीईके फ्रेमवर्क में प्रतिनिधित्व की गई सभी 14 रणनीतियों में फैला हुआ था। कंपनी ने यह भी पाया कि मध्यम जोखिम या उच्चतर के रूप में वर्गीकृत अभिनेताओं का हिस्सा पहले और दूसरे छमाही के बीच 33% से 56% तक बढ़ गया था।

गैम्बिट के मामले एक विशिष्ट दृष्टिकोण प्रदान करते हैं कि यह बदलाव क्या दिख सकता है समझौता किए गए समझौतों के भीतर।

एक संदिग्ध रैनसमवेयर ऑपरेटर क्लॉड कोड को हमले के चक्र में डालता है

पहला मामला एक संदिग्ध रैनसमवेयर ऑपरेटर से संबंधित है जिसे गैम्बिट ने जून 2026 में छह संगठनों में समझौता करने के लिए क्लॉड कोड का उपयोग करते हुए देखा, साथ ही शोधकर्ताओं ने अभिनेता को दो पहले के समझौतों से जोड़ा।

पीड़ित कई उद्योगों और देशों में फैले हुए थे, जिनमें एक ऑस्ट्रेलियाई ऊर्जा उपयोगिता, मॉरीशस में एक वित्तीय सेवा कंपनी, दक्षिण अफ़्रीका, थाईलैंड और मलेशिया में व्यवसाय, और संयुक्त राज्य अमेरिका में कई संगठन शामिल थे। गैम्बिट इस गतिविधि को मध्यम विश्वास के साथ द जेंटलमेन रैनसमवेयर-ए-ए-सर्विस ऑपरेशन के एक सहयोगी के रूप में जोड़ता है।

जो बात खड़ी होती है वह क्लॉड कोड की भूमिका की व्यापकता है।

हमलावर ने प्रणाली का उपयोग टोही करने, शोषण कमांड उत्पन्न करने, दुर्भाग्यपूर्ण स्क्रिप्ट लिखने, फ़ायरवॉल नीतियों को संशोधित करने, आंतरिक प्रणालियों को मैप करने और यह निर्धारित करने के लिए किया कि कौन से मशीनें या डेटाबेस अतिरिक्त ध्यान देने के योग्य थे।

एक बार क्रेडेंशियल और रिमोट एक्सेस स्थापित हो जाने के बाद, एआई ने टोही डेटा की व्याख्या करने और उच्च-मूल्य वाले सिस्टम जैसे डोमेन नियंत्रक, फ़ाइल सर्वर और बैकअप बुनियादी ढांचे की पहचान करने में मदद की।

मामले यह भी दर्शाता है कि आज के सुरक्षा उपायों की सीमाएं क्या हैं।

एक बिंदु पर क्लॉड ने महसूस किया कि यह एक वास्तविक कॉर्पोरेट नेटवर्क के साथ बातचीत कर रहा था और अधिकृत के बिना आगे बढ़ने से इनकार कर दिया। ऑपरेटर ने एक नई सत्र खोली, काम को अधिकृत दुर्भाग्यपूर्ण परीक्षण के रूप में फिर से तैयार किया, और मॉडल ने जारी रखा।

लेकिन बढ़ी हुई क्षमता का मतलब यह नहीं था कि निष्पादन निर्दोष था। यूटिलिटी के समझौते के दौरान, क्लॉड ने एक फ़ायरवॉल कॉन्फ़िगरेशन को संशोधित करने का प्रयास किया और अंततः डिवाइस को अनुपयोगी छोड़ दिया। घटना एक महत्वपूर्ण प्रतिपक्ष है जो पूरी तरह से स्वायत्त एआई हैकरों के डर को दर्शाती है: मॉडल दुर्भाग्यपूर्ण ऑपरेशन को तेज कर सकते हैं, लेकिन वे उन्हीं प्रणालियों के भीतर महंगी गलतियां भी कर सकते हैं जिन पर हमलावर नियंत्रण करने का प्रयास कर रहे हैं।

ज़ेरोफ़ोट दिखाता है कि एआई और पैमाने के मिलने पर क्या होता है

दूसरा मामला एक लक्षित हमले के बारे में कम और प्रमाणीकरण चोरी को औद्योगिक बनाने के बारे में अधिक है।

गैम्बिट ऑपरेटर को ज़ेरोफ़ोट के रूप में ट्रैक करता है, जो एक अभियान का वर्णन करता है जो इंटरनेट-एक्सपोज्ड फ़ाइलों और निर्देशिकाओं में एपीआई कुंजी, क्लाउड क्रेडेंशियल, सॉफ़्टवेयर टोकन और एसएसएच निजी कुंजी की तलाश करता है।

ऑपरेशन के केंद्र में एक कस्टम क्रेडेंशियल-हार्वेस्टिंग स्कैनर था जिसे auto_scan कहा जाता था। ऑपरेटर ने ओपनएआई कोडेक्स और क्लॉड कोड का उपयोग करके उपकरण बनाया, मॉडल को यह निर्देश दिया कि काम एक अधिकृत कैप्चर-द-फ्लैग वातावरण के भीतर किया जा रहा है। स्कैनर ने एक्सपोज्ड फ़ाइलों को इकट्ठा किया, उनके लिए संभावित क्रेडेंशियल की तलाश की और फिर उनके संबंधित सेवाओं के खिलाफ खोजे गए कुंजी को मान्य करने का प्रयास किया।

एआई की भूमिका उपकरण लिखे जाने के बाद समाप्त नहीं हुई।

क्लॉड कोड का उपयोग बुनियादी ढांचे को चलाने के लिए भी किया गया था, जो एक बहु-एजेंट ऑर्केस्ट्रेशन फ्रेमवर्क के माध्यम से स्कैनर बुनियादी ढांचे, प्रॉक्सी, नेटवर्किंग, फ़ायरवॉल कॉन्फ़िगरेशन, निगरानी और डिबगिंग का प्रबंधन करने में मदद करता था।

यह अंतर महत्वपूर्ण है। साइबर ऑपरेशनों में एक कमजोरी की खोज या पेलोड के निर्माण से अधिक की आवश्यकता होती है। बुनियादी ढांचे को तैनात किया जाना चाहिए, सॉफ़्टवेयर टूट जाता है, लॉग की व्याख्या की जानी चाहिए और कॉन्फ़िगरेशन समस्याओं का समाधान किया जाना चाहिए। एआई इस जुड़ाव कार्य में तेजी से सहायता कर सकता है।

गैम्बिट द्वारा दस्तावेज़ किया गया पैमाना महत्वपूर्ण है। 5 अप्रैल और 23 मई, 2026 के बीच, ऑपरेशन ने 1,742 पीड़ित मेजबानों से 2,975 मान्य क्रेडेंशियल और कुंजी एकत्र कीं। इसमें 661 एसएसएच निजी कुंजी, 635 एएवाई एक्सेस कुंजी शामिल थीं जो 214 खातों से जुड़ी थीं, 448 गूगल जेमिनी कुंजी, 254 ओपनएआई कुंजी और 176 एंथ्रोपिक कुंजी सहित कई अन्य प्रकार की क्रेडेंशियल शामिल थीं। गैम्बिट का कहना है कि जानकारी को प्रभावित सेवा प्रदाताओं को सूचित करने और क्रेडेंशियल रद्द करने के लिए शैडोसerver फाउंडेशन के साथ साझा किया गया था।

रेज़ एआई-जनित कोड को एक शोषण फ्रेमवर्क में बदल देता है

तीसरी जांच रेज़ पर केंद्रित है, एक कस्टम पाइथन फ्रेमवर्क जो इंटरनेट-फेसिंग सेवाओं को स्कैन करने, कमजोर तैनाती का फायदा उठाने, क्रेडेंशियल को इकट्ठा करने और क्रिप्टोक्यूरेंसी माइनर स्थापित करने के लिए डिज़ाइन किया गया है।

गैम्बिट के शोधकर्ताओं का मानना ​​है कि रेज़ और इसके संबद्ध स्क्रिप्ट का अधिकांश भाग एआई-जनित था। एक सुराग असामान्य रूप से प्रकट करने वाला है: कोड के हिस्से में अभी भी पहले-व्यक्ति, स्व-निर्देशित तर्क हैं जो मॉडल द्वारा विकास के दौरान पीछे छोड़ दिए गए प्रतीत होते हैं।

एआई को सीधे तैयार प्रणाली में शामिल किया गया था। रेज़ में एक डीपसीक-बैक्ड “एआई ऑर्केस्ट्रेटर” शामिल था जो ऑपरेटर डैशबोर्ड में खनन ऑपरेशन के प्रबंधन के लिए मार्गदर्शन प्रदान करता था।

फ्रेमवर्क ने रेडिस, एलास्टिकसर्च, डॉकер, टॉमकैट, जेनकिन्स और अन्य जैसी एक्सपोज्ड सेवाओं को लक्षित किया, साथ ही साथ समझौता किए गए वातावरण में अतिरिक्त अवसर पैदा करने के लिए क्रेडेंशियल की तलाश की।

एक मामले में, एक एक्सपोज्ड रेडिस तैनाती से पुनर्प्राप्त क्रेडेंशियल ने एक सॉफ़्टवेयर-ए-ए-सर्विस प्रदाता के लिए प्रशासनिक पहुंच प्रदान करने वाले एक एएवाई खाते तक पहुंच प्रदान की। हमलावर ने बाद में पहचान, स्टोरेज और अन्य क्लाउड संसाधनों को सूचीबद्ध करने के लिए अतिरिक्त टूलिंग उत्पन्न की।

पुनर्प्राप्त लॉग्स में आठ आईडेंटिटी और एक्सेस मैनेजमेंट उपयोगकर्ताओं तक पहुंच दिखाई दी, जिनमें से चार के पास एडमिनिस्ट्रेटरएक्सेस था, साथ ही 196 अमेज़न एस3 बकेट भी थे।

एक अभियान जो मुख्य रूप से क्रिप्टोक्यूरेंसी खनन से प्रेरित प्रतीत होता है, इसलिए एक्सपोज्ड सेवा को एक व्यापक क्लाउड समझौता में बदलने की क्षमता भी थी।

एआई की गलतियां रक्षक के लिए एक फायदा बन सकती हैं

गैम्बिट के शोध के सबसे दिलचस्प पहलुओं में से एक यह है कि यह एआई की असफलताओं के साथ-साथ एआई की सफलताओं का भी दस्तावेजीकरण करता है।

मॉडल ने कभी-कभी अप्रत्याशित तरीकों से हमलावर के इरादों को उजागर किया। एआई-जनित टूलिंग ने “रिकन” जैसे स्पष्ट नामों का उपयोग किया क्लाउड सत्र के लिए, जबकि अन्य उत्पन्न किए गए आर्टिफैक्ट्स ने विवरणात्मक टिप्पणियों और तर्क को संरक्षित किया जो यह बता सकते थे कि वे कैसे बनाए गए थे। रैनसमवेयर मामले में, एक फ़ायरवॉल संशोधन का प्रयास एक आउटेज का उत्पादन किया।

इन कमजोरियों ने यह विचार जटिल बना दिया कि एआई स्वचालित रूप से साइबर ऑपरेशन को अधिक चपलता या जटिलता प्रदान करता है।

माइक्रोसॉफ्ट के सुरक्षा शोधकर्ताओं ने इसी तरह एआई को हमलावर कार्य प्रवाह के भीतर एक त्वरणक के रूप में वर्णित किया है, जिसमें मानव ऑपरेटर अभी भी कई अंत-से-अंत ऑपरेशन का निर्देशन कर रहे हैं। गैम्बिट के निष्कर्ष सुझाव देते हैं कि संबंध तेजी से एक साझेदारी की तरह दिख सकता है: मानव ऑपरेटर उद्देश्य और निर्णय प्रदान करते हैं, जबकि एआई तकनीकी पुनरावृत्ति के महत्वपूर्ण हिस्सों को अवशोषित करता है जो उन उद्देश्यों तक पहुंचने की आवश्यकता होती है।

यह हमलावरों को तेजी से बना सकता है बिना उन्हें ऑपरेशनल सुरक्षा में बेहतर बनाए।

साइबर सुरक्षा टीमों को मशीन-गति पुनरावृत्ति का बचाव करने की आवश्यकता हो सकती है

शोध द्वारा उठाया गया बड़ा चिंता का विषय गति है।

बहुत से सुरक्षा नियंत्रण यह मानते हैं कि एक हमलावर नेटवर्क में मानव गति के समान गति से आगे बढ़ेगा। एक हमलावर को आमतौर पर एक अनजान प्रौद्योगिकी को समझने, कमांड का शोध करने, स्क्रिप्ट लिखने, त्रुटियों को ट्रoubleshoot करने और बड़ी मात्रा में डेटा की व्याख्या करने से पहले आगे बढ़ने से पहले निर्णय लेने की आवश्यकता होती है।

एक एआई प्रणाली इनमें से कई चरणों को संकुचित कर सकती है।

जोखिम इसलिए सीमित नहीं है कि एक स्वायत्त हैकिंग एजेंट के भविष्य में। एक हमलावर जो अभी भी नियंत्रण में है एआई का उपयोग अनजान वातावरण में संचालित करने के लिए आवश्यक विशेषज्ञता, समय और मैनुअल प्रयास को कम करने के लिए कर सकता है।

रक्षकों को इसलिए एक विशिष्ट मैलवेयर के “एआई-जनित” होने पर कम ध्यान केंद्रित करने और हमले के पूरे जीवन चक्र में व्यवहार संकेतों पर अधिक ध्यान केंद्रित करने की आवश्यकता हो सकती है: असामान्य रूप से तेज़ टोही, बार-बार अनुकूलन कमांड, आक्रामक क्रेडेंशियल खोज, अप्रत्याशित क्लाउड सूचीकरण, बैकअप या सुरक्षा बुनियादी ढांचे में परिवर्तन, और पारंपरिक मानव-नेतृत्व वाले ऑपरेशन की तुलना में तेजी से प्रणालियों के बीच आंदोलन।

एक ही क्षमताएं रक्षा के लिए भी मूल्यवान रहती हैं। एंथ्रोपिक, उदाहरण के लिए, एआई प्रणाली विकसित कर रहा है जो कमजोरियों की पहचान करती हैं और सुरक्षा टीमों को उन्हें ठीक करने में मदद करती हैं, जो तेजी से क्षमता वाले साइबर मॉडल की द्वि-उद्देश्य प्रकृति को रेखांकित करती है। प्रतियोगिता अब यह है कि कौन सा पक्ष इन क्षमताओं को तेजी से और बेहतर दृश्यता के साथ लागू कर सकता है।

अंततः, “एआई एक्रॉस द इंट्रूजन लाइफसाइकल” इसलिए प्रेरक है क्योंकि यह एआई साइबर सुरक्षा चर्चा को भविष्य के हमलों के बजाय परिचालन व्यवहार की दिशा में ले जाता है। गैम्बिट सिक्योरिटी द्वारा दस्तावेज किए गए तीन मामले हमलावरों को विभिन्न मॉडल, फ्रेमवर्क और स्वचालन के स्तर के साथ प्रयोग करते हुए दिखाते हैं, लेकिन वे एक महत्वपूर्ण पैटर्न साझा करते हैं: एआई अब हमले की तैयारी में मदद करने से परे है और हमला वास्तव में हो रहा है।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।