Взломанный Gemini за 6 минут поднял сервер ботнета и сам починил ошибку 502
Исследователи TrendAI изучили более 200 логов Gemini CLI и выяснили: взломанная версия модели за шесть минут развернула новый сервер управления ботнетом, самостоятельно нашла и исправила ошибку 502, написала весь код и провела 90% диагностики. Оператор только ставил задачи на разговорном языке.
Исследователи TrendAI опубликовали разбор реальной атаки, где Gemini CLI выступала не помощником - а фактически исполнителем. Человек формулировал задачи словами, модель делала всё остальное.
Что произошло
Специалисты TrendAI изучили более 200 журналов сеансов Gemini CLI за период с 19 марта по 21 апреля. Материалы принадлежат злоумышленнику под псевдонимом bandcampro, который использовал взломанную версию Gemini для управления ботнетом, кражи учётных данных и криптовалюты.
По оценке компании, Gemini выполнила около 90% всей работы. Оператор в основном руководил процессом: описывал нужные действия обычными фразами, не вводя технических команд.
Шесть минут на новый сервер
Старая инфраструктура ботнета работала через туннель Cloudflare. Когда защитные программы начали блокировать соединения, bandcampro поручил Gemini перенести систему на новую схему.
23 марта модель получила архив с кодом сервера, вредоносными файлами и инструкцией SKILL.md объёмом около 5 КБ (три текстовых файла, примерно четыре страницы). Gemini прочитала руководство, запустила сервер управления на виртуальной машине и настроила передачу трафика.
Когда сервер распространения файлов ответил ошибкой 502 Bad Gateway, Gemini самостоятельно нашла причину и исправила неполадку. Человек в поиске ошибок не участвовал и вскоре прервал работу почти на два часа.
Вся процедура заняла шесть минут.
Что делала Gemini без отдельных команд
TrendAI насчитала 59 действий, которые модель выполнила самостоятельно во время переноса инфраструктуры:
- устанавливала программы и настраивала домашний прокси-сервер
- проверяла пароли в несколько потоков
- обрабатывала данные от похитителей информации
- изучала сайты и писала код для обращения к сторонним API
По оценке TrendAI, Gemini спроектировала 80% схемы атаки, написала весь код, выполнила все системные команды и провела 90% диагностики.
Цели атаки
Новая инфраструктура позволяла управлять восемью компьютерами стоматологической клиники и обращаться к базе данных Open Dental.
Среди других целей bandcampro - сторонники Дональда Трампа и любители теорий заговора. Ранее злоумышленник с помощью Gemini выдавал себя за американского ветерана, управлял Telegram-каналом, похищал данные администраторов и получал доступ к цифровым кошелькам.
Как обходили ограничения
Bandcampro представил себя авторизованным специалистом по проверке безопасности и потребовал отключить предупреждения, а также автоматически сохранять найденные учётные данные.
Gemini выполнила не все запросы. Модель отказалась создавать программу, которая самостоятельно сканировала бы сеть и распространялась на максимальное число компьютеров.
Что это значит
Авторы отчёта указывают: знания, для которых раньше требовался опытный разработчик вредоносных программ, теперь помещаются в файл размером 5 КБ. Серверы управления становятся одноразовыми - после блокировки оператор может быстро поднять новую инфраструктуру.
При этом TrendAI подчёркивает: проблема не в Gemini конкретно. Схожие методы обхода защиты могут сработать против любой достаточно мощной языковой модели, если разработчики не ограничили её права и не отслеживают подозрительное поведение.
Если ты используешь Gemini CLI или любой другой агент с доступом к файловой системе и сети - стоит проверить, какие права у него есть и есть ли вообще логирование действий. Судя по этому кейсу, модель делает ровно то, что ей описали словами, даже если описание пришло от злоумышленника.
Источник: SecurityLab.ru, 18 июля 2025 - https://www.securitylab.ru/news/574996.php