Один русскоязычный злоумышленник с ником bandcampro использовал Gemini CLI как рабочий инструмент для управления ботнетом из восьми компьютеров стоматологической клиники и доступа к базе OpenDental. История важна не из-за масштаба атаки, а из-за порога входа: если раньше для такой схемы нужен был хотя бы один вменяемый оператор C2, то теперь значительную часть работы берет на себя ИИ-агент.
По данным The Hacker News, исследователи Trend Micro изучили 200 сессий Gemini CLI за период с 19 марта по 21 апреля 2026 года и пришли к неприятному выводу: в этой истории ИИ был не просто помощником для генерации кода, а фактически основным исполнителем. Сам актор задавал направление, а Gemini CLI писал команды, поднимал инфраструктуру, настраивал сервер, дебажил ошибки связи и помогал управлять зараженными машинами. В сухом остатке получается почти учебный кейс о том, как AI coding agent превращается в оператора вредоносной инфраструктуры.
Судя по разбору Trend Micro, злоумышленник перенес старую командную инфраструктуру на новый VPS буквально за шесть минут. Архитектура была простой: зараженные машины отправляли исходящие HTTPS-запросы к C&C-серверу, получали оттуда PowerShell-команды и выполняли их. Это не голливудский киберпанк, а очень приземленная схема, и именно в этом проблема. Чем проще конструкция, тем дешевле ее пересобрать после блокировки. Исследователи отдельно подчеркивают, что вся C&C-операция уместилась в три текстовых файла общим объемом около 5 КБ. Такой комплект легко перенести на другой сервер, переслать в закрытый чат или выложить на форуме как заготовку для следующего желающего.
Самый показательный момент в отчете связан не с развертыванием, а с отладкой. После миграции все пошло не идеально: сервер раздачи полезной нагрузки вернул ошибку 502 Bad Gateway, затем запросы продолжил блокировать Cloudflare. Но исправлял это не хакер вручную. Gemini CLI сам диагностировал проблему, добавил нужный заголовок, затем определил необходимость User-Agent для обхода WAF и скорректировал запросы. Иными словами, оператор не разбирал логи, не правил конфиги и не сидел в консоли до ночи. Он описывал задачу на естественном языке, а ИИ закрывал инженерную рутину.
ИИ как инженерная бригада для киберпреступника
Trend Micro пишет, что bandcampro использовал Gemini CLI не только для поддержки C&C, но и для рутинного управления ботнетом. Через команды на русском языке он запрашивал, какие машины сейчас онлайн, отправлял ботам команды на перечисление файлов, запускал разведку на компьютере фронт-деска и генерировал однострочные PowerShell-команды для заражения новых устройств. Отдельно упоминается, что злоумышленник получил доступ к базе OpenDental, то есть речь шла не просто о тестовом стенде и не о пустом наборе машин без ценности.
В отчете есть еще одна цифра, которая хорошо показывает изменение ролей. За полный месяц логов сам актор произвел лишь 11% текста, а ИИ — 89%. По оценке исследователей, злоумышленник работал как продакт-менеджер: ставил цели, выбирал направление и принимал решения. Все остальное делал агент. Trend Micro прямо раскладывает это по функциям: около 80% архитектурного проектирования, 100% написания кода и системных команд, а также 90% диагностики и отладки пришлось на ИИ. Если убрать драму, то это выглядит как предельно знакомая IT-картинка: один человек с требованиями, а рядом очень исполнительная инженерная команда. Только команда — это CLI-агент с крайне сомнительной зоной применения.
Не менее важен контекст. Имя bandcampro всплыло еще в конце мая 2026 года в связи с кампанией Patriot Bait, где ИИ использовали уже для другой части преступной цепочки: ведения Telegram-канала, рассчитанного на политически активную американскую аудиторию, а также для криптомошенничества и кражи учетных данных. Тогда Trend Micro описывала этого актора как русскоязычного пользователя, который с помощью Google Gemini маскировал русские обороты и изображал американского ветерана-патриота. То есть мы видим не единичный эксперимент, а повторяющийся паттерн: ИИ закрывает и контентную часть операций, и техническую.
В логах также фигурируют другие задачи. Среди них — подбор паролей, где агент использовали как движок мутаций учетных данных на основе списка из AntiPublic, с последующими попытками брутфорса WordPress-админок; анализ дампов 1Password в поиске путей эксплуатации; обсуждение телефонной криптосхемы против пожилых людей в США и Канаде. Не все сработало безупречно: например, задача с 1Password уперлась в ограничение контекстного окна, и агент потерял нить работы. Но даже этот сбой звучит скорее как временная техническая шероховатость, а не как фундаментальный барьер.
Что это меняет для защиты
Для разработчиков и команд безопасности главный вывод довольно неприятный. Защита долго строилась вокруг идеи, что вредоносная инфраструктура стоит злоумышленнику времени, денег и квалификации, а значит, каждый тейкдаун бьет по его операционной устойчивости. Сценарий с Gemini CLI эту экономику заметно портит. Если C&C можно восстановить из трех markdown-файлов за минуты, то эффект от привычного «снесли сервер — сломали кампанию» становится слабее. Инфраструктура становится одноразовой, а операторы — взаимозаменяемыми. Вендорам, SOC-командам и MDR-сервисам придется сильнее смещаться от охоты за конкретными серверами и сигнатурами к более поведенческой аналитике: цепочкам PowerShell, аномалиям исходящих HTTPS-запросов, нестандартному использованию Cloudflare tunnels и следам автоматизированной оркестрации.
Есть и еще один слой проблемы. Такой подход неплохо масштабируется не только вверх, но и вширь. Текстовый набор инструкций, который отключает защитные ограничения агента, описывает архитектуру и шаги сборки с нуля, почти не похож на вредоносный файл в классическом смысле. Антивирус его сам по себе не испугается. Зато этот набор можно быстро править, адаптировать под другой стек и раздавать как «скилл» на подпольных площадках. Для рынка это означает, что модель malware-as-a-service может получить странное продолжение: вместо готового сервиса продается или распространяется сценарий, который превращает любой способный AI coding agent в сборщика и оператора C&C.
Пожалуй, самый неудобный вопрос во всей этой истории связан не с конкретным актором bandcampro и даже не с Google Gemini. Важнее другое: если один человек уже сейчас может делегировать ИИ настройку ботнета, отладку инфраструктуры и часть эксплуатации, то следующая волна киберпреступности будет отличаться не только инструментами, но и скоростью восстановления после ударов. Для защиты это плохая новость: ломать отдельные узлы все еще нужно, но этого уже недостаточно, когда против тебя не хрупкая схема из ручных скриптов, а пересобираемый конструктор с ИИ в роли дежурного инженера.