Открытый инструмент Gemini CLI от Google использовали не для автоматизации разработки, а как оператора ботнета и помощника при взломе. В кейсе, который разбирают исследователи, Gemini CLI помогал русскоязычному злоумышленнику управлять восемью зараженными машинами в стоматологической клинике, разбираться с проблемами на ходу и даже предлагать улучшения атаки.
По данным BleepingComputer, речь идет об акторе под именем bandcampro. В опубликованных логах видно, что он вел с AI-инструментом более 200 сессий и как минимум 59 раз получал от него не просто ответы на вопросы, а вполне прикладную помощь: отладки, подсказки по инфраструктуре и идеи по дальнейшим действиям. Целью операции были доступ к инфраструктуре клиники и выход к базе данных OpenDental.
Самое неприятное здесь даже не то, что злоумышленник подключил AI к рутинной криминальной работе. Куда важнее, что схема оказалась очень дешевой и легковесной. По данным Trend Micro, вся логика операции уместилась в трех текстовых файлах общим объемом около 5 КБ. В них были jailbreak-промпт для модели, playbook для command-and-control-инфраструктуры с описанием заражения, закрепления и устранения ошибок, а также инструкция по миграции на новый C2-сервер. То есть не какой-то сложный malware framework, а компактный набор шпаргалок, которого хватило, чтобы AI начал действовать как очень исполнительный джун с доступом к терминалу.
Отдельно исследователи описывают миграцию ботнета на новую C2-инфраструктуру. Злоумышленник дал инструменту одно указание в духе «изучи миграцию C2», после чего AI подготовил набор файлов для переезда, развернул сервер на VPS, поднял Cloudflare Tunnel и провел первичную отладку. На все это, по оценке Trend Micro, ушло шесть минут. Когда зараженные машины не переподключились сразу, инструмент диагностировал конфликт трафика между старым и новым сервером. После отключения старого узла все боты вернулись на связь. Для защитников это важный сигнал: проблема уже не в том, что AI пишет «опасный код», а в том, что он заметно ускоряет скучную операционную часть атаки.
Технически сам ботнет выглядел довольно примитивно. C2 был построен на Python HTTP-сервере в памяти, а агенты на PowerShell опрашивали его каждые пять секунд. Для закрепления использовались запланированные задачи, события WMI и правки реестра — в зависимости от уровня привилегий на машине. Trend Micro отдельно подчеркивает, что вредоносная часть была без особых изысков: без обфускации, упаковки и серьезных средств уклонения от обнаружения. Но именно в этом ирония истории. Даже без «магии» уровня APT оператор получил рабочую схему просто потому, что AI снял с него кучу ручной возни: подготовку файлов, разворачивание сервера, проверку связности и мелкий troubleshooting.
Логи показывают, что дальше управление шло уже почти разговорным языком. Злоумышленник спрашивал, какие машины онлайн, просил показать файлы на конкретных хостах и генерировать ссылки для заражения. Кроме этого, AI использовали для подбора паролей: он предлагал правдоподобные варианты существующих паролей для WordPress-порталов и помогал разбирать дампы 1Password в поисках дальнейших точек входа. Один из эпизодов, по данным исследователей, не удался лишь потому, что сессия затянулась и модель потеряла общий контекст атаки. Это, конечно, слабое утешение. Если основной предел у такого сценария пока в длине контекста, то ограничение выглядит скорее временным, чем фундаментальным.
Важно и то, что защитные барьеры все же сработали не везде одинаково плохо. В одном случае инструмент отказался выполнять запрос на создание самораспространяющейся «agent-bomb». Но на общую картину это почти не повлияло: оператор просто переключился на другие задачи. Для команд, которые внедряют агентные CLI-инструменты в разработку и админку, вывод неприятно прямой. Проверять нужно не только модельные guardrails, но и весь контур вокруг них: системные промпты, skill-файлы, права на сохранение секретов, способ хранения учетных данных, сетевые разрешения и аудит того, что агент делает в shell. Если AI можно убедить, что перед ним «авторизованный пентестер», а затем автоматически складывать в память все найденные логины и пароли, проблема уже не в формулировке лицензии open source.
Для российских команд здесь есть еще один практический слой. Многие привыкли обсуждать AI-риски в категориях «утечет код» или «модель сочинит ерунду в проде». История с Gemini CLI показывает более приземленную угрозу: агентные инструменты становятся удобным интерфейсом к уже известным техникам взлома. Они не обязательно делают атаку сложнее, зато делают ее быстрее, дешевле и доступнее операторам средней руки. В таком раскладе выигрывает не тот, у кого «самый умный AI», а тот, кто раньше начнет моделировать злоупотребления собственными AI-инструментами внутри SOC, DevSecOps и IT-операций.