Google Mandiant cho biết các nhóm tấn công mạng đã sử dụng khung AI đa agent để đánh cắp hàng nghìn thông tin đăng nhập trong chưa đầy 6 giờ, cho thấy mức độ tự động hóa ngày càng cao trong các cuộc tấn công mạng.
Theo SiliconAngle ngày 8/9 (giờ địa phương), trong báo cáo tổng hợp tình hình đe dọa quý II, Google Mandiant cho biết một đối tượng bị nghi có động cơ tài chính đã xâm nhập hạ tầng điện toán đám mây của một tổ chức, sau đó triển khai quy trình tấn công tự động để quét hệ thống và thu thập dữ liệu.
Nhóm điều tra của Mandiant xác định đối tượng này đã kết hợp chatbot hỗ trợ lập trình bằng AI với hệ thống prompt dành cho agent, đồng thời sử dụng playbook viết bằng Markdown được cấu hình sẵn để thực hiện các bước quét và thu thập tiếp theo. Các khâu xử lý và xoay vòng IP diễn ra mà không cần người vận hành can thiệp. Do lưu lượng phát sinh từ chính địa chỉ của nạn nhân, hoạt động này dễ bị ngụy trang thành lưu lượng hợp lệ.
Trước đó, trong báo cáo công bố tháng 5, Google Threat Intelligence Group từng đề cập trường hợp đầu tiên được xác nhận về việc tội phạm sử dụng AI để phát triển mã khai thác zero-day. Báo cáo lần này tập trung vào xu hướng vai trò của con người tiếp tục thu hẹp ở các công đoạn tiếp theo trong chuỗi tấn công. Tuy vậy, Google cho biết đến nay vẫn chưa ghi nhận trường hợp nào triển khai một chuỗi tấn công hoàn toàn tự động nhằm vào mục tiêu thực tế.
Cũng theo báo cáo, một tổ chức tình báo bị nghi có liên hệ với Trung Quốc đã sử dụng Gemini để thiết kế khung kiểm thử xâm nhập tự động, có khả năng tự thực hiện các tác vụ xâm nhập ban đầu như quét cổng và phân tích dịch vụ. Google cho biết đã vô hiệu hóa các tài sản liên quan đến hoạt động này.