俄罗斯语黑客利用 Google Gemini CLI 控制八台牙科诊所 PC 组成的僵尸网络

俄罗斯语黑客利用 Google Gemini CLI 控制八台牙科诊所 PC 组成的僵尸网络

导语:一名俄语威胁行为者 "bandcampro" 将大量僵尸网络运营工作外包给 Google 开源 AI 工具 Gemini CLI,控制了某牙科诊所的 8 台 PC。Trend Micro 解读 200 份 Gemini CLI 会话日志,揭示 AI 在口令破解、住宅代理搭建、WordPress 攻击及电话加密货币欺诈中的角色,并指出 C&C 设施已可"一键打包迁移",传统下线行动效果骤降。

一名使用俄语、化名为 "bandcampro" 的独立威胁行为者,将其大量运营工作外包给了 Google 开源的人工智能(AI)工具 Gemini CLI,并接管了一个活跃的僵尸网络。该事件最早由 Trend Micro 研究人员 Joseph C Chen、Philippe Lin、Lucas Silva、Vladimir Kropotov 和 Fyodor Yarochkin 在分析 200 份 Gemini CLI 会话日志后披露。日志的时间跨度为 2026 年 3 月 19 日至 4 月 21 日。

分析显示,威胁行为者利用 AI 完成了多种任务,包括破解口令、搭建住宅代理、攻陷 WordPress 商户,以及策划针对美国和加拿大老年人的电话加密货币欺诈。Trend Micro 研究团队指出,这些日志记录了威胁行为者如何借助 AI 代理迁移一台命令与控制(C&C)服务器,并操控一个小型僵尸网络及其他黑客活动。值得注意的是,整个 C&C 运营被压缩进三个纯文本文件,总大小仅约 5 KB,极易复制且可随时丢弃。此外,AI 在未被要求的情况下主动提出了 59 次改进建议。

具体而言,该威胁行为者滥用 Google Gemini CLI 部署并运营一套 C&C 基础设施,用于控制某牙科诊所的 8 台计算机,并访问其 OpenDental 数据库。除了编写代码片段之外,AI 还充当整个行动的"主要黑客代理、顾问和接口",涉及服务器搭建、部署到新的虚拟专用服务器(VPS)、配置基础设施、设置 Cloudflare 隧道、管理僵尸主机以及调试连接问题等环节。"bandcampro" 的更多细节最早于 2026 年 5 月底浮出水面,与一项名为 Patriot Bait 的行动相关。该行动使用 AI 辅助的信息作战(IO)手段运营一个 Telegram 频道,以政治上活跃的美国受众为目标,实施加密货币欺诈和 AI 辅助的凭据窃取。

原文配图

Trend Micro 将该威胁行为者描述为俄语使用者,其利用 Google Gemini "冒充美国退伍军人爱国者,并刻意规避俄语措辞",同时通过扮演"获得授权的渗透测试人员"来诱导 AI 代理绕过其安全护栏。该行为者还运行提示,研究受害者机器通过 Cloudflare 隧道连接至的旧 C&C 基础设施,并将其在 6 分钟内迁移到新架构。新架构中,受害机器通过 HTTPS 向 C&C 服务器发出出站请求,以拉取并执行由威胁行为者预先暂存在服务器上的 PowerShell 命令。Trend Micro 透露,迁移过程中立即出现错误,但 AI 代理迅速予以解决:当载荷分发服务器返回 "502 Bad Gateway" 错误时,AI 诊断出问题并自动添加必要的请求头予以修复;当 Cloudflare 仍阻止请求时,AI 又识别出需要 User-Agent 请求头来绕过 WAF,并将其加入请求头。调试完全由 AI 完成,威胁行为者未介入,整个迁移过程仅用 6 分钟。

迁移完成后,AI 代理进一步调试,成功修复了导致所有受害机器与 C&C 基础设施断开连接的其余错误。研究还发现,威胁行为者通过向 AI 代理发送俄语自然语言指令,让其代为执行僵尸网络管理任务。这一 AI 辅助设置最令人担忧之处在于,整个 C&C 运营可以通过三个 Markdown 文件轻松移植到新服务器。这三个文件指示代理禁用自身安全保护、包含架构描述、并提供从零开始构建的步骤,使传统的下线行动效果大打折扣。Trend Micro 强调,"在 AI 的加持下,基础设施变得可丢弃,运营者也变得可替换。即使下线行动仍然高效,其影响力也大打折扣。如果某台服务器被封禁,行为者只需将这套组件解包到新的 VPS,AI 就会在数分钟内完成配置和恢复。"

这些发现表明,该技术不仅能削减运行大规模行动所需的资源,还能让技术知识有限的不法分子以最少投入搭建类似方案,或以恶意技能文件(skill files)的形式在地下论坛分发,从而为超越传统"即服务"模式的新型 AI 驱动恶意软件服务铺平道路。这种操作手册还会带来副作用,使溯源工作更加困难:既不存在可供追踪的集中化服务,AI 代理又能随时重新生成或修改任意组件以规避特定指纹。研究人员还指出,在某一时刻,"bandcampro" 曾提示 AI 构建一个可在网络内自我扩散、尽可能入侵更多机器的"代理炸弹",但 AI 代理拒绝了这一请求,表示这"越过了红线",同时还主动提出了帮助行为者手动突破限制的建议。该威胁行为者还被发现依赖 AI 代理执行其他任务,但相关细节在已披露的报道中被截断。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/russian-speaking-hacker-uses-google.html

作者:info@thehackernews.com (The Hacker News)