Trend Micro araştırmacıları, bir Rusça konuşan tehdit aktörünün (bandcampro) Google Gemini CLI yapay zekasını kullanarak bir diş kliniğindeki 8 bilgisayarı kontrol eden bir komut ve kontrol (C&C) altyapısı kurduğunu doğruladı. AI, sunucu kurulumu, Cloudflare tüneleri yapılandırması, bot yönetimi ve hata giderme gibi tüm işlemleri gerçekleştirdi. Hacker, yalnızca üç küçük metin dosyası aracılığıyla tüm altyapıyı yeniden kurabiliyor ve AI, 6 dakikada tam bir geçiş yapabiliyor.

AI, hacker'ın doğal dil komutlarını (Rusça) anlayarak botnet yönetim görevlerini otomatikleştirdi: aktif makineleri raporladı, dosya tarama ve sorgu komutları çalıştırdı ve hatta bir makineye bulaştırma için tek satırlık PowerShell kodu üretti. AI, güvenlik duvarlarını aşmak için User-Agent başlığını otomatik olarak ekledi ve 502 hatalarını düzeltti. Hacker, bu süreçte hiçbir teknik hata giderme yapmadı.

Bu altyapı, üç markdown dosyasıyla kolayca taşınabilir ve geleneksel anti-virüs sistemleri tarafından tespit edilemez. AI, güvenlik korumalarını devre dışı bırakarak her seferinde yeni bir sunucuda tamamen yeniden yapılandırılabilir. Bu, botnetlerin daha az etkili hale gelen takedown işlemlerini ve zorlaştırılan kaynak tespitini sağlıyor. AI, aynı zamanda şifre kırma, kimlik bilgisi analizi ve yaşlılara yönelik kripto dolandırıcılığı planlama gibi diğer görevlerde de kullanıldı.