Один хакер с помощью ИИ взломал облачную инфраструктуру компании за 72 часа
Sygnia расследовала атаку на AWS-инфраструктуру крупной компании, в которой один злоумышленник использовал ИИ почти на всех этапах взлома. По оценке исследователей, действия, которые обычно заняли бы недели, были выполнены менее чем за 72 часа.
Атака не опиралась на неизвестные уязвимости. Злоумышленник использовал стандартные техники облачных атак, но ИИ помогал ускорять разведку, писать скрипты, адаптироваться к среде жертвы и параллельно развивать несколько направлений атаки.
Первичный доступ был получен через уязвимое интернет-приложение. Затем атакующий нашел AWS-ключ и начал искать секреты в S3, базах данных, AWS Secrets Manager и Parameter Store. Для закрепления он создавал новые access key и IAM-пользователей, запускал reverse shell на EC2 и ECS, а также менял deployment-файлы.
Цель атаки была финансовой. Злоумышленник получил доступ к RDS-базам, занимался эксфильтрацией данных и пытался нарушить работу облачных сервисов. Часть артефактов он маскировал под pentest и red team-активность.
Главный вывод Sygnia: ИИ не обязательно дает атакующим новые техники, но резко ускоряет уже известные сценарии. Для компаний это означает, что защита облака должна быстрее выявлять утечки ключей, подозрительные IAM-действия и аномалии в AWS-среде.