x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

УПРАВЛЯЙТЕ КИБЕРБЕЗОПАСНОСТЬЮ С УВЕРЕННОСТЬЮ –

Стратегическая оценка и контроль защищённости информационной инфраструктуры

Во исполнение Указа Президента РФ № 250 и требований регуляторов: прозрачность, соответствие и снижение рисков для бизнеса

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
13.07.2026 65 2 мин.

Злоумышленник использует скрипт PowerShell, предположительно сгенерированный искусственным интеллектом, для сканирования Active Directory

Исследователи в области кибербезопасности выявили случай взлома, в ходе которого неизвестный злоумышленник использовал скрипт PowerShell с кодировкой «vibe» для перебора объектов Active Directory (AD).

«Скрипт искал контроллер домена (DC) и составлял карту пользователей, компьютеров и доменов, после чего создавал каталог и экспортировал ряд файлов, а в заключение создавал файл AD_Report.html для оценки успешности попытки перебора», — сообщили исследователи Huntress Джевон Энг и Дрей Ага.

Цепочка атаки включала в себя установку злоумышленником доступа по протоколу удаленного рабочего стола (RDP) к серверу Windows, присоединенному к домену, с использованием набора заранее скомпрометированных учетных данных, после чего в папке «C:\ProgramData\» были размещены инструменты. Инцидент произошел в начале июня 2026 года.

В том числе использовался полезный груз, сгенерированный с помощью искусственного интеллекта (ИИ), для картирования среды Active Directory. Оценка основана на различных характерных признаках, таких как название итерации командной строки, строки-заполнители, чрезмерно сложный код, содержащий несколько методов поиска контроллера домена, а также «оформленный» вывод в консоли с использованием голубого, зелёного, красного и жёлтого цветов.

Huntress охарактеризовала этот специально разработанный скрипт PowerShell как «крайне агрессивный» и «шумный», использующий «пятиступенчатый каскадный механизм резервного перехода» для проведения разведки и обнаружения. Он озаглавлен «100% рабочий скрипт сбора информации AD — ПОЛНОСТЬЮ ИСПРАВЛЕН», что указывает на взаимодействие с крупной языковой моделью (LLM).

Как только основной контроллер домена обнаружен, скрипт запускает процедуру сбора данных для систематического извлечения информации о пользователях AD, компьютерах, группах, организационных единицах (OU) и доверительных отношениях, а также сохраняет эти данные в промежуточном каталоге.

Новость дополняется...
Источник: https://thehackernews.com/2026/07/attacker-uses-suspected-ai-generated.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

НКЦКИ (ГосСОПКА):

Соблюдайте требования государства — защищайте бизнес

Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.

Подключиться

ПОСЛЕДНИЕ НОВОСТИ