ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьЗлоумышленник использует скрипт PowerShell, предположительно сгенерированный искусственным интеллектом, для сканирования Active Directory
Исследователи в области кибербезопасности выявили случай взлома, в ходе которого неизвестный злоумышленник использовал скрипт PowerShell с кодировкой «vibe» для перебора объектов Active Directory (AD).
«Скрипт искал контроллер домена (DC) и составлял карту пользователей, компьютеров и доменов, после чего создавал каталог и экспортировал ряд файлов, а в заключение создавал файл AD_Report.html для оценки успешности попытки перебора», — сообщили исследователи Huntress Джевон Энг и Дрей Ага.
Цепочка атаки включала в себя установку злоумышленником доступа по протоколу удаленного рабочего стола (RDP) к серверу Windows, присоединенному к домену, с использованием набора заранее скомпрометированных учетных данных, после чего в папке «C:\ProgramData\» были размещены инструменты. Инцидент произошел в начале июня 2026 года.
В том числе использовался полезный груз, сгенерированный с помощью искусственного интеллекта (ИИ), для картирования среды Active Directory. Оценка основана на различных характерных признаках, таких как название итерации командной строки, строки-заполнители, чрезмерно сложный код, содержащий несколько методов поиска контроллера домена, а также «оформленный» вывод в консоли с использованием голубого, зелёного, красного и жёлтого цветов.
Huntress охарактеризовала этот специально разработанный скрипт PowerShell как «крайне агрессивный» и «шумный», использующий «пятиступенчатый каскадный механизм резервного перехода» для проведения разведки и обнаружения. Он озаглавлен «100% рабочий скрипт сбора информации AD — ПОЛНОСТЬЮ ИСПРАВЛЕН», что указывает на взаимодействие с крупной языковой моделью (LLM).
Как только основной контроллер домена обнаружен, скрипт запускает процедуру сбора данных для систематического извлечения информации о пользователях AD, компьютерах, группах, организационных единицах (OU) и доверительных отношениях, а также сохраняет эти данные в промежуточном каталоге.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
НКЦКИ (ГосСОПКА):
Соблюдайте требования государства — защищайте бизнес
Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.
Подключиться


