Útočníci využívají umělou inteligenci k automatizaci útoků na Active Directory a k obcházení nástrojů EDR

7.6.2026 | Autor: Top privacy
5

Útočníci využívají agenty umělé inteligence k automatizaci průzkumu služby Active Directory a testování obcházení nástrojů EDR. Případ odhalený společností Sophos ukazuje, jak umělá inteligence mění rychlost a dostupnost sofistikovaných útoků.

Útočníci využívají umělou inteligenci k automatizaci útoků na Active Directory a k obcházení nástrojů EDR

Co framework obsahoval

Vyšetřování bylo zahájeno poté, co podezřelý endpoint vyvolal bezpečnostní výstrahy související s payloady uloženými v uživatelském adresáři. Následná analýza odhalila strukturovanou sadu útočných nástrojů.

Jádrem byl automatizovaný panel pro zjišťování AD fungující na bázi rozhodovacího stromu — shromažďoval výsledky provedených úkolů, vybíral předdefinované další kroky a rozesílal akce na vzdálené agenty. Nešlo o plně autonomní

LLM, ale o poloautomatizovaný systém schopný pokrýt celou průzkumnou fázi útoku s minimální lidskou interakcí. Součástí frameworku byly také: přizpůsobené profily Cobalt Strike maskující komunikaci jako legitimní webový provoz, kanál C2 přes Telegram bot skrytý v důvěryhodné infrastruktuře, skripty v Pythonu vkládající shellcode do legitimních spustitelných souborů Windows a Cloudflare Worker jako přesměrovač skrývající skutečný server C2.

Úloha AI v útočném procesu

Framework využíval několik AI agentů s přidělenými rolemi. Primární agent — postavený na Claude Opus — řídil koordinaci a definoval pravidla. Další agenti se starali o testování, zlepšování provozní bezpečnosti, dokumentaci a nasazení infrastruktury. Komunikace mezi agenty a repozitářem kódu probíhala prostřednictvím Model Context Protocol, což umožňovalo automatizované commity a iterativní vývojový cyklus.

AI agenti byli rovněž instruováni ke stahování veřejně dostupných bezpečnostních blogů, extrakci útočných technik, jejich mapování na framework MITRE ATT&CK a reprodukci v laboratorním prostředí. Testovací prostředí tvořilo několik systémů Windows Server 2022 s nasazenými agenty EDR spolu se systémem Ubuntu hostujícím server Sliver C2. Framework otestoval více než 70 různých technik obcházení detekce, přičemž jejich účinnost se opakovanými iteracemi postupně zvyšovala.

Co to znamená pro obranné strategie

Společnost Sophos hodnotí tento framework – navzdory jeho prezentaci jako nástroje pro red team – jako pravděpodobně určený pro reálné útoky, včetně nasazení ransomwaru a krádeže dat.

Klíčovým závěrem není to, že AI vytváří zcela nový typ hrozby. AI dramaticky zkracuje dobu vývoje útočných nástrojů a snižuje úroveň odborných znalostí potřebných k provedení sofistikovaného útoku — což rozšiřuje skupinu potenciálních útočníků a zvyšuje frekvenci pokročilých kampaní.

Doporučení zůstávají v jádru stejná: pravidelné instalování oprav, vícefaktorová autentizace a komplexní nasazení EDR. Samotné řešení EDR však nestačí – nezbytná je behaviorální detekce schopná identifikovat nestandardní procesy a odchozí připojení z legitimních binárních souborů systému Windows, spolu s viditelností napříč vrstvami v síti, koncových bodech a identitách.

Pro organizace, které chtějí otestovat svou odolnost vůči útokům podporovaným umělou inteligencí, jsou k dispozici cvičení typu „red team“ — stejné nástroje, které útočníci používají k útoku, lze využít k odhalení slabých míst dříve, než to udělají oni.


NAŠE SLUŽBY

Zdroj: Cyber Security News


Top privacy

Top privacy

„Kvalitní obsah nevytvářejí copywriteři, ale odborníci.“