Straiker съобщи, че нов инструмент, наречен Villager е бил изтеглен почти 10 000 пъти от официалното хранилище PyPI от пускането му през юли. Програмата се позиционира като клиент на протокола Model Context Protocol и съчетава десетки инструменти за одит на мрежи, но в същото време съдържа всичко необходимо за провеждане на атаки в напълно автоматизиран режим. Подобно на Cobalt Strike, Villager може да се използва както за легитимни цели, така и като офанзивна платформа за нападатели, които дори не се нуждаят от дълбока техническа подготовка.
Villager включва вградени контейнери с Kali Linux, стотици инструменти за анализ и експлоатация и интеграция с AI моделите на DeepSeek.
Разработчиците са добавили към инструментариума обширна база данни от 4201 предварително подготвени заявки за генериране на експлойти, което позволява на системата самостоятелно да адаптира атаките към конкретни цели. Освен това системата разполага с усъвършенствани механизми за откриване, автоматично създаване на изолирани контейнери за сканиране и тестване, както и с функция за самоунищожение на контейнера, която скрива следите след 24 часа.
Villager може да променя стратегията за атака в реално време: ако се открие WordPress, автоматично се стартира WPScan, ако се открие крайна точка на API, се активира автоматизация на браузъра, за да се провери удостоверяването.
Ако се открие уязвимост на прототипа от страна на клиента, инструментът генерира полезен товар, следи мрежовия трафик и ако е успешен, прихваща системата. Докладът на Straiker предоставя примери за многостъпкови вериги – от първоначалното сканиране до прилагането на механизми за устойчивост.
Изследването установява, че проектът е свързан с китайската организация Cyberspike, регистрирана през ноември 2023 година на името на компанията Changchun Anshanyuan Technology Co. Въпреки официалния адрес и регистрацията, компанията няма пълноценен уебсайт или данни за служителите, а уебсайтът ѝ е затворен в началото на 2024 година. По-ранна продуктова линия на Cyberspike беше качена във VirusTotal, където експертите разкриха наличието на вграден AsyncRAT и плъгини за популярни инструменти като Mimikatz.
Авторът на Villager, който се подвизава под псевдонима stupidfish001 преди това е участвал в китайския CTF отбор HSCSEC. Както отбелязват изследователите, тези състезания традиционно служат като канал за обучение на специалисти и привличането им към кибероперации. В кода на Villager са открити китайски коментари, а услугата продължава да използва домейна на компанията, което показва активно използване на нейната инфраструктура.
Straiker регистрира стабилни изтегляния на пакета от юли насам, около 200 на всеки 3 дни. Общият брой на инсталациите е достигнал 9952 на различни операционни системи, включително Linux, macOS и Windows. В същото време продуктът остава достъпен с отворен код и продължава да се разпространява чрез PyPI.
Според експертите нападателите бързо овладяват използването на изкуствен интелект за автоматизиране на атаките, а скоростта на този процес изисква компаниите да предприемат симетричен подход – да внедряват собствени решения за защита, базирани на изкуствен интелект със същото ниво на бързина.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!