TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #394 861
JADEPUFFER, при всех вопросах к громкому заголовку, — отличный наглядный кейс, чтобы объяснить, как на самом деле работают защитные решения и почему наше любимое «md5 or didn't happen» здесь просто не применимо.

Начнём с индикаторов. Посмотрите, что в IOC есть: C2-адрес, запись в crontab, сами пейлоады.  Но нет ни одного файлового хеша. Не потому что «продвинутая бесфайловая атака», а потому что вредоносного файла и не было — был поток команд. Начальный доступ — RCE через эндпоинт Langflow: атакующий шлёт HTTP-запрос, внутри Base64-Python, сервер сам его исполняет. Шифрование дальше делала встроенная функция MySQL AES_ENCRYPT(), персистентность — строчка в crontab. Ни на одном шаге нет бинарника, который можно захешировать и раздать по антивирусам.

Но есть пейлоады, Sysdig наловил их более 600 –  из чего понятно как все работает.

Аналогия: ресторан, есть кухня, где готовят, и окошко выдачи, через которое тарелки уезжают в зал. Сенсор Sysdig — камера, висящая только над окошком. Она сняла каждую тарелку — все 600+ пейлоадов, что прилетели на сервер и исполнились. Отсюда пейлоады и берутся.

Но чтобы приготовить тарелку, кто-то на кухне думает: смотрит на ошибку, спрашивает у LLM, собирает новый пейлоад, отправляет. Кухня — сторона атакующего, куда камера не дотягивается. Кто на кухне? Робот-повар (агент сам) — или человек с чат-ботом в соседнем окне, копирующий ответы? С камеры над окошком оба варианта выглядят одинаково. Чтобы доказать, что там робот, надо заглянуть на кухню — перехватить обращения агента к модели. Этой записи у Sysdig нет: кухня вне их наблюдения. Они сами это признают, оговариваясь, что не видели ни конфигурации агента, ни его системного промпта.

Что тогда вообще работает — и против такой атаки, и для её анализа?

Поведенческий детект, то, на что смотрят современные EDR/XDR и runtime-решения. Их интересует не чем написана атака и не кто её вёл, а что она делает: эксплуатация публичного эндпоинта, сбор кредов, эскалация привилегий, lateral movement, root-доступ к БД, массовое шифрование. Эти действия оставляют следы независимо от того, человек за клавиатурой или агент, и независимо от тулкита. JADEPUFFER не принёс ни одной новой техники — и именно поэтому его прекрасно ловит логика, заточенная под TTP, а не под хеши.

Вывод важнее спора про автономность: «агентные» атаки не требуют переписывать оборону. Меняется скорость и то, что за клавиатурой может не быть человека, — но credential abuse остаётся credential abuse. Кто оборонялся по поведению, тот к этому классу угроз уже готов.

@gostev_future
  • 👍 7
  • 🔥 2
More from @gostev_future
  1. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  2. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
  3. Sep 20, 2026У президента с высочайшим IQ есть любимое занятие — что-нибудь переименовать. Мексиканский…
  4. Sep 19, 2026Сегодня в России проходят выборы, и в этой связи для цикла «Гостев из прошлого» у меня тож…
  5. Sep 18, 2026На этой неделе много обсуждали, как руководители крупнейших американских ИИ-лабораторий вд…
  6. Sep 18, 2026Похоже, у нас появился новый жанр. Помните, как Claude Fable 5.1 «решил шифр, который чело…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →