駭客利用Vibe Coding開發惡意工具,入侵Active Directory環境收集用户資訊

資安業者Huntress揭露一起利用 AI輔助開發惡意工具的攻擊事件 ,攻擊者透過直覺式程式開發(Vibe Coding)方式產生PowerShell指令碼,用於收集企業Active Directory(AD)環境資訊,顯示生成式AI正被攻擊者濫用於製作客製化的攻擊工具,儘管這些惡意工具的程式碼可能雜亂無章,但仍能構成實在的威脅,也增加傳統特徵碼偵測的難度,防禦者必須採取行為分析來捕捉其惡意行為。

Huntress表示從惡意指令碼的樣本中,發現明顯的AI生成特徵,包括過度設計、同時使用多種備用方法來尋找網域控制器,以及由AI產生、但攻擊者盲目複製貼上而未修改的佔位符(Placeholder)與範例等。

Huntress也指出,Vibe Coding雖然降低攻擊者開發工具的技術門檻,但從攻擊者的行為來看,其入侵方式仍依循傳統模式,先透過遭竊憑證以遠端桌面協定(RDP)登入網域中的Windows Server,然後將惡意指令碼部署到受害系統,利用該指令碼尋找網域控制站(Domain Controller),進而收集Active Directory中的使用者、電腦、羣組與信任關係等資訊,透過HTML格式彙整並回傳給攻擊者,接著再部署其他攻擊工具。