• 5 minuti
  • Pubblicato

Assistente AI per il coding usato come canale ransomware: colpite aziende in sei paesi

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Assistente AI per il coding usato come canale ransomware: colpite aziende in sei paesi QWERTYmag © www.qwertymag.it
Assistente AI per il coding usato come canale ransomware: colpite aziende in sei paesi © www.qwertymag.it

Un affiliato ransomware ha sfruttato un assistente AI per il coding come canale di attacco, colpendo oltre venti organizzazioni in sei paesi. L'episodio mostra come l'integrazione AI possa diventare un vettore per intrusioni e furti di dati su larga scala.

Azazel, affiliato al gruppo ransomware Gentlemen, ha preso di mira più di venti organizzazioni in sei paesi. Ha colpito logistica, assicurazioni, farmaceutica, dispositivi medici e aziende AI. Il gruppo non si è limitato a generare codice malevolo. Ha trasformato un assistente AI per il coding in un vero canale di controllo operativo. Un salto netto.

Azazel ha registrato un reverse shell handler come tool nell'assistente AI usando il Model Context Protocol (MCP). Il protocollo permette di collegare l'assistente a strumenti esterni e impartire comandi direttamente. Gli analisti hanno trovato che la funzione MCP "exec_in_session" è stata usata per comandare sistemi compromessi. Non sono emerse vulnerabilità nel protocollo stesso. Il rischio nasce dall'uso che ne viene fatto.

AI sfruttata come canale di intrusione

La prova concreta dell'abuso arriva da uno script che verifica la presenza delle note di riscatto. L'attaccante ha usato una funzione MCP per eseguire comandi e un token di autenticazione fisso. Ha controllato sei host interni. Ha confermato la diffusione dei messaggi di estorsione in otto punti diversi dell'ambiente della vittima: login, impostazioni database, interfacce di gestione, repository di codice. Non erano semplici suggerimenti. I ricercatori hanno documentato l'uso diretto dell'interfaccia MCP durante un'intrusione reale.

Altri script, come "va.py" e "recon_mcp.py", mostrano che la tecnica è stata testata e adattata su più strumenti. I log hanno rivelato scansioni globali per porte MCP esposte. Gli attaccanti puntano sempre di più ai servizi AI integrati. Il traffico verso l'endpoint locale MCP su 127.0.0.1:35367 e l'uso di bearer token statici per SSH mostrano una sofisticazione che va oltre l'automazione classica. CloudSEK ha scoperto l'operazione dopo aver trovato una directory esposta e storage mal configurato. Non risultano precedenti pubblici di questo metodo MCP usato come canale criminale. L'output del server di storage suggerisce che l'assistente AI veniva usato anche per gestire l'infrastruttura criminale. Rispondeva a domande su backup, performance disco e scansioni di grandi dataset.

CloudSEK non ha identificato precedenti pubblici in cui la funzione exec_in_session del Model Context Protocol sia stata sfruttata come canale di controllo operativo in una campagna criminale attiva; il rischio deriva dall'assegnazione di privilegi eccessivi all'assistente AI, non da una vulnerabilità intrinseca del protocollo.

CloudSEK

Furto di credenziali e impatto sulle aziende

Le vittime sono state raggiunte tramite credenziali rubate da variabili di pipeline GitLab e dalla cronologia dei repository. Una sola istanza GitLab compromessa ha dato accesso a due organizzazioni diverse. Le infrastrutture di sviluppo condivise amplificano i danni di un singolo token esposto. In un caso, la violazione presso un fornitore di servizi software ha coinvolto oltre 150 database, gateway di pagamento e centinaia di repository. Più di una dozzina di aziende clienti sono state colpite. Un'altra vittima ha perso oltre 120.000 record finanziari. L'attaccante ha fermato il database live e cancellato i dati di produzione. Azazel ha pubblicato i dati rubati tramite una propria operazione di leak. Ha trattenuto i proventi dell'estorsione invece di condividerli con il gruppo Gentlemen. Nessuna divisione.

Le analisi forensi mostrano che l'infrastruttura di Azazel aveva oltre 50 TB di storage. Circa 6 TB erano dati sottratti, con materiali relativi a vittime in sei paesi e settori strategici. Un attacco separato ha preso di mira una piattaforma AI per imaging medico. L'attaccante ha sfruttato un'API che recuperava indirizzi web senza validazione. Così ha raggiunto servizi interni, decriptato credenziali archiviate e recuperato un token di bypass dalla cronologia del repository. Ha sottratto oltre 6 TB di dati mentre l'indagine era ancora in corso. Nessuna pausa.

Difese consigliate e indicatori di compromissione

CloudSEK consiglia di conservare i segreti delle pipeline in storage dedicati, ruotare i token esposti e revisionare la cronologia dei repository. Bisogna limitare l'accesso ai servizi MCP solo a livello locale. È necessario registrare l'esecuzione di tool privilegiati, separare le chiavi di cifratura dai file di configurazione, restringere i permessi di storage e testare i backup mantenendoli separati dall'infrastruttura di produzione. Tra i segnali di compromissione ci sono indirizzi IP, domini e fingerprint specifici: 23.236.169[.]183 per il server di comando e controllo, 162.220.163[.]26 per lo staging e la repository dei dati rubati, forgitlab[.]com come dominio di impersonificazione GitLab. Sono stati usati script dedicati a consegna delle note di riscatto, test MCP, ricognizione, brute forcing ed estrazione credenziali.

Gli attacchi che sfruttano AI e tool di integrazione come MCP stanno diventando sempre più sofisticati. Il bersaglio sono le infrastrutture di sviluppo e i servizi cloud. Non è un caso: come riportato recentemente, anche altre piattaforme critiche sono state colpite da exploit zero-day e campagne di compromissione. L'episodio Azazel segna un cambio di passo. L'assistente AI non è più solo uno strumento passivo. Ora può diventare un vettore di attacco, capace di orchestrare intrusioni e gestire infrastrutture malevole. Per le aziende, la lezione è chiara. L'integrazione di AI e automazione nei processi di sviluppo e gestione richiede una revisione radicale delle strategie di sicurezza. Servono controlli specifici su tool, pipeline e servizi AI. Ignorare questi nuovi vettori espone a rischi che vanno oltre la semplice perdita di dati. Può compromettere la resilienza stessa delle infrastrutture digitali aziendali.

Articoli correlati