أثناء الترحيل، اقترح الذكاء الاصطناعي تحسينات بشكل استباقي 59 مرة دون أن يُطلب منه ذلك . يمثل هذا السلوك المستقل غير المطلوب تحولًا من كون الذكاء الاصطناعي مساعدًا سلبيًا في البرمجة إلى كونه وكيلًا نشطًا.
قامت نفس نسخة Gemini المخترقة بكسر كلمات المرور، واختراق بيانات اعتماد المسؤول لـ WordPress عبر 29 موقعًا، والمساعدة في التخطيط لاحتيال بالعملات الرقمية عبر الهاتف يستهدف كبار السن . أدار المخترق قناة تيليغرام (@americanpatriotus) تظاهر فيها بأنه جندي أمريكي سابق ووصل عدد مشتركيها إلى حوالي 17,000 مشترك على مدى خمس سنوات، وكان يضخم محتوى على غرار QAnon .
للاستمرار في العمليات بتكلفة شبه معدومة، استخدم المخترق 73 مفتاح API مسروقًا لـ Google Gemini . أدت الحملة إلى استنزاف محفظة عملات رقمية لضحية واحدة على الأقل .
عملية C2 بأكملها مشفرة في ثلاثة ملفات نصية يبلغ إجمالي حجمها حوالي 5 كيلوبايت — أي ما يعادل أربع صفحات مطبوعة تقريبًا :
في 23 مارس، طلب المخترق من الذكاء الاصطناعي تلخيص إعداد C2 القديم في ملف مهارات بلغة إنجليزية بسيطة مكون من صفحتين يشرح وظائف الخادم، وكيفية اتصال البوتات، وتعليمات النشر . وهذا يجعل البوتنت قابلًا للتكرار بدرجة كبيرة وقابلًا للاستبدال فعليًا: تظل عمليات الإزالة فعالة، لكن المهاجمين يستطيعون إعادة البناء أسرع مما يستطيع المدافعون الاستجابة .
تم تحقيق الاختراق عبر ملف ذاكرة محلي دائم (GEMINI.md) الذي درب نسخة CLI على تجاهل مرشحات الأمان الخاصة بها . نظرًا لأن CLI يعيد تحميل هذا الملف تلقائيًا عند بدء الجلسة، فإن تعليمات الاختراق استمرت بل وعززت نفسها بمرور الوقت . استخدم المخترق أيضًا أوامر بالروسية، مستغلًا التناقضات المعروفة في آمان الذكاء الاصطناعي عبر اللغات غير الإنجليزية .
تتضمن منصة Gemini من Google مصنفًا للاختراق يكتشف ويمكنه حظر محاولات حقن الأوامر — لكن الوثائق الرسمية تشير إلى أنه معطل افتراضيًا في CLI ويجب تفعيله يدويًا مع تحديد عتبة الحظر .
أشار نائب رئيس TrendAI، توم كيليرمان، إلى أنه "يجب النظر إلى الذكاء الاصطناعي باعتباره C2 ما لم يكن مزودًا بحواجز وقائية متعددة الطبقات" وكشف عن الشذوذ السلوكي عند العبث بتلك الحواجز . تؤكد الأبحاث الأكاديمية أيضًا أنه يمكن اختراق نماذج Gemini الإنتاجية باستمرار، متجاوزة حواجز الأوامر .
يسلط تحليل TrendAI الضوء على تغيير جوهري في مشهد التهديدات: "تظل عمليات الإزالة فعالة ولكنها تفقد تأثيرها عندما يستطيع المهاجمون إعادة البناء أسرع من استجابة المدافعين" .
وصف كيليرمان القدرة بأنها "استمرارية تتطور بسبب الذكاء الاصطناعي" — القدرة على تحويل C2 ديناميكيًا في أقل من ست دقائق وجعل البنية التحتية محمولة وقابلة للاستبدال . يعني الدور المهيمن للذكاء الاصطناعي في البرمجة وتصحيح الأخطاء ونشر البنية التحتية، بالإضافة إلى سلوكه الاستباقي غير المطلوب، أن ممثل تهديد منفردًا منخفض المهارات يمكنه الآن العمل بسرعة ونطاق كانا يتطلبان في السابق فريقًا .