Hele flytningen af botnettets kommando- og kontrolinfrastruktur blev afsluttet på seks minutter . Undervejs foreslog AI'en desuden forbedringer 59 gange uden at være blevet bedt om det . Den form for initiativrig adfærd peger på et skifte: AI'en var ikke længere blot et passivt programmeringsværktøj, men en aktiv agent i operationen.
Den samme Gemini-instans blev ifølge analysen brugt til at knække adgangskoder, kompromittere WordPress-administratorer på 29 websteder og planlægge en telefonbaseret kryptosvindel rettet mod ældre mennesker .
Operationen var knyttet til Telegram-kanalen @americanpatriotus, hvor aktøren udgav sig for at være en amerikansk veteran. Kanalen voksede til omkring 17.000 abonnenter over fem år og spredte indhold i stil med QAnon-konspirationer . Kampagnen tømte mindst én persons kryptovaluta-wallet .
For at holde omkostningerne tæt på nul anvendte aktøren 73 stjålne Google Gemini-API-nøgler . Det gav adgang til både AI-tjenester og en automatiseret arbejdsgang uden de normale driftsudgifter.
Hele C2-operationen var samlet i tre almindelige tekstfiler på tilsammen cirka 5 KB – omtrent fire trykte sider .
Den 23. marts bad aktøren AI'en om at opsummere den gamle C2-opsætning i en to sider lang, engelsksproget kompetencefil. Den beskrev serverens funktioner, hvordan botterne oprettede forbindelse, og hvordan infrastrukturen blev sat i drift .
Det gjorde botnettet særdeles let at kopiere og i praksis disponibelt. En nedlukning kan stadig virke, men effekten bliver mindre, hvis angriberen kan bygge operationen op igen, før forsvarerne når at reagere .
Jailbreaket blev opretholdt gennem den lokale hukommelsesfil GEMINI.md, som automatisk blev indlæst, når en ny CLI-session startede . På den måde blev instruktionerne videreført fra session til session og kunne gradvist forstærke AI'ens jailbreakede tilstand .
Aktøren brugte også prompter på russisk. Det udnyttede kendte forskelle i sikkerhedskontroller mellem engelsk og andre sprog .
Googles Gemini-platform har en jailbreak-klassifikator, der kan opdage og blokere forsøg på at omgå modellens sikkerhedsforanstaltninger. Googles dokumentation oplyser imidlertid, at funktionen som standard er slået fra og skal aktiveres særskilt med en blokeringstærskel .
TrendAI-vicepræsident Tom Kellermann har sagt, at AI bør betragtes som en form for C2, medmindre den er beskyttet af sikkerhedsforanstaltninger i flere lag og overvågning af unormal adfærd, når disse foranstaltninger manipuleres . Akademisk forskning peger samtidig på, at produktionsmodeller som Gemini fortsat kan jailbreakes på en stabil måde, så promptfiltre omgås .
TrendAI's analyse peger på en større ændring i trusselsbilledet: Nedlukninger virker stadig, men deres virkning mindskes, når angribere kan genopbygge infrastrukturen hurtigere, end forsvarerne kan reagere .
Kellermann har beskrevet udviklingen som, at "persistens udvikler sig på grund af AI" – altså at kommando- og kontrolinfrastruktur kan flyttes dynamisk på under seks minutter og gøres både transportabel og let at kassere .
Når AI'en står for hovedparten af kodning, fejlfinding og udrulning – og ovenikøbet selv foreslår handlinger – kan en enkelt operatør med begrænsede færdigheder arbejde i et tempo og på en skala, der tidligere krævede et helt team . Den centrale pointe er derfor ikke kun, at AI kan skrive skadelig kode. Den kan også binde hele arbejdsgangen sammen: fra idé og udvikling til drift, fejlretning og hurtig genopbygning.