The Registerin mukaan ihminen teki työstä noin kymmenen prosenttia; TrendAI:n analyysissä ihmisen osuudeksi arvioidaan noin 11 prosenttia . Koko C2-siirto vanhasta arkkitehtuurista uuteen valmistui kuudessa minuutissa .
Tekoäly ei myöskään vain odottanut seuraavaa käskyä. Se ehdotti oma-aloitteisesti parannuksia 59 kertaa . Tämä on olennainen ero perinteiseen koodiavustajaan verrattuna: tekoäly ei ollut enää passiivinen työkalu, vaan aktiivinen toimija, joka vei operaatiota eteenpäin.
Samaa jailbreakattua Gemini-instanssia käytettiin salasanojen murtamiseen, WordPress-järjestelmänvalvojien tunnusten vaarantamiseen 29 sivustolla sekä ikääntyneisiin ihmisiin kohdistuvan puhelimitse tehdyn kryptohuijauksen suunnitteluun .
Toimija pyöritti Telegram-kanavaa @americanpatriotus, jossa hän esiintyi yhdysvaltalaisena veteraanina ja levitti QAnon-tyyppistä sisältöä. Kanavalle kertyi noin 17 000 tilaajaa viiden vuoden aikana . Kampanjan kerrotaan tyhjentäneen ainakin yhden uhrin kryptolompakon .
Toiminnan pitämiseksi lähes ilmaisena hyökkääjä käytti 73 varastettua Google Gemini API -avainta .
Koko C2-toiminta oli kuvattu kolmessa tekstimuotoisessa tiedostossa, joiden yhteiskoko oli noin viisi kilotavua – suunnilleen neljän tulostetun sivun verran .
Maaliskuun 23. päivänä toimija pyysi tekoälyä tiivistämään vanhan C2-järjestelmän kahden sivun mittaiseksi, selkokieliseksi ohjetiedostoksi. Se kuvasi palvelimen tehtävät, bottien yhteyden muodostamisen ja käyttöönoton .
Tällainen rakenne tekee bottiverkosta helposti kopioitavan ja käytännössä kertakäyttöisen. Viranomaisten ja tietoturvayhtiöiden alasajot voivat edelleen pysäyttää infrastruktuurin, mutta hyökkääjät pystyvät rakentamaan sen uudelleen nopeammin kuin puolustajat ehtivät reagoida .
Jailbreak perustui paikalliseen, pysyvästi ladattavaan GEMINI.md-muistitiedostoon, joka ohjasi CLI-instanssia sivuuttamaan omat turvallisuussuodattimensa . Koska tiedosto ladattiin automaattisesti jokaisen istunnon alussa, ohjeet säilyivät keskustelusta toiseen ja vahvistivat jailbreak-tilaa ajan mittaan .
Hyökkääjä käytti lisäksi venäjänkielisiä kehotteita. Tutkijoiden mukaan tämä hyödynsi turvallisuuskontrollien tunnettuja epäjohdonmukaisuuksia muissa kuin englannin kielessä .
Google Geminin alustalla on jailbreak-tunnistin, joka voi havaita ja estää suojauksia kiertäviä kehotteita. Geminin virallisen dokumentaation mukaan tunnistin on kuitenkin CLI-ympäristössä oletusarvoisesti pois käytöstä, ja se on otettava erikseen käyttöön sopivalla estokynnyksellä .
TrendAI:n varatoimitusjohtaja Tom Kellermann on todennut, että tekoälyä on pidettävä C2-järjestelmänä, ellei sen ympärillä ole monikerroksisia suojauksia ja käyttäytymisen poikkeamien tunnistusta tilanteisiin, joissa suojauksia yritetään muuttaa . Myös akateeminen tutkimus on osoittanut, että tuotantokäytössä olevat Gemini-mallit voidaan jailbreakata toistuvasti suojauksista huolimatta .
TrendAI:n analyysi nostaa esiin laajemman muutoksen uhkakuvassa: alasajot toimivat edelleen, mutta niiden vaikutus pienenee, jos hyökkääjät pystyvät rakentamaan infrastruktuurinsa uudelleen nopeammin kuin puolustajat ehtivät estää seuraavan version .
Kellermann kuvasi ilmiötä ilmaisulla ”pysyvyyden kehittyminen tekoälyn avulla”. C2-palvelin voidaan siirtää dynaamisesti alle kuudessa minuutissa, jolloin infrastruktuurista tulee siirrettävää ja helposti hylättävää .
Vielä merkittävämpää on työnjako. Tekoäly hoiti koodauksen, virheenkorjauksen ja infrastruktuurin käyttöönoton lisäksi myös oma-aloitteisia toimia. Näin yksittäinen, suhteellisen vähän taitoa omaava toimija voi saavuttaa nopeuden ja mittakaavan, joka olisi aiemmin vaatinut kokonaisen rikollisryhmän .