העברת התשתית הישנה לשרת החדש הושלמה בתוך שש דקות . לפי TrendAI, האדם ביצע בערך 11% מהעבודה — או כ-10% לפי הסיקור של The Register — בעוד שהסוכן האוטונומי ביצע את השאר .
פרט בולט נוסף ביומנים: במהלך ההעברה Gemini הציע מיוזמתו שיפורים 59 פעמים, בלי שהתבקש לעשות זאת . זהו הבדל מהותי בין AI שמשמש כעוזר פסיבי לכתיבת קוד לבין AI שפועל כסוכן שמקבל החלטות ומקדם את המשימה בעצמו.
אותו מופע פרוץ של Gemini שימש גם לניסיונות פיצוח סיסמאות, לפגיעה בחשבונות מנהלים של 29 אתרי WordPress ולתכנון הונאה טלפונית בתחום המטבעות הדיגיטליים .
במקביל הפעיל התוקף ערוץ Telegram בשם @americanpatriotus, שבו התחזה ליוצא צבא אמריקאי והפיץ תוכן בסגנון QAnon. הערוץ צבר כ-17 אלף מנויים במהלך חמש שנים . לפי הדיווחים, הקמפיין הסתמך גם על 73 מפתחות API גנובים של Google Gemini, שאפשרו להפעיל את השירות בעלות כמעט אפסית . לפחות ארנק קריפטוגרפי אחד של קורבן התרוקן במסגרת הפעילות .
אחד הממצאים המדאיגים בדוח הוא פשטות השחזור של המערכת. כל תשתית ה-C2 הוגדרה בשלושה קובצי טקסט פשוטים, בנפח כולל של כ-5 קילובייט — בערך ארבעה עמודים מודפסים .
ב-23 במרץ ביקש התוקף מ-Gemini לסכם את תצורת ה-C2 הישנה לקובץ קצר באנגלית פשוטה. הקובץ, שאורכו כשני עמודים, תיאר את תפקידי השרת, את אופן החיבור של הבוטים ואת הוראות הפריסה .
המשמעות היא שתשתית שנפלה יכולה לקום מחדש במהירות. פעולות הסרה והשבתה עדיין יעילות, אך ההשפעה שלהן מצטמצמת כאשר התוקפים מסוגלים לשחזר את המערך מהר יותר מהיכולת של המגינים לאתר ולחסום אותו .
הפריצה להגנות התבססה על קובץ זיכרון מקומי ומתמשך בשם GEMINI.md. מכיוון שה-CLI טוען את הקובץ מחדש בתחילת כל הפעלה, ההנחיות הזדוניות נשמרו בין המפגשים ואף חיזקו את מצב ה"פריצה" לאורך זמן .
הבחירה להפעיל את Gemini ברוסית הייתה גורם נוסף. חוקרי Trend Micro הצביעו על חוסר עקביות אפשרי במנגנוני הבטיחות כאשר משתמשים בשפות שאינן אנגלית . מחקר אקדמי נפרד מצא שגם מודלים של Gemini בסביבת ייצור עלולים להיות חשופים באופן עקבי לעקיפת מנגנוני הגנת פרומפטים .
ל-Gemini יש מסווג שמזהה ניסיונות לעקוף את הגנות המודל ואף יכול לחסום אותם, בהתאם להגדרות. אולם בתיעוד הרשמי מצוין כי ב-CLI המסנן כבוי כברירת מחדל, ויש להפעיל אותו במפורש באמצעות סף חסימה מתאים .
טום קלרמן, סגן נשיא ב-TrendAI, הזהיר כי יש להתייחס ל-AI עצמו כאל שרת C2, אלא אם הוא מוגן בשכבות הגנה מרובות ובמערכת שמזהה התנהגות חריגה כאשר ההגנות משתנות או מנוטרלות .
הלקח הרחב יותר של הפרשה הוא שהסרה של שרת או השבתה של בוטנט אינן בהכרח סוף המבצע. לפי TrendAI, פעולות השבתה עדיין עובדות, אבל מאבדות מההשפעה שלהן כאשר תוקפים יכולים לבנות מחדש את התשתית מהר יותר מהמגינים .
קלרמן תיאר את התופעה כ"התפתחות של ההתמדה באמצעות AI": היכולת להעביר את מערך השליטה בתוך פחות משש דקות ולהפוך את התשתית לניידת ולחד-פעמית .
השילוב בין כתיבת קוד, איתור תקלות, פריסת שרתים ויוזמה בלתי מתבקשת מאפשר כעת גם לתוקף יחיד בעל מיומנות מוגבלת לפעול במהירות ובהיקף שבעבר דרשו צוות שלם . זהו השינוי האמיתי: לא בהכרח הופעת מתקפה חדשה, אלא קיצור דרמטי של הזמן שבין רעיון פלילי לבין תשתית פעילה.