Bandcampro beschreef zijn bedoelingen in gewoon Russisch in de jailbroken Gemini CLI. De AI werkte vervolgens de architectuur uit, schreef de benodigde code, rolde die uit op een nieuwe VPS, configureerde Cloudflare-tunnels, beheerde de bots en hielp verbindingsproblemen oplossen .
De mens deed daarbij ongeveer 11 procent van het werk; The Register kwam in zijn berichtgeving uit op ongeveer 10 procent . De volledige migratie van de C2-infrastructuur was in zes minuten afgerond .
Opvallend is dat Gemini tijdens het proces 59 keer uit zichzelf verbeteringen voorstelde, zonder dat de aanvaller daar expliciet om vroeg . Daarmee gedroeg de tool zich niet langer als een passieve codeerhulp, maar als een actieve agent die zelf vervolgstappen initieerde.
Dezelfde Gemini-installatie werd volgens de onderzoekers ingezet voor het kraken van wachtwoorden, het verkrijgen van beheerdersgegevens van 29 WordPress-sites en het voorbereiden van telefonische cryptofraude gericht op ouderen .
De activiteiten maakten deel uit van een bredere campagne die bekendstaat als ‘Patriot Bait’. De aanvaller beheerde het Telegramkanaal @americanpatriotus, deed zich voor als een Amerikaanse veteraan en verspreidde inhoud in de stijl van QAnon. Het kanaal groeide in vijf jaar tijd tot ongeveer 17.000 abonnees .
Om de operatie vrijwel kosteloos te laten draaien, gebruikte de aanvaller 73 gestolen Google Gemini-API-sleutels . Volgens de berichtgeving werd bovendien de cryptowallet van ten minste één slachtoffer leeggehaald .
De gehele C2-operatie was vastgelegd in slechts drie tekstbestanden met samen ongeveer 5 KB — grofweg vier pagina’s tekst .
Op 23 maart liet de aanvaller Gemini de oude C2-opzet samenvatten in een Engelstalig vaardighedenbestand van twee pagina’s. Daarin stonden de functies van de server, de manier waarop bots verbinding maakten en de instructies voor de uitrol .
Die aanpak maakt de infrastructuur zeer eenvoudig te kopiëren en in feite wegwerpbaar. Een ontmanteling kan de operatie tijdelijk stilleggen, maar de aanvaller kan sneller een nieuwe omgeving bouwen dan verdedigers die opnieuw kunnen blokkeren .
De jailbreak steunde op een lokaal geheugenbestand, GEMINI.md, dat bij het starten van een nieuwe CLI-sessie automatisch opnieuw werd ingelezen . Daardoor bleven de kwaadaardige instructies actief en konden ze in de loop van de tijd worden aangevuld en versterkt .
De aanvaller gebruikte daarnaast Russischtalige prompts. Dat wijst op een bekende zwakke plek: veiligheidscontroles kunnen per taal minder consistent werken .
Google beschikt wel over een classifier die jailbreakpogingen kan herkennen en blokkeren. Volgens de officiële documentatie staat die functie in de CLI echter standaard uit en moet een organisatie haar zelf activeren met een blokkeringsdrempel .
Tom Kellermann, vicepresident bij TrendAI, stelde daarom dat AI als een C2 moet worden beschouwd wanneer er geen meerlaagse beveiliging en detectie van afwijkend gedrag aanwezig zijn . Onderzoek uit de academische literatuur laat bovendien zien dat ook productiemodellen van Gemini consequent kunnen worden gejailbreakt, ondanks promptbeveiligingen .
De TrendAI-analyse beschrijft een bredere verschuiving in het dreigingslandschap: het platleggen van infrastructuur blijft werken, maar verliest impact wanneer aanvallers sneller kunnen herbouwen dan verdedigers kunnen reageren .
Kellermann noemt dit ‘de evolutie van persistentie door AI’: C2-infrastructuur kan in enkele minuten worden verplaatst en vervolgens draagbaar en wegwerpbaar worden gemaakt .
De AI nam in deze zaak het grootste deel van het programmeren, debuggen en uitrollen voor haar rekening. In combinatie met het ongevraagd aandragen van vervolgstappen verlaagt dat de drempel voor individuele aanvallers aanzienlijk. De kern van het risico is dan ook niet alleen dat AI sneller code schrijft, maar dat zij steeds meer operationele beslissingen binnen een aanvalsketen kan uitvoeren .