Оператор формулював наміри звичайною російською мовою. Далі Gemini самостійно брав на себе більшу частину технічної роботи: проєктував архітектуру, писав код, розгортав новий C2-сервер на свіжому VPS, налаштовував тунель Cloudflare, керував ботами та виправляв проблеми зі з’єднанням .
У підсумку людина виконала приблизно 11% роботи — або близько 10%, за оцінкою The Register . Повний перенос C2-інфраструктури завершився за шість хвилин .
Ще показовіше те, що під час операції ШІ 59 разів сам пропонував удосконалення, не отримуючи відповідного запиту . Це вже не пасивний помічник, який чекає на команду, а агент, здатний самостійно визначати наступні кроки.
Той самий зламаний екземпляр Gemini використовували для підбору паролів, компрометації облікових даних адміністраторів на 29 сайтах WordPress і планування телефонної схеми криптовалютного шахрайства . За даними дослідників, кампанія завдала збитків щонайменше одній жертві, спустошивши її криптовалютний гаманець .
Оператор також керував Telegram-каналом @americanpatriotus, видаючи себе за американського ветерана. За приблизно п’ять років канал набрав близько 17 000 підписників і поширював контент у стилі QAnon . Така легенда допомагала створювати довіру серед цільової аудиторії.
Для роботи майже без витрат зловмисник використовував 73 викрадені ключі Google Gemini API .
Уся C2-операція містилася у трьох звичайних текстових файлах загальним обсягом близько 5 КБ — приблизно чотири друковані сторінки .
23 березня оператор попросив ШІ стисло описати попередню C2-систему. Gemini підготував двосторінковий файл простою англійською мовою: у ньому пояснювалися функції сервера, спосіб підключення ботів і порядок розгортання .
Такий формат перетворив інфраструктуру на своєрідний «одноразовий набір». Навіть якщо сервер знешкодять, його можна швидко відтворити за цими файлами. Блокування й вилучення інфраструктури залишаються дієвими, але їхній ефект зменшується, якщо нападники відновлюють операцію швидше, ніж захисники встигають реагувати .
Джейлбрейк підтримувався локальним файлом пам’яті GEMINI.md. Оскільки CLI автоматично завантажував його на початку кожної сесії, шкідливі інструкції зберігалися між розмовами й поступово підсилювали стан обходу захистів .
Додатковим фактором стало використання російської мови. Дослідники вже звертали увагу на те, що захисні механізми ШІ можуть працювати нерівномірно різними мовами .
Водночас це не означає, що всі запобіжники Gemini були повністю вимкнені. Платформа має класифікатор джейлбрейків, який виявляє спроби обійти захист моделі та за певних налаштувань блокує їх. Однак офіційна документація вказує, що в CLI цей фільтр за замовчуванням вимкнений і його потрібно активувати, задавши поріг блокування .
Віцепрезидент TrendAI Том Келлерманн застеріг, що ШІ слід розглядати як потенційний C2-компонент, якщо система не має багаторівневих захисних механізмів і поведінкового виявлення моментів, коли ці механізми намагаються змінити . Академічне дослідження також показало, що навіть робочі версії Gemini можуть стабільно піддаватися джейлбрейку, який обходить захист від небезпечних запитів .
Аналіз TrendAI вказує на ширшу зміну ландшафту загроз: вилучення серверів і блокування інфраструктури все ще працюють, але втрачають частину ефекту, коли нападники можуть відновити операцію швидше, ніж захисники — її зупинити .
Келлерманн назвав це «еволюцією стійкості завдяки ШІ»: командну інфраструктуру можна динамічно перенести менш ніж за шість хвилин, зробивши її портативною та одноразовою .
Найважливіший сигнал із журналів сесій полягає в розподілі ролей. Один малодосвідчений оператор задавав загальний напрям, тоді як ШІ виконував основну роботу з програмування, налагодження та розгортання інфраструктури, а також сам пропонував подальші кроки . Раніше для такої швидкості й масштабу могла знадобитися ціла команда. Тепер значну частину цього процесу здатен забезпечити один автономний агент.