ГлавнаяБлогTech UpdatesДеятельность вторжения в Латинской Америке: испытания и ошибки LLM и операции посредника SOCKS5
Tech Updates5 сентября 2026 г.2 мин

Деятельность вторжения в Латинской Америке: испытания и ошибки LLM и операции посредника SOCKS5

Интрансузия в Латинской Америке: Опыт использования LLM и операции через SOCKS5 Relay ## Введение В последнее время в Латинской Америке наблюдается активное использование инструментов искусственного интеллекта (AI) для проведения...

Деятельность вторжения в Латинской Америке: испытания и ошибки LLM и операции посредника SOCKS5
Деятельность вторжения в Латинской Америке: испытания и ошибки LLM и операции посредника SOCKS5 - image 2

Интрансузия в Латинской Америке: Опыт использования LLM и операции через SOCKS5 Relay

Введение

В последнее время в Латинской Америке наблюдается активное использование инструментов искусственного интеллекта (AI) для проведения атак на организации. Согласно данным Unit 42, атакующие регулярно используют скрипты и SOCKS5 Relay для своих целей. В этой статье мы рассмотрим подробно обнаруженные атаки, их методы и рекомендации по защите.

Описание атак

Основная информация

Атаки были обнаружены в Мексике и Бразилии. В ходе анализа было выявлено использование LLM (Large Language Model) и SOCKS5 Relay. Атакующие регулярно модифицировали свои скрипты и анализировали инфраструктуру, что свидетельствует о поддержке AI. Однако конкретные успешные соединения с использованием SOCKS5 Relay не подтверждены.

Статус безопасности

Угроза оценена как высокая. В рамках исследования были рассмотрены несколько критериев, включая успешность попыток доступа к SAM и NTDS.dit на захваченных Windows-машинах, а также попытки создания Volume Shadow Copies для копирования файлов.

Анализ атаки

Фаза сбора данных и связанной инфраструктуры

Мексиканская группа атакующих активно использовала захваченные Windows-компьютеры для получения доступа к системам учетных записей и NTDS.dit. В случае возникновения проблем с получением данных, они создавали Volume Shadow Copies на нескольких дисках и пытались скопировать файлы. Это показывает, что атакующие используют комплексные методы для достижения своих целей.

# Пример кода для создания Volume Shadow Copies
import os
import subprocess

def create_volume_shadow_copy(drive_letter):
    try:
        subprocess.run(f'vssadmin create shadow /for={drive_letter}:', shell=True)
        print(f"Volume Shadow Copy created for {drive_letter}:")
    except Exception as e:
        print(f"Error creating Volume Shadow Copy for {drive_letter}: {e}")

create_volume_shadow_copy('C')

Рекомендации для защиты

Улучшение мониторинга и анализа

Для предотвращения подобных атак необходимо усилить мониторинг и анализ систем. Команды безопасности должны быть внимательны к необычным активностям и быстро реагировать на любые подозрительные действия.

Использование LLM в анализе атак

Инструменты искусственного интеллекта могут помочь в анализе и обнаружении атак. Однако важно правильно интерпретировать результаты и не переоценивать их значимость.

Обеспечение безопасности инфраструктуры

Необходимо обеспечить надежную защиту всей инфраструктуры, включая серверы и рабочие станции. Использование последних версий программного обеспечения и регулярное обновление системы могут значительно повысить уровень безопасности.

Заключение

Атаки на Латинскую Америку, использующие AI и SOCKS5 Relay, представляют собой серьезную угрозу для организаций. Командам безопасности необходимо быть готовыми к сложным и многоступенчатым атакам и применять современные методы защиты. Регулярный мониторинг и использование инструментов AI могут помочь в обнаружении и предотвращении таких атак.