Κυβερνοεγκληματίες “διέσχισαν” ένα περιβάλλον Amazon Web Services (AWS) σε λιγότερο από οκτώ λεπτά, συνδυάζοντας κλοπή διαπιστευτηρίων, κλιμάκωση προνομίων, πλευρική κίνηση και κατάχρηση πόρων GPU, με τη βοήθεια μεγάλων γλωσσικών μοντέλων. Ήταν μια επίθεση τόσο γρήγορη που οι αμυνόμενοι δεν είχαν ουσιαστικά χρόνο να αντιδράσουν. Σύμφωνα με νέα ευρήματα από την Ομάδα Έρευνας Απειλών της Sysdig, οι εισβολείς μετέτρεψαν ένα μόνο εκτεθειμένο διαπιστευτήριο (σε δημόσιο S3 bucket) σε πλήρη διαχειριστικό έλεγχο, δείχνοντας πώς η αυτοματοποίηση με τη βοήθεια της AI έχει συμπτύξει τον κύκλο ζωής των επιθέσεων στο cloud από ώρες σε μερικά λεπτά.

Η επιχείρηση, που παρατηρήθηκε τον Νοέμβριο του 2025, συνδύασε μια λανθασμένη διαμόρφωση cloud με μεγάλα γλωσσικά μοντέλα (LLMs) για να συμπιέσει ολόκληρο τον κύκλο ζωής της επίθεσης.
“Ο κόσμος της κυβερνοασφάλειας σήμερα είναι ολοκαίνουργιος“, δήλωσε ο Ram Varadarajan, CEO της Acalvio. “Σε αυτό το περιβάλλον απειλών, οι οργανισμοί πρέπει να αποδεχτούν ότι η ταχύτητα της παραβίασης έχει μετατοπιστεί από ημέρες σε λεπτά. Οι εισβολείς μπορούν τώρα να φτάσουν από την αρχική πρόσβαση σε πλήρη διαχειριστικό έλεγχο μέσα σε μερικά λεπτά“.
Η άμυνα απέναντι σε αυτή την κατηγορία επιθέσεων απαιτεί “τεχνολογία εστιασμένη στην AI” που μπορεί να σκέφτεται και να ανταποκρίνεται με την ίδια ταχύτητα όπως οι επιτιθέμενοι.
Δείτε επίσης: NSA: Νέα Zero Trust Implementation Guidelines (ZIGs)
Πώς πραγματοποιούνται οι νέες επιθέσεις σε AWS – Cloud μέσω AI;
Η παραβίαση ξεκίνησε με έγκυρα διαπιστευτήρια AWS που είχαν μείνει εκτεθειμένα σε δημόσια S3 buckets. Αυτά τα buckets περιείχαν δεδομένα σχετικά με την AI, και ο σχετικός IAM user είχε δικαιώματα που του επέτρεπαν να αλληλεπιδρά με το Lambda και να έχει περιορισμένη πρόσβαση στο Amazon Bedrock.
“Αυτός ο χρήστης πιθανότατα δημιουργήθηκε σκόπιμα από τον οργανισμό-θύμα για να αυτοματοποιήσει εργασίες Bedrock με λειτουργίες Lambda σε όλο το περιβάλλον“, ανέφεραν οι ερευνητές της Sysdig σε μια ανάρτηση.
Με read access σε όλο το περιβάλλον, ο επιτιθέμενος απαρίθμησε τις υπηρεσίες AWS, και στη συνέχεια κλιμάκωσε τα προνόμια τροποποιώντας μια υπάρχουσα λειτουργία Lambda. Εισάγοντας κακόβουλο κώδικα σε μια λειτουργία, που ήδη είχε υπερβολικά επιτρεπτικό ρόλο εκτέλεσης, ο επιτιθέμενος μπόρεσε να δημιουργήσει νέα κλειδιά πρόσβασης για έναν administrative user και να τα ανακτήσει απευθείας από το execution output του Lambda.

Ο Jason Soroko, ανώτερος συνεργάτης στη Sectigo, δήλωσε ότι η ρίζα του προβλήματος ήταν απογοητευτικά οικεία. “Πρέπει να κοιτάξουμε πέρα από τη νεωτερικότητα της βοήθειας της AI για να αναγνωρίσουμε το κοινό λάθος που το επέτρεψε“, είπε. “Ολόκληρη η παραβίαση ξεκίνησε επειδή το θύμα άφησε έγκυρα διαπιστευτήρια εκτεθειμένα σε δημόσια S3 buckets. Αυτή η αποτυχία αντιπροσωπεύει μια επίμονη άρνηση να κυριαρχήσουμε στα βασικά της ασφάλειας“.
Δείτε επίσης: Shai-Hulud & Co.: Η αλυσίδα εφοδιασμού λογισμικού ως αδυναμία
Ο κώδικας Lambda έδειξε σημάδια δημιουργίας από LLM, περιλαμβάνοντας ολοκληρωμένο exception handling, iterative targeting logic και σχόλια σε μη αγγλικές γλώσσες.
Πλευρική κίνηση, LLMjacking, και κατάχρηση GPU
Μόλις αποκτήθηκε διαχειριστική πρόσβαση, ο επιτιθέμενος κινήθηκε πλευρικά σε 19 διαφορετικούς AWS principals, αναλαμβάνοντας πολλαπλούς ρόλους και δημιουργώντας νέους χρήστες για να διασπείρει τη δραστηριότητα σε ταυτότητες. Αυτή η προσέγγιση επέτρεψε το persistence και δυσκόλεψε την ανίχνευση. Οι επιτιθέμενοι στη συνέχεια μετατόπισαν την εστίασή τους στο Amazon Bedrock, απαριθμώντας τα διαθέσιμα μοντέλα και επιβεβαιώνοντας ότι το model invocation logging ήταν απενεργοποιημένο.
Οι ερευνητές ανέφεραν ότι πολλαπλά θεμελιώδη μοντέλα κλήθηκαν, ένα μοτίβο συνεπές με το “LLMjacking“.
Στη συνέχεια, η επιχείρηση κλιμακώθηκε σε κατάχρηση πόρων. Μετά την προετοιμασία κλειδιών και ομάδων ασφαλείας, οι επιτιθέμενοι προσπάθησαν να ξεκινήσουν ισχυρά GPU instances για machine learning workloads. Ενώ τα περισσότερα ισχυρά instances απέτυχαν λόγω ορίων χωρητικότητας, ένα GPU instance τελικά ξεκίνησε, με scripts για την εγκατάσταση CUDA, την ανάπτυξη training frameworks και την έκθεση μιας δημόσιας διεπαφής JupyterLab.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μέρος του κώδικα αναφερόταν σε ανύπαρκτα αποθετήρια και πόρους, τα οποία οι ερευνητές της Sysdig απέδωσαν σε LLM hallucinations.
Οι ειδικοί υποστηρίζουν ότι το πιο ανησυχητικό συμπέρασμα δεν είναι ότι η AI εισήγαγε μια νέα τεχνική επίθεσης. Είναι ότι η AI αφαίρεσε την αναποφασιστικότητα. “Όταν αναλύσετε αυτή την επίθεση στα βασικά στοιχεία της, αυτό που ξεχωρίζει δεν είναι μια πρωτοποριακή τεχνική,” είπε ο Shane Barney, CISO στην Keeper Security. “Είναι το πόσο μικρή αντίσταση προσέφερε το περιβάλλον μόλις ο επιτιθέμενος απέκτησε νόμιμη πρόσβαση“.
Δείτε επίσης: Mandiant: Πώς η ShinyHunters καταχράται το SSO για κλοπή δεδομένων cloud

Προειδοποίησε ότι η AI συμπτύσσει το reconnaissance, το privilege testing και το lateral movement σε “μια ενιαία, γρήγορη ακολουθία”, εξαλείφοντας τον χρόνο αναμονής στον οποίο οι αμυνόμενοι ιστορικά βασίζονταν.
Για να μειώσουν την έκθεση, οι ερευνητές της Sysdig συμβούλεψαν την εφαρμογή της αρχής του ελάχιστου προνομίου σε χρήστες IAM, roles και Lambda execution roles, περιορίζοντας αυστηρά δικαιώματα όπως “UpdateFunctionCode” και “PassRole”, και διασφαλίζοντας ότι ευαίσθητα S3 buckets δεν είναι ποτέ δημόσια. Η ενεργοποίηση του Lambda versioning, η ενεργοποίηση του Amazon Bedrock model invocation logging και η παρακολούθηση για large-scale enumeration activity είναι επίσης κρίσιμες, πρόσθεσαν.
