🔥 Русскоязычный хакер превратил обходы защиты LLM в наступательную платформу По данным dark_reading, актор под псевдонимом Trim разобрал несколько публично доступных передовых моделей и жёстко связал их с инструментами наступательной безопасности — nmap, BloodHound, Metasploit. Результат: конвейер, где достаточно сказать «просканируй подсеть на уязвимые SMB» и получить готовый, обходящий этические фильтры набор команд. Никакого ручного подбора ключей обхода — цепочка запросов подбирается автоматически. Механика, судя по описанию проекта, упирается в классические техники: маскировка вредоносного запроса под легитимную задачу пентеста и многошаговое перефразирование до тех пор, пока модель не перестанет сопротивляться. LLM при этом выступает не просто советчиком, а активным генератором полезных нагрузок, адаптированных под конкретную среду. Это уже не курьёзные обходы для ChatGPT, а инженерный подход, где выхлоп сразу уходит в командную строку. Для SOC это означает, что старый добрый тревожный звонок «скрипткидди запустил nmap -sV» превращается в более тихую угрозу: потоковая генерация вариативных команд с нестандартными комбинациями флагов, аномальные задержки между запросами, типичные для LLM-ассистента, и отсутствие опечаток в аргументах. Статические сигнатуры на известные паттерны сканирования потеряют эффективность — атакующий будет менять синтаксис на лету. Я бы мониторил запуски штатных утилит не по именам процессов, а по редким сочетаниям аргументов: например, nmap --script vuln -T4 --randomize-hosts в одной строке. Появление в логах Sysmon или auditd таких «сгенерированных» команд — ранний индикатор того, что разведку ведёт не живой оператор, а LLM-прослойка. #AI #jailbreak #offensivesecurity #SOC #LLM