Russisch sprekende hacker gebruikt Google Gemini CLI om het botnet van acht pc’s van tandartspraktijken te controleren

Een solo Russisch sprekende dreigingsacteur, bekend als “bandcampro” besteedde een deel van hun activiteiten uit aan Google’s open-source Gemini CLI kunstmatige intelligentie (AI) en voerde een live botnet in.

De bevindingen komen uit een analyse van 200 Gemini CLI-sessielogboeken tussen 19 maart en 21 april 2026, waaruit bleek dat de bedreigingsacteur onder meer AI gebruikte om wachtwoorden te kraken, een residentiële proxy op te zetten, WordPress-handelaars in gevaar te brengen en een telefoongebaseerd cryptocurrency-fraudeprogramma te plannen gericht op ouderen in de VS en Canada.

“De logboeken documenteerden hoe de bedreigingsacteur een AI-agent gebruikte om een ​​command-and-control (C&C)-server te migreren en een kleinschalig botnet te controleren, naast andere hackactiviteiten”, aldus Trend Micro-onderzoekers Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov en Fyodor Yarochkin.

“De hele C&C-operatie past in drie leesbare tekstbestanden van in totaal ongeveer 5 KB, waardoor het zeer repliceerbaar en effectief wegwerpbaar is. Er werd ook waargenomen dat de AI proactief (ongevraagd) 59 keer verbeteringen voorstelde zonder dat erom werd gevraagd.”

Concreet zou de bedreigingsacteur Google Gemini CLI hebben misbruikt om een ​​C&C-infrastructuur in te zetten en te exploiteren om acht computers in een tandheelkundige kliniek te controleren en toegang te krijgen tot hun OpenDental-database. Naast het schrijven van codefragmenten fungeerde de AI als de ‘primaire hackagent, consultant en interface’ voor de hele operatie.

Dit omvatte het opzetten van de server, het implementeren ervan op een nieuwe virtual private server (VPS), het configureren van de infrastructuur, het opzetten van Cloudflare-tunnels, het beheren van de bots en het oplossen van verbindingsproblemen.

Details over “bandcampro” kwamen voor het eerst eind mei 2026 naar voren in verband met een campagne genaamd Patriot aas dat AI-ondersteunde informatieoperatietechnieken (IO) gebruikte om een ​​Telegram-kanaal te runnen, gericht op politiek geëngageerd Amerikaans publiek voor cryptocurrency-fraude en AI-ondersteunde diefstal van inloggegevens.

Trend Micro heeft de bedreigingsacteur beschreven als een Russische spreker die Google Gemini gebruikte om “zich voor te doen als een Amerikaanse patriot en om Russische bewoordingen te vermijden”, terwijl hij de AI-agent ertoe verleidde de vangrails te omzeilen door de rol van een “geautoriseerde pentester” op zich te nemen.

De bedreigingsacteur zou aanwijzingen hebben gegeven om de oude C&C-infrastructuur te bestuderen waar de slachtoffermachines verbinding mee maakten via Cloudflare-tunnels en deze binnen zes minuten naar een nieuwe architectuur te migreren. De architectuur houdt in dat slachtoffers via HTTPS uitgaande verzoeken naar een C&C-server sturen om PowerShell-opdrachten op te halen en uit te voeren die door de bedreigingsacteur op de server zijn geënsceneerd.

“De migratie stuitte onmiddellijk op fouten, maar de AI-agent loste deze op: toen de payload-distributieserver een ‘502 Bad Gateway’-fout retourneerde, diagnosticeerde de AI het probleem en voegde automatisch de benodigde header toe om het op te lossen”, aldus Trend Micro.

“Omdat Cloudflare de verzoeken nog steeds blokkeerde, identificeerde de AI dat de User-Agent-header de WAF moest omzeilen en voegde deze dus toe aan de request-header. De actor deed geen enkele foutopsporing en de migratie was in slechts zes minuten voltooid.”

Nadat de migratie was voltooid, voerde de AI-agent extra foutopsporing uit om met succes fouten te herstellen waardoor alle machines van het slachtoffer waren losgekoppeld van de C&C-infrastructuur. Bovendien is gebleken dat de bedreigingsacteur de AI-agent gebruikt om botnetbeheertaken uit te voeren door instructies in natuurlijke taal in het Russisch te verzenden, waardoor de AI-tool vervolgens de volgende taken kan uitvoeren:

  • Rapporteer welke machines actief zijn
  • Stuur een opdracht voor bestandsopsomming naar de bot
  • Stuur verkenningsopdrachten naar de receptiemachine
  • Genereer een PowerShell-opdracht van één regel om een ​​machine te infecteren

Wat vooral zorgwekkend is aan deze AI-ondersteunde opzet is dat de gehele C&C-operatie eenvoudig naar een nieuwe server kan worden geporteerd via drie markdown-bestanden die de agent instrueren de veiligheidsbescherming uit te schakelen, de architectuurbeschrijving te bevatten en stappen te bevatten om deze helemaal opnieuw op te bouwen, waardoor verwijderingen een stuk minder effectief zijn dan voorheen.

“Gefaciliteerd door AI wordt de infrastructuur wegwerpbaar en zijn de operators vervangbaar”, aldus Trend Micro. “Ook al zijn de takedowns nog steeds efficiënt, ze hebben veel minder impact. Als een server wordt verbrand, kan de acteur de bundel eenvoudigweg uitpakken op een nieuwe VPS, en AI configureert en herstelt alles in een paar minuten.”

De bevindingen tonen aan dat de technologie niet alleen kan besparen op de middelen die nodig zijn om grootschalige operaties uit te voeren, maar ook slechte actoren met weinig tot geen technische kennis in staat kan stellen dergelijke plannen met minimale inspanning op te zetten of deze op ondergrondse fora te verspreiden in de vorm van kwaadaardige vaardigheidsbestanden, waardoor effectief de weg wordt vrijgemaakt voor nieuwe, door AI aangedreven malwarediensten die verder gaan dan de conventionele ‘as-a-service’-modellen.

Dit draaiboek heeft ook als neveneffect dat het de attributie-inspanningen compliceert, omdat er geen gecentraliseerde dienst is om naar te zoeken, en een AI-agent gemakkelijk elk onderdeel naar believen kan regenereren of wijzigen om specifieke vingerafdrukken te omzeilen.

Op een gegeven moment zou ‘bandcampro’ de AI ertoe hebben aangezet een zichzelf verspreidende ‘agent-bom’ te bouwen die het netwerk zou scannen en in zoveel mogelijk machines zou inbreken, een verzoek dat de agent weigerde en beweerde dat het ‘de grens overschreed’. Tegelijkertijd bood het nuttige suggesties om de beperkingen handmatig te overwinnen.

Er is ook vastgesteld dat de dreigingsactor voor andere taken op de AI-agent vertrouwt, namelijk:

  • Wachtwoordkraken, waarbij de agent werd gebruikt als een engine voor mutatie van inloggegevens om mogelijke wachtwoorden te voorspellen op basis van een invoerlijst verkregen van AntiPublic, die een database met gelekte inloggegevens bijhoudt, en die gissingen gebruikte als een brute-force tool voor WordPress-beheerderspanelen, waardoor in een handvol gevallen met succes toegang werd verkregen.
  • Uitbuiting van inloggegevens, waarbij 1Password-dumps werden geanalyseerd om exploitatieroutes te vinden. De taak mislukte echter, al was het maar omdat het contextvenster te lang duurde en het overzicht verloor van wat het moest doen.
  • Planning van fraude met cryptovaluta, waarbij de haalbaarheid werd besproken van het opzetten van een telefonisch nepplan gericht op ouderen in de VS en Canada.

“Gedurende de volledige maand aan logs droeg de acteur 11% bij aan de geproduceerde tekst en de AI 89%, twaalf keer het aantal woorden van de acteur”, concludeerde Trend Micro. “De acteur zorgde voor strategische leiding en fungeerde als productmanager, terwijl de AI zijn hele technische team was, dat 80% van het architectonische ontwerp, 100% van de codering en uitvoering van systeemopdrachten, en 90% van de probleemdiagnose en het debuggen voor zijn rekening nam.”

“Het draagbare skill-file-model betekent dat deze methodologie zich waarschijnlijk zal verspreiden. Het skill-bestand is platte tekst, die op zichzelf waarschijnlijk niet door traditionele malwarescanners zal worden gemarkeerd, kan worden gedeeld op forums en binnen enkele seconden kan worden aangepast. Het verandert elke capabele AI-codeeragent in een C&C-operator, als ze met succes de ingebouwde veiligheidsmechanismen in AI-agents kunnen overtuigen.”

Thijs Van der Does