Rusça konuşan ve kendine 'bandcampro' kod adını veren yalnız bir siber tehdit aktörü, operasyonlarının önemli bir kısmını Google'ın açık kaynaklı Gemini CLI yapay zeka aracına devrederek canlı bir botnet'i ele geçirdi.
Trend Micro araştırmacıları, 19 Mart ile 21 Nisan 2026 tarihleri arasındaki 200 Gemini CLI oturum kaydını analiz etti. Bu kayıtlar, tehdit aktörünün yapay zekayı şifre kırmak, konut proxy'si kurmak, WordPress mağazalarını tehlikeye atmak ve ABD ile Kanada'daki yaşlıları hedef alan telefon tabanlı bir kripto para dolandırıcılığı planlamak gibi amaçlarla kullandığını ortaya koydu.
Trend Micro araştırmacıları Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov ve Fyodor Yarochkin yaptıkları açıklamada, "Kayıtlar, tehdit aktörünün bir komuta ve kontrol (C&C) sunucusunu taşımak ve küçük ölçekli bir botnet'i kontrol etmek için bir yapay zeka aracısını nasıl kullandığını belgeliyor" dedi.
Araştırmacılar, "Tüm C&C operasyonu, toplamda yaklaşık 5 KB boyutunda üç düz metin dosyasına sığıyor ve bu da onu son derece tekrarlanabilir ve etkili bir şekilde tek kullanımlık hale getiriyor. Yapay zekanın ayrıca, istenmeden 59 kez proaktif olarak iyileştirme önerdiği de gözlemlendi" ifadelerini kullandı.
Tehdit aktörünün, bir diş kliniğindeki sekiz bilgisayarı kontrol etmek ve OpenDental veritabanlarına erişmek için Google Gemini CLI'yi kötüye kullanarak bir C&C altyapısı kurduğu ve işlettiği belirtiliyor. Yapay zeka, kod parçacıkları yazmanın yanı sıra tüm operasyon için 'birincil bilgisayar korsanlığı aracısı, danışmanı ve arayüzü' olarak hizmet verdi.
Bu kapsamda yapay zeka; sunucu kurulumu, yeni bir sanal özel sunucuya (VPS) dağıtım, altyapı yapılandırması, Cloudflare tünellerinin kurulması, botların yönetimi ve bağlantı sorunlarının giderilmesi gibi görevleri üstlendi.
'Bandcampro'ya ilişkin detaylar ilk olarak Mayıs 2026 sonunda, Patriot Bait adı verilen bir kampanyayla bağlantılı olarak ortaya çıkmıştı. Bu kampanya, siyasi olarak angaje Amerikan kitlelerini kripto para dolandırıcılığı ve yapay zeka destekli kimlik bilgisi hırsızlığı için hedef alan bir Telegram kanalını yönetmek amacıyla yapay zeka destekli bilgi operasyonu (IO) tekniklerini kullanıyordu.