Un grupo de cibercriminales conocido como “bandcampro” ha utilizado la herramienta de IA de código abierto Gemini CLI de Google como agente de hacking y para operar una botnet, según investigaciones de seguridad realizadas por Trend Micro.
Los investigadores informaron que el agente de IA respondía a las indicaciones del atacante, ayudándole a solucionar problemas en tiempo real y proponiendo mejoras en al menos 59 ocasiones. Se registraron más de 200 sesiones entre el 21 de abril y el 19 de mayo, durante las cuales el ciberdelincuente utilizó la herramienta de IA para desplegar y operar una infraestructura maliciosa.
Los atacantes emplearon Gemini CLI para migrar la botnet a una nueva infraestructura de comando y control (C2), utilizando una instrucción simple que decía “estudia la migración C2”. La IA procesó esta guía y preparó todos los pasos y el código necesarios para llevar a cabo el proceso.
La IA no solo respondió preguntas, sino que también ayudó a escribir código, solucionar errores durante la creación del malware, sugerir mejoras y colaborar en la administración de la botnet.
Es importante señalar que esto no implica que Gemini sea una herramienta maliciosa o que Google haya sido hackeado, sino que los ciberdelincuentes están integrando agentes de IA en sus actividades. Este cambio representa una evolución en las tácticas de los piratas informáticos, quienes anteriormente buscaban documentación y probaban código, y ahora utilizan la IA para realizar estas tareas, obtener mejoras, explicar fallos o generar scripts.






