Az IBM a valószínűleg mesterséges intelligencia által generált Slopoly rosszindulatú programot az Interlock ransomware támadáshoz kapcsolja

Az IBM X-Force szerint egy új rosszindulatú programA Slopoly nevű törzset egy Interlock ransomware behatolás során használták, ahol segített a támadóknak több mint egy hétig hozzáférni egy feltört szerverhez, és támogatta az adatlopást. A vállalat a Slopolyt valószínűleg mesterséges intelligencia által generált PowerShell hátsó ajtóként írja le, de nem állítja, hogy bizonyítékot állítson fel arról, hogy melyik modell hozta létre.

Ez a megkülönböztetés számít. A legerősebben megerősített állítás itt nem az, hogy a mesterséges intelligencia biztosan írta a kártevőt, hanem az, hogy a szkript a nagy nyelvi modellekkel segített fejlesztés erős jeleit mutatja.Az IBM a tulajdonságokra mutat rámint például a kiterjedt megjegyzések, a strukturált naplózás, a hibakezelés, a világosan megnevezett változók és a nem használt kód, amely hasonlít az iteratív AI által támogatott kimenetre.

Az IBM a behatolást egy pénzügyileg motivált klaszternek tulajdonítja, amelyet Hive0163 néven követ, és amely állítása szerint jelentős támadások esetén Interlock ransomware-t telepített.Az IBM szerint a csoport a Slopolyt használtaa támadási lánc végén egy kezdeti ClickFix szociális tervezési csalást követően más rosszindulatú programok mellett, köztük a NodeSnake, az InterlockRAT, a JunkFiction és maga az Interlock ransomware rakománya.

Amit az IBM szerint a Slopoly csinált

FunkcióJelentett viselkedés
KitartásLétrehoz egy Runtime Broker nevű ütemezett feladatot
C2 kommunikáció30 másodpercenként szívverés jeladót küld
Parancslekérdezés50 másodpercenként ellenőrzi a parancsokat
Parancs végrehajtásVégigfutja a kapott parancsokatcmd.exe
AdatvisszaadásA parancs kimenetét visszaküldi a C2-nek
FakitermelésFenntartja a forgópersistence.logfájlt
Telepítési útvonalC:\ProgramData\Microsoft\Windows\Runtime\

Ezek a technikai részletek az incidens során használt PowerShell-szkript IBM által végzett elemzéséből származnak. Az IBM szerint a kártevőt valószínűleg egy olyan fejlesztő hozta létre, amely statikus konfigurációs értékeket, például munkamenet-azonosítókat, mutex-neveket, parancs- és vezérlőcímeket és beacon-intervallumokat szúrt be.

Miért kell az „AI által generált” címke gondoskodni?

Az IBM jelentése nem állítja, hogy a Slopoly az AI miatt fejlett lenne. Valójában a cég szerint a forgatókönyv „legfeljebb közepes” technikai szempontból, és hiányzik belőle a saját „polimorf” címkéje által sugallt önmódosító viselkedés. Az IBM azt is állítja, hogy nem tudta meghatározni, melyik modellt használta, bár úgy véli, a minőség kevésbé fejlettre utal.

Tehát az igazi történet nem az, hogy az AI hirtelen elit malware-t hozott létre. Lehetséges, hogy a mesterséges intelligencia segített a támadóknak gyorsabban és kevesebb erőfeszítéssel egyéni rosszindulatú programokat létrehozni. Az IBM ezt annak korai jelének tekinti, hogy a fenyegetés szereplői most már gyorsabban képesek működő eszközöket előállítani, még akkor is, ha ezek az eszközök nem különösebben kifinomultak.

Támadó lánc egy pillantással

  • A kezdeti hozzáférés ClickFix social engineering taktikán keresztül történt.
  • A támadók később a Slopolyt telepítették, hogy több mint egy hétig fenntartsák a hozzáférést.
  • Az IBM szerint ugyanez a behatolás a NodeSnake-t, az InterlockRAT-ot és a JunkFiction betöltőt is érintette.
  • A ransomware utolsó szakasza 64 bites Windows Interlock hasznos adatot használt.

Az IBM szerint az általa megfigyelt zsarolóvírus-minta ütemezett feladatként futhat SYSTEM jogosultságokkal, és a Windows Restart Manager API segítségével oldotta fel a fájlok zárolását a titkosítás előtt. A titkosított fájlok állítólag vagy a. !NT3RLOCKvagy.int3R1Ockkiterjesztések.

Miért számít ez az esemény

Ez az eset azért számít, mert a mesterséges intelligencia gyakorlati alkalmazását mutatja be a számítógépes bûnözésben, nem pedig elméleti. Az IBM értékelése szerint a támadók már generatív mesterséges intelligenciát használnak a rosszindulatú programok fejlesztésének felgyorsítására, egyedi hátsó ajtók létrehozására és az eszközök beállítására az élő behatolások során. Ez nem teszi egyik napról a másikra jobbá a rosszindulatú programokat, mint a bevett családok, de lerövidítheti a fejlesztési időt, és csökkentheti a támadók képességeit.

Az Interlock körüli szélesebb mintához is illeszkedik. Az IBM és az IBM X-Force Exchange az Interlockot egy nagy játék zsarolóvírus-műveletként írja le, amely többlépcsős behatolásokhoz, több hátsó ajtóhoz és zsarolásra összpontosító kampányokhoz kötődik. Úgy tűnik, hogy a Slopoly egy újabb eszköz ebben az ökoszisztémában, nem pedig önálló áttörés.

GYIK

A Slopolyt biztosan az AI írta?

Ezt egyetlen nyilvános jelentés sem bizonyítja biztosan. Az IBM szerint a szkript a nagy nyelvi modellekkel támogatott fejlesztés erős mutatóit mutatja, de nem tudta azonosítani a pontos modellt.

Mit csinált Slopoly a támadásban?

Az IBM azt állítja, hogy PowerShell-hátsó ajtóként működött, amely megőrizte a kitartást, felvette a kapcsolatot egy parancs- és vezérlőkiszolgálóval, parancsokat hajtott végre, és visszaküldte az eredményeket.

Hogyan kezdődött a támadás?

Az IBM szerint a behatolás egy ClickFix social engineering csalival kezdődött, majd további rosszindulatú és zsarolóprogram-összetevőkkel bővült.

A Slopoly kifinomult rosszindulatú program volt?

Az IBM nemet mond. A vállalat technikailag kifinomultnak minősíti, és azt állítja, hogy elsősorban azt mutatja be, hogy az AI hogyan képes felgyorsítani a rosszindulatú programok létrehozását, ahelyett, hogy önmagában fejlett képességeket produkálna.