Az IBM X-Force szerint egy új rosszindulatú programA Slopoly nevű törzset egy Interlock ransomware behatolás során használták, ahol segített a támadóknak több mint egy hétig hozzáférni egy feltört szerverhez, és támogatta az adatlopást. A vállalat a Slopolyt valószínűleg mesterséges intelligencia által generált PowerShell hátsó ajtóként írja le, de nem állítja, hogy bizonyítékot állítson fel arról, hogy melyik modell hozta létre.
Ez a megkülönböztetés számít. A legerősebben megerősített állítás itt nem az, hogy a mesterséges intelligencia biztosan írta a kártevőt, hanem az, hogy a szkript a nagy nyelvi modellekkel segített fejlesztés erős jeleit mutatja.Az IBM a tulajdonságokra mutat rámint például a kiterjedt megjegyzések, a strukturált naplózás, a hibakezelés, a világosan megnevezett változók és a nem használt kód, amely hasonlít az iteratív AI által támogatott kimenetre.
Az IBM a behatolást egy pénzügyileg motivált klaszternek tulajdonítja, amelyet Hive0163 néven követ, és amely állítása szerint jelentős támadások esetén Interlock ransomware-t telepített.Az IBM szerint a csoport a Slopolyt használtaa támadási lánc végén egy kezdeti ClickFix szociális tervezési csalást követően más rosszindulatú programok mellett, köztük a NodeSnake, az InterlockRAT, a JunkFiction és maga az Interlock ransomware rakománya.
Amit az IBM szerint a Slopoly csinált
| Funkció | Jelentett viselkedés |
|---|---|
| Kitartás | Létrehoz egy Runtime Broker nevű ütemezett feladatot |
| C2 kommunikáció | 30 másodpercenként szívverés jeladót küld |
| Parancslekérdezés | 50 másodpercenként ellenőrzi a parancsokat |
| Parancs végrehajtás | Végigfutja a kapott parancsokatcmd.exe |
| Adatvisszaadás | A parancs kimenetét visszaküldi a C2-nek |
| Fakitermelés | Fenntartja a forgópersistence.logfájlt |
| Telepítési útvonal | C:\ProgramData\Microsoft\Windows\Runtime\ |
Ezek a technikai részletek az incidens során használt PowerShell-szkript IBM által végzett elemzéséből származnak. Az IBM szerint a kártevőt valószínűleg egy olyan fejlesztő hozta létre, amely statikus konfigurációs értékeket, például munkamenet-azonosítókat, mutex-neveket, parancs- és vezérlőcímeket és beacon-intervallumokat szúrt be.
Miért kell az „AI által generált” címke gondoskodni?
Az IBM jelentése nem állítja, hogy a Slopoly az AI miatt fejlett lenne. Valójában a cég szerint a forgatókönyv „legfeljebb közepes” technikai szempontból, és hiányzik belőle a saját „polimorf” címkéje által sugallt önmódosító viselkedés. Az IBM azt is állítja, hogy nem tudta meghatározni, melyik modellt használta, bár úgy véli, a minőség kevésbé fejlettre utal.
Tehát az igazi történet nem az, hogy az AI hirtelen elit malware-t hozott létre. Lehetséges, hogy a mesterséges intelligencia segített a támadóknak gyorsabban és kevesebb erőfeszítéssel egyéni rosszindulatú programokat létrehozni. Az IBM ezt annak korai jelének tekinti, hogy a fenyegetés szereplői most már gyorsabban képesek működő eszközöket előállítani, még akkor is, ha ezek az eszközök nem különösebben kifinomultak.
Támadó lánc egy pillantással
- A kezdeti hozzáférés ClickFix social engineering taktikán keresztül történt.
- A támadók később a Slopolyt telepítették, hogy több mint egy hétig fenntartsák a hozzáférést.
- Az IBM szerint ugyanez a behatolás a NodeSnake-t, az InterlockRAT-ot és a JunkFiction betöltőt is érintette.
- A ransomware utolsó szakasza 64 bites Windows Interlock hasznos adatot használt.
Az IBM szerint az általa megfigyelt zsarolóvírus-minta ütemezett feladatként futhat SYSTEM jogosultságokkal, és a Windows Restart Manager API segítségével oldotta fel a fájlok zárolását a titkosítás előtt. A titkosított fájlok állítólag vagy a. !NT3RLOCKvagy.int3R1Ockkiterjesztések.

Miért számít ez az esemény
Ez az eset azért számít, mert a mesterséges intelligencia gyakorlati alkalmazását mutatja be a számítógépes bûnözésben, nem pedig elméleti. Az IBM értékelése szerint a támadók már generatív mesterséges intelligenciát használnak a rosszindulatú programok fejlesztésének felgyorsítására, egyedi hátsó ajtók létrehozására és az eszközök beállítására az élő behatolások során. Ez nem teszi egyik napról a másikra jobbá a rosszindulatú programokat, mint a bevett családok, de lerövidítheti a fejlesztési időt, és csökkentheti a támadók képességeit.
Az Interlock körüli szélesebb mintához is illeszkedik. Az IBM és az IBM X-Force Exchange az Interlockot egy nagy játék zsarolóvírus-műveletként írja le, amely többlépcsős behatolásokhoz, több hátsó ajtóhoz és zsarolásra összpontosító kampányokhoz kötődik. Úgy tűnik, hogy a Slopoly egy újabb eszköz ebben az ökoszisztémában, nem pedig önálló áttörés.
GYIK
A Slopolyt biztosan az AI írta?
Ezt egyetlen nyilvános jelentés sem bizonyítja biztosan. Az IBM szerint a szkript a nagy nyelvi modellekkel támogatott fejlesztés erős mutatóit mutatja, de nem tudta azonosítani a pontos modellt.
Mit csinált Slopoly a támadásban?
Az IBM azt állítja, hogy PowerShell-hátsó ajtóként működött, amely megőrizte a kitartást, felvette a kapcsolatot egy parancs- és vezérlőkiszolgálóval, parancsokat hajtott végre, és visszaküldte az eredményeket.
Hogyan kezdődött a támadás?
Az IBM szerint a behatolás egy ClickFix social engineering csalival kezdődött, majd további rosszindulatú és zsarolóprogram-összetevőkkel bővült.
A Slopoly kifinomult rosszindulatú program volt?
Az IBM nemet mond. A vállalat technikailag kifinomultnak minősíti, és azt állítja, hogy elsősorban azt mutatja be, hogy az AI hogyan képes felgyorsítani a rosszindulatú programok létrehozását, ahelyett, hogy önmagában fejlett képességeket produkálna.
