IBM spája pravdepodobne malvér Slopoly generovaný AI s útokom ransomvéru Interlock

IBM X-Force hovorí o novom malvérikmeň s názvom Slopoly bol použitý počas prieniku ransomvéru Interlock, kde pomáhal útočníkom udržať prístup k napadnutému serveru na viac ako týždeň a podporoval krádež údajov. Spoločnosť opisuje Slopoly ako pravdepodobné zadné vrátka PowerShell vygenerované AI, ale zastavuje sa pred tvrdením, ktorý model ho vytvoril.

Na tom rozdiele záleží. Najsilnejšie potvrdené tvrdenie tu nie je to, že AI napísala malvér s istotou, ale že skript vykazuje silné známky vývoja podporovaného veľkým jazykovým modelom.IBM poukazuje na vlastnostiako sú rozsiahle komentáre, štruktúrované protokolovanie, spracovanie chýb, jasne pomenované premenné a nepoužívaný kód, ktorý pripomína iteračný výstup podporovaný AI.

IBM pripisuje narušenie finančne motivovanému klastru, ktorý sleduje ako Hive0163, o ktorom tvrdí, že pri veľkých útokoch nasadil ransomvér Interlock.Podľa IBM skupina využívala Slopolyneskoro v reťazci útokov po počiatočnej návnade sociálneho inžinierstva ClickFix spolu s ďalším malvérom vrátane NodeSnake, InterlockRAT, JunkFiction a samotného užitočného obsahu ransomvéru Interlock.

Čo tvrdí IBM, urobil Slopoly

FunkciaNahlásené správanie
VytrvalosťVytvorí naplánovanú úlohu s názvom Runtime Broker
Komunikácia C2Posiela signály srdcového tepu každých 30 sekúnd
Volanie príkazovKontroluje príkazy každých 50 sekúnd
Vykonanie príkazuSpustí prijaté príkazy cezcmd.exe
Vrátenie údajovPošle výstup príkazu späť do C2
Ťažba drevaUdržuje rotáciupersistence.logsúbor
Cesta nasadeniaC:\ProgramData\Microsoft\Windows\Runtime\

Tieto technické podrobnosti pochádzajú z analýzy skriptu PowerShell použitého pri incidente od IBM. IBM tvrdí, že malvér bol pravdepodobne vytvorený tvorcom, ktorý vložil statické konfiguračné hodnoty, ako sú ID relácie, názvy mutexov, adresy príkazov a ovládacích prvkov a intervaly majákov.

Prečo si označenie „generované AI“ vyžaduje starostlivosť

Správa IBM netvrdí, že Slopoly je pokročilý kvôli AI. V skutočnosti spoločnosť tvrdí, že skript je z technického hľadiska „prinajlepšom priemerný“ a chýba mu samo-modifikačné správanie, ktoré naznačuje jeho vlastné „polymorfné“ označenie. IBM tiež tvrdí, že nedokázala určiť, ktorý model bol použitý, hoci sa domnieva, že kvalita naznačuje menej pokročilý model.

Skutočný príbeh teda nie je taký, že AI zrazu vytvorila elitný malvér. Umelá inteligencia mohla útočníkom pomôcť vytvoriť vlastný malvér rýchlejšie a s menším úsilím. IBM to považuje za prvé znamenie, že aktéri hrozieb teraz môžu rýchlejšie vytvárať funkčné nástroje, aj keď tieto nástroje nie sú obzvlášť sofistikované.

Útočná reťaz na prvý pohľad

  • Počiatočný prístup sa uskutočnil prostredníctvom taktiky sociálneho inžinierstva ClickFix.
  • Útočníci neskôr nasadili Slopoly, aby si udržali prístup na viac ako týždeň.
  • IBM hovorí, že rovnaké narušenie zahŕňalo aj NodeSnake, InterlockRAT a zavádzač JunkFiction.
  • Záverečná fáza ransomvéru používala 64-bitové Windows Interlock užitočné zaťaženie.

IBM tvrdí, že vzorka ransomvéru, ktorú pozorovala, by sa mohla spustiť ako plánovaná úloha s privilégiami SYSTEM a na odomknutie súborov pred ich zašifrovaním použila rozhranie Windows Restart Manager API. Šifrované súbory údajne dostali buď. !NT3RLOCKalebo.int3R1Ockrozšírenia.

Prečo je tento incident dôležitý

Tento prípad je dôležitý, pretože ukazuje praktické využitie AI pri počítačovej kriminalite, nie teoretické. Hodnotenie IBM naznačuje, že útočníci už môžu používať generatívnu AI na urýchlenie vývoja malvéru, vytváranie vlastných zadných vrátok a úpravu nástrojov počas živých prienikov. To neznamená, že malvér je cez noc lepší ako zavedené rodiny, ale môže to skrátiť čas vývoja a znížiť prekážku zručností pre útočníkov.

Tiež sa hodí k širšiemu vzoru okolo Interlock. IBM a IBM X-Force Exchange popisujú Interlock ako operáciu ransomvéru veľkej hry, ktorá je spojená s viacstupňovými prienikmi, viacerými zadnými vrátkami a kampaňami zameranými na vydieranie. Slopoly sa javí ako ďalší nástroj v tomto ekosystéme, a nie ako samostatný prielom.

FAQ

Bol Slopoly určite napísaný AI?

Žiadna verejná správa to s istotou nedokazuje. IBM tvrdí, že skript ukazuje silné indikátory vývoja podporovaného veľkým jazykovým modelom, ale nedokázal identifikovať presný model.

Čo urobil Slopoly v útoku?

IBM hovorí, že fungovalo ako zadné vrátka PowerShell, ktoré udržiavalo vytrvalosť, kontaktovalo server príkazov a riadenia, vykonávalo príkazy a vracalo výsledky.

Ako sa útok začal?

IBM tvrdí, že preniknutie začalo návnadou sociálneho inžinierstva ClickFix, potom sa rozšírilo o ďalšie komponenty škodlivého softvéru a ransomvéru.

Bol Slopoly sofistikovaný malvér?

IBM hovorí nie. Spoločnosť ho popisuje ako technicky nenáročný a tvrdí, že hlavne ukazuje, ako môže AI urýchliť tvorbu malvéru, a nie sama produkovať pokročilé funkcie.