IBM vincula el probable malware Slopoly generado por IA con el ataque de ransomware Interlock

IBM X-Force dice que es un nuevo malwareLa cepa llamada Slopoly se utilizó durante una intrusión del ransomware Interlock, donde ayudó a los atacantes a mantener el acceso a un servidor comprometido durante más de una semana y respaldar el robo de datos. La compañía describe a Slopoly como una probable puerta trasera de PowerShell generada por IA, pero no llega a presentar pruebas sobre qué modelo la creó.

Esa distinción importa. La afirmación más fuerte confirmada aquí no es que la IA escribió el malware con certeza, sino que el script muestra fuertes signos de desarrollo asistido por grandes modelos de lenguaje.IBM señala rasgoscomo comentarios extensos, registros estructurados, manejo de errores, variables con nombres claros y código no utilizado que se asemeja a una salida iterativa asistida por IA.

IBM atribuye la intrusión a un clúster con motivos financieros que rastrea como Hive0163, que, según afirma, ha implementado el ransomware Interlock en ataques importantes.Según IBM, el grupo utilizó Slopolyal final de la cadena de ataque después de un señuelo inicial de ingeniería social ClickFix, junto con otro malware como NodeSnake, InterlockRAT, JunkFiction y la propia carga útil del ransomware Interlock.

Lo que IBM dice que hizo Slopoly

FunciónComportamiento reportado
PersistenciaCrea una tarea programada llamada Runtime Broker
comunicaciones C2Envía balizas de latido cada 30 segundos
Sondeo de comandosComprueba los comandos cada 50 segundos.
Ejecución de comandoEjecuta los comandos recibidos a través decmd.exe
Devolución de datosEnvía la salida del comando de regreso al C2
Explotación florestalMantiene una rotaciónpersistence.logarchivo
Ruta de implementaciónC:\ProgramData\Microsoft\Windows\Runtime\

Estos detalles técnicos provienen del análisis de IBM del script de PowerShell utilizado en el incidente. IBM dice que el malware probablemente fue generado por un constructor que insertó valores de configuración estáticos como ID de sesión, nombres mutex, direcciones de comando y control e intervalos de baliza.

Por qué es necesario cuidar la etiqueta "generada por IA"

El informe de IBM no afirma que Slopoly haya avanzado gracias a la IA. De hecho, la compañía dice que el guión es “mediocre en el mejor de los casos” desde un punto de vista técnico y carece del comportamiento de automodificación sugerido por su propia etiqueta “polimórfica”. IBM también dice que no pudo determinar qué modelo se utilizó, aunque cree que la calidad sugiere uno menos avanzado.

Entonces, la verdadera historia no es que la IA de repente haya creado malware de élite. Es posible que la IA haya ayudado a los atacantes a crear malware personalizado más rápido y con menos esfuerzo. IBM enmarca esto como una señal temprana de que los actores de amenazas ahora pueden producir herramientas viables más rápidamente, incluso si esas herramientas no son especialmente sofisticadas.

Cadena de ataque de un vistazo

  • El acceso inicial se produjo a través de una táctica de ingeniería social de ClickFix.
  • Posteriormente, los atacantes implementaron Slopoly para mantener el acceso durante más de una semana.
  • IBM dice que la misma intrusión también involucró a NodeSnake, InterlockRAT y el cargador JunkFiction.
  • La etapa final del ransomware utilizó una carga útil de Windows Interlock de 64 bits.

IBM dice que la muestra de ransomware que observó podría ejecutarse como una tarea programada con privilegios de SISTEMA y utilizó la API del Administrador de reinicio de Windows para desbloquear archivos antes de cifrarlos. Los archivos cifrados supuestamente recibieron el. !NT3RLOCKo.int3R1Ockextensiones.

Por qué este incidente es importante

Este caso es importante porque muestra un uso práctico de la IA en el ciberdelito, no teórico. La evaluación de IBM sugiere que es posible que los atacantes ya estén utilizando IA generativa para acelerar el desarrollo de malware, crear puertas traseras personalizadas y ajustar las herramientas durante las intrusiones en vivo. Eso no hace que el malware sea mejor que las familias establecidas de la noche a la mañana, pero puede acortar el tiempo de desarrollo y reducir la barrera de habilidades para los atacantes.

También se ajusta a un patrón más amplio en torno a Interlock. IBM e IBM X-Force Exchange describen Interlock como una operación de ransomware de gran escala vinculada a intrusiones de varias etapas, múltiples puertas traseras y campañas centradas en la extorsión. Slopoly parece ser una herramienta más en ese ecosistema en lugar de un avance independiente.

Preguntas frecuentes

¿Slopoly fue definitivamente escrito por IA?

Ningún informe público lo demuestra con certeza. IBM dice que el script muestra fuertes indicadores de desarrollo asistido por modelos de lenguaje grande, pero no pudo identificar el modelo exacto.

¿Qué hizo Slopoly en el ataque?

IBM dice que actuó como una puerta trasera de PowerShell que mantuvo la persistencia, contactó a un servidor de comando y control, ejecutó comandos y devolvió los resultados.

¿Cómo empezó el ataque?

IBM dice que la intrusión comenzó con un señuelo de ingeniería social ClickFix y luego se expandió a través de componentes adicionales de malware y ransomware.

¿Slopoly era un malware sofisticado?

IBM dice que no. La compañía lo describe como técnicamente poco sofisticado y dice que muestra principalmente cómo la IA puede acelerar la creación de malware en lugar de producir capacidades avanzadas por sí sola.