Τι Κάνει το Encforge Διαφορετικά από το Παραδοσιακό Ransomware
Τα περισσότερα ransomware ακολουθούν ένα γνωστό μοτίβο: κρυπτογραφούν αρχεία, αφήνουν σημείωμα λύτρων, περιμένουν πληρωμή. Το Encforge, το νεότερο εργαλείο του παράγοντα απειλών που είναι γνωστός ως JadePuffer, ξεφεύγει από αυτό το μοτίβο στοχεύοντας μια πολύ συγκεκριμένη κατηγορία περιουσιακών στοιχείων: μοντέλα τεχνητής νοημοσύνης και τα σύνολα δεδομένων που χρησιμοποιούνται για την εκπαίδευσή τους.
Σύμφωνα με έρευνα της Sysdig, το Encforge δημιουργήθηκε ως αποκλειστικό, ειδικά κατασκευασμένο εργαλείο και όχι ως ένα αναπροσαρμοσμένο έτοιμο εργαλείο κρυπτογράφησης. Αυτή η διάκριση έχει σημασία. Αντί να σαρώνει έναν διακομιστή και να κλειδώνει όποια αρχεία βρει, το Encforge φαίνεται να έχει σχεδιαστεί για να εντοπίζει και να κρυπτογραφεί συγκεκριμένα τεχνουργήματα μηχανικής μάθησης, δεδομένα που μπορεί να χρειαστούν μήνες ή χρόνια για να συγκεντρώσει ένας οργανισμός και που συχνά δεν μπορούν να αναδημιουργηθούν ή να αποκατασταθούν γρήγορα από μια απλή ρουτίνα αντιγράφων ασφαλείας.
Οι ερευνητές της Sysdig συνέδεσαν το Encforge με τον ίδιο χειριστή πίσω από μια προηγούμενη καμπάνια, βασιζόμενοι σε επικαλυπτόμενη γλώσσα στην απαίτηση λύτρων και, κυρίως, στην επιστροφή του δράστη στην ίδια παραβιασμένη παρουσία Langflow μετά τη δημοσίευση της πρώτης αναφοράς για τη δραστηριότητα της ομάδας. Αυτή η επιστροφή είναι μια μικρή αλλά αποκαλυπτική λεπτομέρεια: δείχνει έναν χειριστή που παρακολουθεί ενεργά την κάλυψη ασφαλείας της δικής του καμπάνιας και προσαρμόζεται ανάλογα.
Πώς Εξελίχθηκαν Τόσο Γρήγορα οι Επιθέσεις του JadePuffer
Αυτό που ξεχωρίζει περισσότερο στα ευρήματα της Sysdig είναι ο ρυθμός αλλαγής. Η προηγούμενη επιχείρηση του JadePuffer, που έχει ήδη τεκμηριωθεί ως η πρώτη καμπάνια ENCFORGE του JadePuffer, ήταν μια συγκριτικά μη εξελιγμένη ενόχληση επικεντρωμένη σε βάσεις δεδομένων. Μέσα σε λίγες εβδομάδες, ο ίδιος δράστης πέρασε από αυτήν την εύθραυστη, ημι-αυτοματοποιημένη προσέγγιση σε ένα εξατομικευμένο εργαλείο κρυπτογράφησης που στοχεύει ευθέως υποδομές τεχνητής νοημοσύνης.
Η ανάλυση της Sysdig υποδηλώνει ότι αυτό δεν ήταν σύμπτωση αλλά μια σκόπιμη επανάληψη. Ο χειριστής φαίνεται να έμαθε από τις αδυναμίες της πρώτης επίθεσης, απέρριψε τεχνικές που ήταν εύκολο να εντοπιστούν ή να διαταραχθούν και τις αντικατέστησε με πιο ανθεκτικά, αποκλειστικά εργαλεία. Φαίνεται επίσης να έκανε μια υπολογισμένη στροφή στην επιλογή στόχων, κινούμενος προς μια κατηγορία δεδομένων που προσφέρει μεγαλύτερη μόχλευση εκβιασμού από μια τυπική βάση δεδομένων.
Αυτός ο γρήγορος, καθοδηγούμενος από ανατροφοδότηση εξέλιξη είναι ασυνήθιστος για χειριστές ransomware, που συνήθως επαναλαμβάνουν τις μεθόδους τους σε διάστημα μηνών και όχι εβδομάδων. Υποδηλώνει μια μικρή, ευέλικτη επιχείρηση που πειραματίζεται σχεδόν σε πραγματικό χρόνο, χρησιμοποιώντας τις δημόσιες αναφορές για τη δική της δραστηριότητα ως ένδειξη για το τι να διορθώσει στη συνέχεια.
Γιατί τα Μοντέλα Τεχνητής Νοημοσύνης και τα Σύνολα Δεδομένων Αποτελούν Πλέον Στόχους Εκβιασμού
Η λογική πίσω από αυτήν τη στροφή είναι προφανής μόλις σκεφτεί κανείς τι αντιπροσωπεύουν πραγματικά τα μοντέλα τεχνητής νοημοσύνης και τα σύνολα δεδομένων εκπαίδευσης για έναν οργανισμό. Σε αντίθεση με μια βάση δεδομένων πελατών που μερικές φορές μπορεί να ανασυσταθεί από άλλα αρχεία, ένα εκπαιδευμένο μοντέλο ή ένα επιμελημένο σύνολο δεδομένων συχνά αντικατοπτρίζει μια σημαντική, μη επαναλήψιμη επένδυση σε χρόνο, υπολογιστική ισχύ και εξειδικευμένη εργασία. Η απώλεια πρόσβασης σε αυτό, ή η διαρροή του και η απειλή δημόσιας αποκάλυψης, μπορεί να είναι πολύ πιο ανατρεπτική από ένα τυπικό συμβάν κρυπτογράφησης αρχείων.
Αυτό καθιστά τις ροές εργασίας μηχανικής μάθησης ελκυστικό στόχο για εκβιασμό. Οι οργανισμοί που κατασκευάζουν ή βελτιώνουν μοντέλα συχνά αποθηκεύουν δεδομένα και βάρη μοντέλων σε διακομιστές που είναι εκτεθειμένοι στο διαδίκτυο για ευκολία, είτε πρόκειται για περιβάλλον ανάπτυξης, ένα εσωτερικό εργαλείο όπως το Langflow ή έναν κοινόχρηστο αποθηκευτικό χώρο. Εάν αυτά τα συστήματα δεν είναι σωστά τμηματοποιημένα και ελεγχόμενα ως προς την πρόσβαση, γίνονται εύκολοι στόχοι για το είδος της ευκαιριακής σάρωσης που οδήγησε στην αρχική πρόσβαση του JadePuffer.
Βήματα για την Προστασία της Ροής Μηχανικής Μάθησης και των Ευαίσθητων Δεδομένων σας
Τα καλά νέα είναι ότι τα βασικά για την προστασία της υποδομής μηχανικής μάθησης δεν διαφέρουν ριζικά από τις τυπικές πρακτικές υγιεινής ασφαλείας, απλώς πρέπει να εφαρμόζονται σκόπιμα σε συστήματα που μερικές φορές αντιμετωπίζονται ως πειραματικά ή χαμηλής προτεραιότητας.
- Διατηρήστε τα εργαλεία μηχανικής μάθησης και τις πλατφόρμες ενορχήστρωσης ενημερωμένα και αποφύγετε την απευθείας έκθεσή τους στο διαδίκτυο.
- Τμηματοποιήστε τα δίκτυα έτσι ώστε τα περιβάλλοντα ανάπτυξης και επιστήμης δεδομένων να μην μπορούν να έχουν ελεύθερη πρόσβαση σε συστήματα παραγωγής και αντίστροφα.
- Αποθηκεύστε βάρη μοντέλων και σύνολα δεδομένων με εκδόσεις, offline ή αμετάβλητα αντίγραφα ασφαλείας που το ransomware δεν μπορεί να προσεγγίσει ή να αντικαταστήσει.
- Περιορίστε τα διαπιστευτήρια και τα κλειδιά API που χρησιμοποιούνται από ροές μηχανικής μάθησης με την ίδια αυστηρότητα που εφαρμόζεται σε μυστικά παραγωγής.
- Χρησιμοποιήστε VPN ή πρόσβαση ιδιωτικού δικτύου για οποιαδήποτε απομακρυσμένη διαχείριση υποδομής μηχανικής μάθησης, μειώνοντας την έκθεση σε ευκαιριακή σάρωση σε όλο το διαδίκτυο που συχνά προηγείται αυτών των επιθέσεων.
Τι Σημαίνει Αυτό για Εσάς
Εάν εργάζεστε με συστήματα μηχανικής μάθησης, είτε ως επιστήμονας δεδομένων, διαχειριστής IT ή επιχειρηματικός ηγέτης που επιβλέπει μια πρωτοβουλία τεχνητής νοημοσύνης, το Encforge είναι μια υπενθύμιση ότι η υποδομή που υποστηρίζει τα μοντέλα σας αξίζει τον ίδιο έλεγχο με κάθε άλλο κρίσιμο επιχειρηματικό σύστημα. Η ταχεία εξέλιξη από μια επίθεση επικεντρωμένη σε βάσεις δεδομένων σε ειδικά κατασκευασμένο ransomware που στοχεύει την τεχνητή νοημοσύνη δείχνει ότι οι επιτιθέμενοι διερευνούν ενεργά αυτόν τον χώρο και προσαρμόζονται γρήγορα με βάση το τι λειτουργεί.
Ακόμα κι αν ο οργανισμός σας δεν εκτελεί επιχειρήσεις μεγάλης κλίμακας τεχνητής νοημοσύνης, το ευρύτερο μάθημα ισχύει: κάθε εργαλείο που βλέπει προς το διαδίκτυο, από μια πλατφόρμα τεχνητής νοημοσύνης χαμηλού κώδικα έως ένα απλό εσωτερικό ταμπλό, μπορεί να γίνει σημείο εισόδου εάν παραμείνει μη ενημερωμένο ή μη τμηματοποιημένο από πιο ευαίσθητα συστήματα.
Τελικά Συμπεράσματα
Το Encforge δείχνει πόσο γρήγορα μπορούν να προσαρμοστούν οι χειριστές ransomware όταν βρίσκουν μια πολλά υποσχόμενη νέα κατηγορία στόχων. Για οποιονδήποτε διαχειρίζεται υποδομή μηχανικής μάθησης, η προτεραιότητα τώρα είναι η ορατότητα και ο περιορισμός: γνωρίστε ποια εργαλεία τεχνητής νοημοσύνης και σύνολα δεδομένων είναι εκτεθειμένα, περιορίστε την εμβέλειά τους στο υπόλοιπο δίκτυό σας και αντιμετωπίστε την απομακρυσμένη πρόσβαση σε αυτά με την ίδια προσοχή που θα εφαρμόζατε σε οποιοδήποτε ευαίσθητο σύστημα παραγωγής. Η επανεξέταση της έκθεσης εργαλείων όπως το Langflow, η αυστηροποίηση της τμηματοποίησης δικτύου και η χρήση VPN ή ελέγχων ιδιωτικής πρόσβασης για διαχειριστικές συνδέσεις είναι πρακτικά βήματα που μειώνουν ουσιαστικά τις πιθανότητες να γίνετε ο επόμενος ευκαιριακός στόχος.




