Kiinalaiset valtion hakkerit skaalaavat hyökkäyksiä DeepSeekillä

Kiinalaiset valtion tukemat hakkeriryhmät ovat kaksinkertaistaneet hyökkäysten määrän siirtämällä tiedustelutyön ja haittaohjelmakehityksen DeepSeekille, käy ilmi taiwanilaisen uhkatiedusteluyrityksen TeamT5:n uudesta tutkimuksesta. Löydös on huomionarvoinen siksi, ettei uutta hienostunutta työkalua ole ilmestynyt, vaan päinvastoin: hakkerit saavat enemmän aikaan halvalla, heikosti rajoitetulla tekoälymallilla kuin huippuluokan mallilla.

TeamT5:n tutkimus kuvaa mallin, jossa valtiosidonnaiset ryhmät delegoivat hyökkäyksen toistuvat ja aikaa vievät osat – kohteen verkon kartoittamisen, hyödyntämiskoodin luonnostelun ja haittaohjelmavarianttien kirjoittamisen – DeepSeekille sen sijaan, että hoitaisivat työn manuaalisesti. Koska DeepSeekissä on vain vähäiset turvallisuusrajoitukset ja se on halpa käyttää suuressa mittakaavassa, hakkeriryhmät voivat tuottaa suuria määriä tiedustelua ja haitallista koodia ilman kitkaa, jonka tiukemmin suojatut kaupalliset tekoälymallit yleensä aiheuttavat. TeamT5:n mukaan seurauksena on, että nämä ryhmät tekevät nyt yli kaksi kertaa enemmän hyökkäyksiä kuin ennen työkalun käyttöönottoa tällä tavalla.

Miksi heikot suojakaiteet ovat tärkeämpiä kuin raaka laskentateho

Kyberturvallisuuspiireissä on vallinnut tavanomainen oletus, jonka mukaan kyvykkäämmät tekoälymallit muodostavat suuremman uhan, koska ne voivat päätellä monimutkaisia hyökkäysketjuja ja tuottaa vakuuttavampia tulosteita. TeamT5:n löydökset kääntävät tämän odotuksen päälaelleen. Hyökkääjille, jotka pyörittävät laajamittaisia operaatioita, tärkeintä ei välttämättä ole älykkäin malli, vaan sellainen, joka tekee mitä pyydetään ilman vastaväitteitä eikä kaada operaatiota kustannuksillaan suuressa mittakaavassa. DeepSeek täyttää molemmat kriteerit: se on suhteellisen kyvykäs, halpa toistuvasti kyseltäväksi, eikä se sovella samanlaista sisällönsuodatusta, jonka länsimaiset tekoälylaboratoriot ovat rakentaneet kaupallisiin tuotteisiinsa.

Tämä ei ole ensimmäinen kerta, kun tutkijat ovat dokumentoineet valtiosidonnaisten kiinalaisten toimijoiden nojautuvan tekoälytyökaluihin toiminnan nopeuttamiseksi. Aiempi raportointi kiinalaisista hakkereista, jotka käyttivät avoimen lähdekoodin tekoälyä Taiwanin hyökkäyksessä kuvasi sitä, mitä tutkijat kutsuivat täysin autonomiseksi, päästä päähän -tekoälyvetoiseksi kyberhyökkäykseksi, joka kohdistui Taiwanin hallitukseen. TeamT5:n uusi raportti viittaa siihen, ettei kyseinen malli ole yksittäistapaus, vaan osa laajempaa siirtymää kohti tekoälyavusteisia operaatioita, joista on tulossa vakiokäytäntö näille ryhmille – DeepSeek toimii yhä useammin taustavoimana.

Yksityisyyden panokset tavallisille käyttäjille ja organisaatioille

Hyökkäysten määrän kaksinkertaistuminen ei välttämättä tarkoita hienostuneisuuden kaksinkertaistumista, mutta se tarkoittaa, että useammat kohteet joutuvat iskun kohteeksi, enemmän tiedustelua tehdään useammissa verkoissa ja enemmän räätälöityjä haittaohjelmavariantteja tuotetaan puolustusten ohittamiseksi. Organisaatioille tämä tarkoittaa korkeampaa perustason todennäköisyyttä tulla skannatuksi, tutkituksi tai kohdistetuksi, vaikka ne eivät olisikaan otsikoihin päätyviä kohteita. Yksilöille huoli on vähemmän suora mutta silti todellinen: valtiosidonnaiset ryhmät, jotka käyttävät tekoälyä tiedustelun skaalaamiseen, eivät usein tähtää vain hallitusten verkkoihin. Toimittajat, aktivistit ja tutkijat ovat historiallisesti olleet kiinalaisten valtiosidonnaisten digitaalisten vakoilujen kohteina, kuten raportointi Kiinan tukemasta vakoilukampanjasta, joka kohdistuu toimittajiin ja aktivisteihin dokumentoi. Työkalut, jotka tekevät tiedustelusta ja haittaohjelmien luonnista halvempaa ja nopeampaa, laskevat kynnystä laajentaa tällaista kohdentamista laajemmalle ihmisjoukolle.

Kuluttajille suunnatun tekoälymallin, kuten DeepSeekin, käyttö herättää myös erillisen yksityisyyskysymyksen: kuinka paljon dataa kulkee näiden järjestelmien läpi ja kuka voi päästä käsiksi kyselylokeihin tai käyttötapoihin. Vaikka TeamT5:n tutkimus keskittyy siihen, miten hakkerit käyttävät työkalua hyökkäävästi, laajempi implikaatio on, että löyhät turvavalvonnat omaavista tekoälyalustoista on tulossa osa uhkatoimijoiden työnkulkuja – ja tämä on trendi, jota tietoturvatiimien on seurattava tarkasti jatkossa.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole kiinalaisten valtion tukemien hakkeriryhmien suoria kohteita, mutta laajempi trendi on silti merkityksellinen. Tekoälyavusteiset hyökkäykset kasvattavat tyypillisesti tietojenkalasteluyritysten, skannaustoiminnan ja haittaohjelmavarianttien määrää verkossa, mikä nostaa todennäköisyyttä sille, että perustason tietoturvakäytännöt joutuvat useammin testatuiksi. Toimittajien, aktivistien, tutkijoiden ja kaikkien Kiinaan liittyvistä aiheista työskentelevien tulisi olla erityisen valppaita, ottaen huomioon dokumentoidun historian kohdennetuista vakoilukampanjoista näitä ryhmiä vastaan.

Käytännön toimet pysyvät samoina riippumatta siitä, miten hyökkäykset on tuotettu: pidä ohjelmistot ja käyttöjärjestelmät päivitettyinä, käytä vahvoja ja ainutlaatuisia salasanoja salasananhallintatyökalulla, ota monivaiheinen tunnistautuminen käyttöön aina kun mahdollista, ja suhtaudu skeptisesti pyytämättömiin viesteihin tai liitteisiin, myös sellaisiin, jotka näyttävät epätavallisen viimeistellyiltä. Tekoälytyökalut voivat tehdä haittaohjelmista ja tietojenkalastelusisällöstä vakuuttavampaa ja runsaampaa, mutta ne eivät muuta sitä perustaa, mikä pitää tilit ja laitteet turvassa.

Kun heikkojen turvavalvontojen tekoälymallit jatkavat laajamittaisten kyberoperaatioiden kustannusten alentamista, on odotettavissa, että useammat uhkatiedusteluyritykset raportoivat samankaltaisia löydöksiä. Pysymällä ajan tasalla siitä, miten näitä työkaluja käytetään, ja ylläpitämällä johdonmukaisia tietoturvakäytäntöjä, yksilöt ja organisaatiot voivat edelleen luottaa luotettavimpaan mahdolliseen puolustukseen.