Uusi kehys tekoälyyn integroitujen uhkien jäljittämiseen

Tietoturvatutkijat ovat viime vuosina varoittaneet, että rikolliset rakentaisivat lopulta haittaohjelmia, jotka pystyvät käyttämään tekoälyä itsenäisesti, ilman että ihminen kirjoittaa komentoja taustalla. Tämä varoitus on nyt muuttunut dokumentoiduksi todellisuudeksi. Cisco Talosin tutkijat kehittivät uuden tunnistuskehyksen, joka on suunniteltu erityisesti tunnistamaan haittaohjelmia ja hakkerointityökaluja, jotka tukeutuvat tekoälychatbotteihin päätöksenteossaan. Työkalua testatessaan he löysivät jotain odottamatonta: haittaohjelman, joka konsultoi useita suuria kielimalleja päättääkseen, mitä tehdä seuraavaksi, ilman että operaattori ohjaa sitä reaaliajassa.

Kehys, joka rakennettiin tekoälyyn integroitujen haittaohjelmien luokittelemiseksi ja analysoimiseksi, antoi Talosille keinon havaita malleja, jotka perinteiset virustunnisteet ja käyttäytymisanalyysi yleensä ohittavat. Sen sijaan, että se etsisi vain tunnettua haitallista koodia, työkalu etsii merkkejä ohjelmistoista, jotka kysyvät tekoälymalleilta kesken suorituksen – käytännössä kysyen chatbotilta, mikä vaihe seuraavaksi tulisi tehdä kompromettoidussa järjestelmässä.

CLOSEDQUORUMin sisällä: Haittaohjelma, jolla on oma tekoälyneuvostonsa

Tämän tutkimuksen merkittävin löytö on haittaohjelma, jonka tutkijat ovat nimenneet CLOSEDQUORUMiksi. Sen sijaan, että se tukeutuisi yhteen tekoälymalliin ohjauksessa, CLOSEDQUORUMin kerrotaan ottavan yhteyttä useisiin eri suuriin kielimalleihin ja punnitsevan niiden vastauksia ennen toimimista, toimien lähes kuin pieni tekoälyneuvojien komitea, joka tekee päätöksiä yhdessä. Tämä rakenne on saanut jotkut tietoturvayhteisössä kuvailemaan sitä tekoälyn "hive mindiksi", joka ohjaa haitallista toimintaa.

Tällä on merkitystä, koska se poistaa yhden kyberrikollisuuden suurimmista rajoitteista: tarpeen pitää ihminen mukana. Perinteiset haittaohjelmat tarvitsevat usein operaattorin lähettämään uusia komentoja, mukauttamaan taktiikoita puolustusten muuttuessa tai päättämään, miten vastata odottamattomaan esteeseen. Haittaohjelma, joka voi kysyä useilta tekoälyjärjestelmiltä ja yhdistää niiden syötteet, voi mahdollisesti mukautua itsenäisesti koneen nopeudella odottamatta, että henkilö kirjautuu sisään ja antaa ohjeita.

Tämä löytö saapuu muiden tuoreiden havaintojen rinnalle, jotka osoittavat samaan suuntaan. Aiemmin tänä vuonna Googlen Threat Intelligence Group vahvisti, että tekoälyä käytetään jo zero-day-hyökkäysten kehittämiseen, mikä osoittaa, että tekoälyn rooli hyökkäävässä kybertoiminnassa on siirtynyt kauas teoreettisesta keskustelusta. Talosin löytö CLOSEDQUORUMista lisää yhden datapisteen: tekoäly ei ainoastaan auta hyökkääjiä kirjoittamaan koodia nopeammin, vaan se upotetaan suoraan haittaohjelmien toimintalogiikkaan.

Autonomisten haittaohjelmien yksityisyysvaikutukset

Jokapäiväisille internetin käyttäjille tekoälyohjattujen haittaohjelmien, kuten CLOSEDQUORUMin, ilmaantuminen herättää todellisia yksityisyyshuolia, vaikka välittömät tekniset yksityiskohdat on suunnattu yrityspuolustajille. Haittaohjelma, joka voi itsenäisesti päättää, miten liikkua verkossa, mikä data näyttää arvokkaalta tai miten välttää tunnistus, voisi olla paljon tehokkaampi paikantamaan ja siirtämään henkilökohtaisia tietoja kuin haittaohjelma, joka riippuu ihmisoperaattorista, joka tarkistaa tilanteen säännöllisesti.

Autonominen päätöksenteko myös monimutkaistaa hyökkäysten jäljittämistä ja niihin vastaamista. Kun ihmisoperaattori ohjaa hyökkäystä, tietoturvatiimit voivat joskus ennakoida käyttäytymistä tunnettujen, tiettyyn ryhmään liittyvien mallien perusteella. Haittaohjelma, joka konsultoi tekoälymalleja lennossa, voi käyttäytyä vähemmän ennustettavasti ja tuottaa uudenlaisia hyökkäyspolkuja, jotka eivät vastaa mitään aiemmin luetteloitua tekniikkaa. Tämä ennustamattomuus on juuri syy siihen, miksi Talos rakensi oman kehyksen sen sijaan, että olisi tukeutunut olemassa oleviin tunnistusmenetelmiin; tavoitteena on napata tekoälyyn integroidut uhat ennen kuin ne voivat hiljaa kerätä tunnuksia, taloudellisia tietoja tai henkilökohtaisia tiedostoja.

Mitä tämä tarkoittaa sinulle

Useimmat yksittäiset käyttäjät eivät tule välittömästi olemaan huippuluokan tekoälyohjattujen haittaohjelmien, kuten CLOSEDQUORUMin, suoria kohteita. Tällaiset työkalut ilmestyvät yleensä ensin kohdennetuissa tunkeutumisissa yrityksiä, infrastruktuuria tai korkean arvon verkkoja vastaan. Mutta taustalla oleva trendi koskettaa kaikkia: kun tekoäly laskee teknisen kynnyksen mukautuvien haitallisten ohjelmistojen rakentamiselle, tavallisiin kuluttajiin kohdistuvien hyökkäysten määrä ja kehittyneisyys todennäköisesti kasvavat ajan myötä. Tietojenkalastelusähköpostit, väärennetyt kirjautumissivut ja haitalliset lataukset saatetaan yhä useammin tuottaa tai hienosäätää tekoälyn avulla, mikä tekee niiden havaitsemisesta vaikeampaa vanhalla ohjeella "etsi kirjoitusvirheitä ja huonoa kielioppia".

Se, että tutkijat rakentavat tunnistuskehyksiä erityisesti tekoälyyn integroiduille uhille, on positiivinen merkki. Se tarkoittaa, että tietoturvayhteisö pitää tätä nyt prioriteettina sen sijaan, että reagoisi vasta kun tekoälyohjatut haittaohjelmat yleistyvät.

Käytännön ohjeet

  • Pidä käyttöjärjestelmät, selaimet ja tietoturvaohjelmistot ajan tasalla, sillä päivitetyt järjestelmät ovat edelleen ensimmäinen puolustuslinja sekä perinteisiä että tekoälyavusteisia haittaohjelmia vastaan.
  • Suhtaudu epäillen odottamattomiin viesteihin tai linkkeihin, vaikka ne vaikuttaisivat hyvin kirjoitetuilta ja virheettömiltä, sillä tekoäly voi nyt auttaa hyökkääjiä tuottamaan vakuuttavaa sisältöä suuressa mittakaavassa.
  • Käytä maineikasta salasanojen hallintaohjelmaa ja ota käyttöön monivaiheinen tunnistautuminen aina kun mahdollista, mikä vähentää yksittäisten varastettujen tunnusten arvoa.
  • Seuraa vakiintuneiden tietoturvatutkijoiden raportointia pysyäksesi tietoisena siitä, miten tekoäly muuttaa uhkakenttää, sen sijaan että luottaisit oletuksiin siitä, mitä haittaohjelmat voivat tai eivät voi tehdä.

Tekoälyohjatut haittaohjelmat, kuten CLOSEDQUORUM, muistuttavat siitä, että kyberturvallisuusuhat kehittyvät jatkuvasti, ja uudet tunnistuskehykset ovat yksi tutkijoiden vahvimmista työkaluista pysyä edellä. Tällaisten kehityskulkujen seuraaminen on yksi yksinkertaisimmista tavoista suojata omaa yksityisyyttäsi tulevina kuukausina.