Mikä CLOSEDQUORUM on ja miten sen tekoälyäänestys toimii

Vastikään dokumentoitu Windows-haittaohjelma nimeltä CLOSEDQUORUM herättää huomiota ei sen vuoksi, mitä se on jo tehnyt, vaan sen vuoksi, miten se on suunniteltu ajattelemaan. Sen sijaan, että se noudattaisi kiinteää komentoskriptiä, CLOSEDQUORUM:n kerrotaan kysyvän jopa neljältä erilliseltä tekoälymallilta ja antavan niiden "äänestää" seuraavasta siirrostaan: varastaako se tietoja, injektoiko se itsensä toiseen prosessiin vai juurtuuko se pitkäaikaiseen pysyvyyteen saastuneella koneella.

Tämä lähestymistapa kääntää tavanomaisen haittaohjelmakehityksen mallin päälaelleen. Perinteinen haitallinen koodi kirjoitetaan ennalta määrätyllä logiikalla: jos ehto A täyttyy, suorita toiminto B. CLOSEDQUORUM:n arkkitehtuuri sen sijaan kohtelee jokaista saastunutta järjestelmää päätöksentekopisteenä, konsultoi useita tekoälymalleja ja toimii sen toimintatavan mukaan, joka saa eniten tukea. Teoriassa tämä voisi antaa haittaohjelman mukauttaa käyttäytymistään sen mukaan, millaiseen ympäristöön se päätyy, sen sijaan että se nojautuisi yhteen kaikille sopivaan pelikirjaan.

Tämä on käsite, josta tietoturvatutkijat ovat varoittaneet jo jonkin aikaa: tekoälyavusteinen tai tekoälyohjattu haittaohjelma, joka ei ainoastaan automatisoi tehtäviä vaan tekee kontekstuaalisia päätöksiä. CLOSEDQUORUM vaikuttaa olevan yksi ensimmäisistä konkreettisista, dokumentoiduista esimerkeistä tämän idean ilmaantumisesta luontoon, vaikka sitten varhaisessa ja puutteellisessa muodossa.

Miksi julkisen version toimimattomuus ei tarkoita vähäistä riskiä

Tässä on tärkeä varaus: CLOSEDQUORUM:n julkisesti saatavilla oleva versio ei itse asiassa toimi. Näytettä tutkineet tutkijat havaitsivat sen toimimattomaksi sellaisenaan jaettuna, mikä tarkoittaa, ettei se pysty tällä hetkellä suorittamaan varkaus-, injektointi- tai pysyvyystoimintoja, joiden välillä sen tekoälyäänestysjärjestelmän on tarkoitus valita.

Tämä on helpotus välittömällä aikavälillä, mutta sitä ei pidä tulkita merkiksi siitä, että tämä kehityssuunta voitaisiin sivuuttaa. Haittaohjelmakehitys, kuten useimmat ohjelmistokehitysprosessit, pyrkii iteroitumaan. Rikkinäinen konseptitodistus tänään on usein toimiva hyötykuorma muutamaa kuukautta myöhemmin, erityisesti kun muut uhkatoimijat saavat koodin käsiinsä, korjaavat sitä ja hiovat sitä todelliseen käyttöönottoon. CLOSEDQUORUM:n löytäminen antaa pohjimmiltaan puolustajille ja tutkijoille ennakkoilmoituksen tekniikasta, joka todennäköisesti kypsyy.

On myös syytä huomata laajempi kaava. Väärennetyt tai troijalaisiksi muunnetut ohjelmistoasentajat ovat edelleen yksi yleisimmistä ja tehokkaimmista tavoista, joilla haittaohjelmat päätyvät tavallisten Windows-käyttäjien ulottuville juuri nyt, kauan ennen kuin tekoälyn päätöksenteko tulee kuvaan. Äskettäinen kampanja esimerkiksi käytti väärennettyä CCleaner-asentajaa levittämään GhostDesk Chrome -vakoiluohjelmaa ja huijasi ihmisiä asentamaan tunnistetietoja varastavan haittaohjelman tuttuna, luotettuna apuohjelmana. CLOSEDQUORUM:n tekoälyäänestysmekanismi voi olla uusi ja kokeellinen, mutta jakelumenetelmät, joilla haittaohjelmat saadaan koneelle, eivät ole juuri muuttuneet, ja ne toimivat jo.

Tunnistetietojen varastaminen ja pysyvyys: todelliset kohteet

Riippumatta siitä, hoidetaanko päätöksenteko kovakoodatulla logiikalla vai tekoälyäänestyspaneelilla, CLOSEDQUORUM:lle kuvatut lopputavoitteet vastaavat sitä, mihin suurin osa nykyaikaisista Windows-haittaohjelmista pyrkii: tunnistetietojen varastaminen, injektointi laillisiin prosesseihin havaitsemisen välttämiseksi ja pysyvyyden vakiinnuttaminen, jotta infektio selviytyy uudelleenkäynnistyksistä ja jatkaa toimintaansa havaitsematta.

Erityisesti tunnistetietojen varastaminen on edelleen yksi haittaohjelmainfektion tuhoisimmista seurauksista. Varastetut käyttäjätunnukset, salasanat, selaimen istuntotunnukset ja tallennetut kirjautumistiedot voidaan käyttää tilien kaappaamiseen, talouspetoksiin tai tukikohtana jatkohyökkäyksille organisaation verkkoon. Pysyvyysmekanismit pahentavat ongelmaa pitämällä haittaohjelman aktiivisena kauan alkuinfektion jälkeen, usein ilman ilmeisiä oireita, jotka saisivat käyttäjän ymmärtämään, että jokin on vialla.

Se, että CLOSEDQUORUM:n äänestysjärjestelmä on nimenomaisesti rakennettu näiden kolmen kategorian – varkauden, injektoinnin ja pysyvyyden – ympärille, viittaa siihen, että sen tekijät suunnittelivat samoja tavoitteita kohti, jotka motivoivat suurinta osaa nykyisestä kyberrikollisuudesta: hiljainen, pitkäaikainen pääsy arvokkaisiin tietoihin ja järjestelmiin.

Kerrostetun puolustuksen rakentaminen: VPN:t, päätelaitetyökalut ja turvalliset tavat

Mikään yksittäinen työkalu ei estä kaikkia uhkia, ja tämä pitää erityisen hyvin paikkansa, kun haittaohjelmien tekijät kokeilevat tekoälyohjattua päätöksentekoa. Kerrostettu puolustusstrategia on edelleen luotettavin lähestymistapa tavallisille Windows-käyttäjille.

Ajan tasalla oleva virustorjunta- ja päätelaitesuojausohjelmisto on edelleen vähimmäisvaatimus, koska se voi havaita tunnettuja haittaohjelmatunnisteita ja merkitä epäilyttävää käyttäytymistä ennen kuin se eskaloituu. VPN lisää erillisen suojakerroksen salaamalla internetyhteytesi, mikä vaikeuttaa hyökkääjien mahdollisuuksia siepata tunnistetietoja tai istuntotietoja siirron aikana, vaikka se ei pysäytäkään haittaohjelmaa, joka on jo käynnissä laitteellasi paikallisesti. Käyttöjärjestelmän ja sovellusten päivittäminen sulkee monia haavoittuvuuksia, joihin haittaohjelmat tukeutuvat injektoinnissa ja pysyvyydessä.

Yhtä tärkeitä ovat tavat, jotka liittyvät siihen, mitä ylipäätään asennat. Ohjelmistojen lataaminen vain virallisista lähteistä, asentajien tarkistaminen ennen niiden suorittamista ja suhtautuminen skeptisesti maksullisten työkalujen "ilmaisiin" versioihin vähentävät altistumistasi sellaisille troijalaisiksi muunnettujen asentajien kampanjoille, jotka edelleen levittävät todellisia, toimivia haittaohjelmia.

Mitä tämä tarkoittaa sinulle

CLOSEDQUORUM:n toimimaton julkinen versio tarkoittaa, ettei tähän nimenomaiseen haittaohjelmanäytteeseen liity välitöntä aktiivista uhkaa. Sen suunnittelu on kuitenkin esikatselu siitä, mihin haittaohjelmakehitys on menossa: kohti työkaluja, jotka voivat mukauttaa käyttäytymistään reaaliajassa tekoälyn avulla sen sijaan, että ne nojautuisivat staattiseen, ennustettavaan logiikkaan, jonka tietoturvaohjelmistot voivat oppia havaitsemaan helpommin. Windows-käyttäjien ei tarvitse panikoida rikkinäisen konseptitodistuksen vuoksi, mutta heidän tulisi pitää sitä varhaisena merkkinä siitä, että haittaohjelmakenttä kehittyy nopeammin kuin monet puolustukset on rakennettu kestämään.

Käytännön johtopäätökset

  • Pidä virustorjunta- ja päätelaitesuojausohjelmistot ajan tasalla ja varmista, että automaattiset päivitykset on otettu käyttöön.
  • Käytä maineikasta VPN:ää yhtenä kerroksena laajemmassa turvallisuusstrategiassa, ei itsenäisenä ratkaisuna.
  • Lataa ohjelmistoja vain virallisilta toimittajien verkkosivustoilta tai vahvistetuista sovelluskaupoista ja tarkista asentajat huolellisesti ennen niiden suorittamista.
  • Pysy valppaana kampanjoiden suhteen, jotka käyttävät luotettujen ohjelmistojen nimiä syöttinä, kuten väärennetyn CCleaner-asentajan tapauksessa, joka levitti GhostDesk-vakoiluohjelmaa.
  • Seuraa uskottavaa tietoturvaraportointia tekoälyavusteisten haittaohjelmien kehityksestä, kuten CLOSEDQUORUM:sta, sillä tämän päivän toimimaton konseptitodistus voi muuttua huomisen toimivaksi uhkaksi.

FAQ: Q1: Mikä on CLOSEDQUORUM? A1: CLOSEDQUORUM on vastikään dokumentoitu Windows-haittaohjelma, joka kysyy jopa neljältä erilliseltä tekoälymallilta ja antaa niiden äänestää seuraavasta siirrostaan, kuten tietojen varastamisesta, itsensä injektoimisesta toiseen prosessiin tai pysyvyyden vakiinnuttamisesta. Q2: Miten CLOSEDQUORUM eroaa perinteisistä haittaohjelmista? A2: Perinteiset haittaohjelmat noudattavat ennalta määrättyä logiikkaa, kuten "jos ehto A täyttyy, suorita toiminto B", kun taas CLOSEDQUORUM sen sijaan kohtelee jokaista saastunutta järjestelmää päätöksentekopisteenä, konsultoi useita tekoälymalleja ja toimii sen toimintatavan mukaan, joka saa eniten tukea. Q3: Toimiiko julkisesti saatavilla oleva CLOSEDQUORUM-versio itse asiassa? A3: Ei, näytettä tutkineet tutkijat havaitsivat sen toimimattomaksi sellaisenaan jaettuna, mikä tarkoittaa, ettei se pysty tällä hetkellä suorittamaan varkaus-, injektointi- tai pysyvyystoimintoja, joiden välillä sen tekoälyäänestysjärjestelmän on tarkoitus valita. Q4: Miksi CLOSEDQUORUM pitäisi ottaa vakavasti, jos se ei toimi? A4: Haittaohjelmakehitys pyrkii iteroitumaan, ja rikkinäinen konseptitodistus tänään on usein toimiva hyötykuorma muutamaa kuukautta myöhemmin, erityisesti kun muut uhkatoimijat korjaavat ja hiovat koodia todelliseen käyttöönottoon. Q5: Miten haittaohjelmat tyypillisesti päätyvät Windows-käyttäjille? A5: Väärennetyt tai troijalaisiksi muunnetut ohjelmistoasentajat ovat edelleen yksi yleisimmistä ja tehokkaimmista jakelumenetelmistä, kuten äskettäinen kampanja, joka käytti väärennettyä CCleaner-asentajaa GhostDesk Chrome -vakoiluohjelman levittämiseen.