Új keretrendszer az MI-integrált fenyegetések nyomon követésére
A biztonsági kutatók az elmúlt néhány évben arra figyelmeztettek, hogy a bűnözők előbb-utóbb olyan kártevőt fognak létrehozni, amely képes önállóan használni a mesterséges intelligenciát, anélkül hogy egy ember parancsokat gépelne a háttérben. Ez a figyelmeztetés mára dokumentált valósággá vált. A Cisco Talos kutatói egy új észlelési keretrendszert fejlesztettek ki, amelyet kifejezetten azoknak a kártevőknek és hackereszközöknek a azonosítására terveztek, amelyek döntéshozatalhoz MI-chatbotokat használnak. Az eszköz tesztelése közben valami olyasmit találtak, amire nem számítottak: olyan rosszindulatú szoftvert, amely több nagy nyelvi modellt kérdez meg annak eldöntéséhez, mi legyen a következő lépés, anélkül hogy bármilyen operátor valós időben irányítaná.
A keretrendszer, amelyet az MI-integrált kártevők osztályozására és elemzésére építettek, lehetővé tette a Talos számára, hogy olyan mintázatokat fedezzen fel, amelyeket a hagyományos vírusirtó-aláírások és a viselkedéselemzés általában figyelmen kívül hagynak. Ahelyett, hogy csak ismert rosszindulatú kódot keresne, az eszköz azokra az árulkodó jelekre összpontosít, amelyek arra utalnak, hogy a szoftver végrehajtás közben kérdez le MI-modelleket, lényegében megkérdezve egy chatbotot, milyen lépést tegyen a következőként egy feltört rendszeren belül.
A CLOSEDQUORUM belsejében: kártevő saját MI-tanácsadó testülettel
A kutatás legfigyelemreméltóbb felfedezése egy kártevő, amelyet a kutatók CLOSEDQUORUM-nak neveztek el. Ahelyett, hogy egyetlen MI-modellre támaszkodna útmutatásért, a CLOSEDQUORUM állítólag több különböző nagy nyelvi modellhez fordul, és mérlegeli azok válaszait, mielőtt cselekszik, szinte úgy működve, mint egy kis bizottság, amelyben MI-tanácsadók hoznak döntéseket közösen. Ez a kialakítás vezetett oda, hogy a biztonsági közösség egyes tagjai MI „kaptár-elme"-ként írják le, amely rosszindulatú tevékenységet irányít.
Ez azért fontos, mert megszünteti a kiberbűnözés egyik legnagyobb korlátját: annak szükségességét, hogy egy ember részt vegyen a folyamatban. A hagyományos kártevők gyakran igényelnek operátort új parancsok küldéséhez, a taktika módosításához, amikor a védelem változik, vagy annak eldöntéséhez, hogyan reagáljanak egy váratlan akadályra. Az a kártevő, amely több MI-rendszert tud lekérdezni és azok bemenetét szintetizálni, potenciálisan önállóan tud alkalmazkodni, gépi sebességgel, anélkül hogy megvárná, amíg egy személy bejelentkezik és utasításokat ad.
Ez a felfedezés más, ugyanabba az irányba mutató friss eredményekkel együtt érkezik. Idén korábban a Google Fenyegetésfelderítési Csoportja megerősítette, hogy az MI-t már a nulladik napi sebezhetőségek kihasználásának fejlesztésére is használják, ami azt mutatja, hogy az MI szerepe az offenzív kiberműveletekben jóval túlmutat az elméleti vitákon. A Talos CLOSEDQUORUM felfedezése egy újabb adatpontot ad hozzá: az MI nemcsak abban segít a támadóknak, hogy gyorsabban írjanak kódot, hanem közvetlenül beágyazódik a kártevők működési logikájába.
Az autonóm kártevők adatvédelmi vonatkozásai
A hétköznapi internethasználók számára az olyan MI-vezérelt kártevők megjelenése, mint a CLOSEDQUORUM, valódi adatvédelmi aggályokat vet fel, még akkor is, ha a közvetlen technikai részletek a vállalati védelmi szakembereket célozzák. Az a kártevő, amely önállóan tudja eldönteni, hogyan mozogjon egy hálózaton belül, milyen adatok tűnnek értékesnek, vagy hogyan kerülje el az észlelést, sokkal hatékonyabb lehet a személyes információk felkutatásában és kiszivárogtatásában, mint az a kártevő, amely egy emberi operátor időszakos bejelentkezésére támaszkodik.
Az autonóm döntéshozatal az azonosítást és a reagálást is bonyolítja. Amikor egy emberi operátor irányít egy támadást, a biztonsági csapatok néha képesek előre jelezni a viselkedést egy adott csoporthoz kötődő ismert mintázatok alapján. Az a kártevő, amely menet közben kérdez MI-modelleket, kevésbé kiszámíthatóan viselkedhet, új támadási útvonalakat generálva, amelyek nem egyeznek egyetlen korábban katalogizált technikával sem. Ez a kiszámíthatatlanság pontosan az oka annak, hogy a Talos dedikált keretrendszert épített a meglévő észlelési módszerekre való támaszkodás helyett; a cél az, hogy elkapják az MI-integrált fenyegetéseket, mielőtt azok csendben begyűjthetik a hitelesítő adatokat, pénzügyi adatokat vagy személyes fájlokat.
Mit jelent ez Önnek
A legtöbb egyéni felhasználót közvetlenül nem fogja megcélozni a CLOSEDQUORUM-hoz hasonló élvonalbeli MI-vezérelt kártevő a közeljövőben. Az ilyen eszközök általában először vállalatok, infrastruktúra vagy nagy értékű hálózatok elleni célzott behatolásokban jelennek meg. De a mögöttes tendencia mindenkit érint: ahogy az MI csökkenti az alkalmazkodóképes rosszindulatú szoftverek építésének technikai akadályát, a hétköznapi fogyasztókat elérő támadások mennyisége és kifinomultsága valószínűleg idővel növekedni fog. Az adathalász e-mailek, hamis bejelentkezési oldalak és rosszindulatú letöltések egyre gyakrabban készülhetnek vagy finomodhatnak MI segítségével, megnehezítve azok felismerését a régi „keresd a elgépeléseket és a helytelen nyelvtant" tanáccsal.
Az a tény, hogy a kutatók kifejezetten MI-integrált fenyegetések észlelésére építenek keretrendszereket, pozitív jel. Azt jelenti, hogy a biztonsági közösség most prioritásként kezeli ezt, ahelyett hogy az MI-vezérelt kártevők széles körű elterjedése után reagálna.
Gyakorlati tanácsok
- Tartsa naprakészen az operációs rendszereket, böngészőket és biztonsági szoftvereket, mivel a javított rendszerek továbbra is az első védelmi vonalat jelentik mind a hagyományos, mind az MI-segített kártevőkkel szemben.
- Legyen szkeptikus a váratlan üzenetekkel vagy hivatkozásokkal szemben, még akkor is, ha azok jól megfogalmazottnak és hibátlannak tűnnek, mivel az MI már most segíthet a támadóknak meggyőző tartalmat nagy mennyiségben előállítani.
- Használjon jó hírű jelszókezelőt, és kapcsolja be a többfaktoros hitelesítést, ahol csak lehetséges, csökkentve ezzel bármely egyetlen ellopott hitelesítő adat értékét.
- Kövesse az elismert biztonsági kutatók jelentéseit, hogy tisztában legyen azzal, hogyan változtatja meg az MI a fenyegetettségi környezetet, ahelyett hogy feltételezésekre támaszkodna arról, mire képes vagy nem képes a kártevő.
A CLOSEDQUORUM-hoz hasonló MI-vezérelt kártevő emlékeztető arra, hogy a kiberbiztonsági fenyegetések folyamatosan fejlődnek, és az új észlelési keretrendszerek az egyik legerősebb eszköz, amellyel a kutatók lépést tudnak tartani. Az ehhez hasonló fejleményekről való tájékozottság az egyik legegyszerűbb módja saját adatvédelem biztosításának az elkövetkező hónapokban.




