เครื่องมือเขียนโค้ด AI เข้าสู่เพลย์บุ๊กของแรนซัมแวร์

การวิเคราะห์ข่าวกรองภัยคุกคามครั้งใหม่ได้ระบุถึงพัฒนาการที่น่ากังวลในภูมิทัศน์ของแรนซัมแวร์: กลุ่มพันธมิตรที่อยู่เบื้องหลังปฏิบัติการแรนซัมแวร์ออโรร่ามีรายงานว่านำเครื่องมือช่วยเขียนโค้ด AI กระแสหลักมาใช้โดยตรงในกระบวนการบุกรุกของพวกเขา ตามข้อค้นพบ ผู้โจมตีถูกพบว่าใช้โปรแกรมแก้ไขโค้ด Cursor AI ควบคู่กับโมเดล Claude Sonnet ของ Anthropic ระหว่างการบุกรุกเครือข่ายแบบเรียลไทม์ แทนที่จะพึ่งพาการเขียนสคริปต์ด้วยมือหรือชุดเครื่องมือโจมตีสำเร็จรูปเพียงอย่างเดียว

สิ่งนี้มีความสำคัญเพราะเป็นสัญญาณถึงการเปลี่ยนแปลงในวิธีที่ทีมแรนซัมแวร์สร้างและปรับเครื่องมือของพวกเขาระหว่างการโจมตี แทนที่จะบรรจุมัลแวร์ไว้ล่วงหน้าและนำไปใช้กับทุกเป้าหมายโดยไม่เปลี่ยนแปลง ผู้ปฏิบัติการดูเหมือนจะใช้ผู้ช่วย AI เพื่อช่วยเขียน ปรับปรุง หรือแก้ไขโค้ดได้ทันทีขณะเคลื่อนที่ผ่านเครือข่ายที่ถูกบุกรุก การรายงานข่าวก่อนหน้าของเราเกี่ยวกับแคมเปญนี้ แก๊งแรนซัมแวร์ออโรร่าอาวุธ Cursor AI และเครื่องมือ ESXi แบบกำหนดเอง ได้เปิดเผยการค้นพบเบื้องต้นของพฤติกรรมนี้ และการวิเคราะห์ล่าสุดได้เพิ่มรายละเอียดเพิ่มเติมเกี่ยวกับโครงสร้างพื้นฐานทางเทคนิคที่อยู่เบื้องหลัง

ตัวเข้ารหัสที่เขียนด้วย Zig และการกำหนดเป้าหมายหลายแพลตฟอร์ม

นอกเหนือจากเครื่องมือ AI แล้ว การวิเคราะห์ยังเน้นว่ากลุ่มพันธมิตรออโรร่ากำลังปรับใช้ตัวเข้ารหัสแบบกำหนดเองที่เขียนด้วยภาษา Zig ซึ่งเป็นภาษาการเขียนโปรแกรมเชิงระบบที่ค่อนข้างใหม่ซึ่งขึ้นชื่อในเรื่องการผลิตไบนารีที่กะทัดรัดและข้ามแพลตฟอร์มได้ ความสามารถของ Zig ในการคอมไพล์อย่างสะอาดสำหรับระบบปฏิบัติการหลายระบบทำให้เป็นตัวเลือกที่น่าสนใจสำหรับผู้โจมตีที่ต้องการโค้ดเบสเดียวที่สามารถกำหนดเป้าหมาย Windows, Linux และสภาพแวดล้อม VMware ESXi โดยไม่ต้องบำรุงรักษามัลแวร์แยกตระกูลสำหรับแต่ละระบบ

โดยเฉพาะ ESXi กลายเป็นเป้าหมายมูลค่าสูงสำหรับกลุ่มแรนซัมแวร์เพราะมันรองรับโครงสร้างพื้นฐานเซิร์ฟเวอร์เสมือนในหลายองค์กร การเข้ารหัสที่ประสบความสำเร็จเพียงครั้งเดียวต่อโฮสต์ ESXi สามารถล็อกเครื่องเสมือนหลายสิบเครื่องพร้อมกัน ทำให้ความเสียหายจากการบุกรุกครั้งเดียวกลายเป็นการหยุดชะงักการปฏิบัติงานที่ใหญ่ขึ้นมาก การกำหนดเป้าหมาย Windows, Linux และ ESXi ด้วยตัวเข้ารหัสตระกูลเดียวชี้ให้เห็นว่าผู้ปฏิบัติการออโรร่ากำลังปรับให้เหมาะสมเพื่อความกว้างและประสิทธิภาพ โจมตีโครงสร้างพื้นฐานองค์กรให้กว้างที่สุดเท่าที่จะเป็นไปได้ด้วยความพยายามพัฒนาเพิ่มเติมเพียงเล็กน้อย

ทำไมมุมมอง AI ถึงยกประเด็นความเป็นส่วนตัวและความมั่นคงปลอดภัยใหม่ ๆ

การใช้เครื่องมือช่วยเขียนโค้ด AI เชิงพาณิชย์ภายในปฏิบัติการบุกรุกที่ยังดำเนินอยู่เป็นจุดข้อมูลที่มีความหมายสำหรับใครก็ตามที่ติดตามว่ากลุ่มแรนซัมแวร์ดำเนินการอย่างไร เครื่องมือเหล่านี้ถูกออกแบบมาเพื่อเร่งการพัฒนาซอฟต์แวร์ที่ถูกต้องตามกฎหมายโดยช่วยให้วิศวกรเขียน แก้จุดบกพร่อง และปรับแต่งโค้ด เมื่อถูกนำมาใช้ในทางที่ผิดโดยผู้คุกคาม ความสามารถเดียวกันนี้สามารถใช้เพื่อเร่งการปรับแต่งมัลแวร์และปรับเครื่องมือโจมตีให้เข้ากับสภาพแวดล้อมของเหยื่อรายใดรายหนึ่งระหว่างการละเมิดที่ยังดำเนินอยู่ แทนที่จะพึ่งพาโช้คโจมตีที่สร้างไว้ล่วงหน้าเพียงอย่างเดียว

สิ่งนี้มีผลโดยตรงต่อความเป็นส่วนตัวและการปกป้องข้อมูล การโจมตีด้วยแรนซัมแวร์แทบไม่เคยเป็นเพียงการล็อกไฟล์ เครือข่ายที่ถูกบุกรุกมักเกี่ยวข้องกับการขโมยข้อมูลควบคู่กับการเข้ารหัส ซึ่งหมายความว่าบันทึกพนักงาน ข้อมูลลูกค้า และการสื่อสารภายในสามารถถูกขโมยได้ก่อนที่ระบบจะถูกล็อก เครื่องมือบุกรุกที่เร็วขึ้นและปรับตัวได้มากขึ้นหมายความว่าเวลาสำหรับผู้ป้องกันในการตรวจจับและตอบสนองก่อนที่ทั้งการเข้ารหัสและการขโมยข้อมูลจะเกิดขึ้นมีน้อยลง ซึ่งเพิ่มความเสี่ยงสำหรับองค์กรใด ๆ ที่จัดการข้อมูลส่วนบุคคลหรือข้อมูลทางการเงินที่ละเอียดอ่อน

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณทำงานในด้านไอที ฝ่ายปฏิบัติการความมั่นคงปลอดภัย หรือจัดการโครงสร้างพื้นฐานที่รวมสภาพแวดล้อมเสมือน พัฒนาการนี้เป็นเครื่องเตือนใจว่ากลุ่มแรนซัมแวร์กำลังทดลองใช้เครื่องมือ AI ที่มีจำหน่ายในเชิงพาณิชย์อย่างจริงจังเพื่อทำให้การปฏิบัติการของพวกเขามีประสิทธิภาพมากขึ้น สำหรับผู้ใช้ทั่วไปและพนักงาน ความเสี่ยงในทางปฏิบัติส่วนใหญ่ไม่เปลี่ยนแปลง: แรนซัมแวร์ยังคงมักเข้าสู่เครือข่ายผ่านฟิชชิง ข้อมูลรับรองที่ถูกขโมย หรือซอฟต์แวร์ที่ไม่ได้รับการอัปเดต และสุขอนามัยพื้นฐานที่เข้มแข็งยังคงเป็นการป้องกันที่ดีที่สุด

สำหรับองค์กรที่ดำเนินการสภาพแวดล้อมแบบผสมที่มีระบบ Windows, Linux และ ESXi แคมเปญนี้เน้นย้ำถึงคุณค่าของการแบ่งส่วนโครงสร้างพื้นฐานเสมือนออกจากเครือข่ายผู้ใช้ทั่วไป การเก็บอินเทอร์เฟซการจัดการไฮเปอร์ไวเซอร์ออกจากอินเทอร์เน็ตสาธารณะ และการ确保การสำรองข้อมูลถูกเก็บในลักษณะที่แรนซัมแวร์ไม่สามารถเข้าถึงและเข้ารหัสพร้อมกับข้อมูลการผลิตได้

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

  • อัปเดตซอฟต์แวร์ไฮเปอร์ไวเซอร์ รวมถึง ESXi อย่างรวดเร็ว และจำกัดการเข้าถึงการจัดการเฉพาะเครือข่ายภายในที่เชื่อถือได้เท่านั้น
  • รักษาการสำรองข้อมูลแบบออฟไลน์หรือแบบไม่เปลี่ยนสภาพที่แยกจากการผลิตเพื่อให้เหตุการณ์การเข้ารหัสไม่สามารถลามไปยังโครงสร้างพื้นฐานการสำรองข้อมูลได้
  • ตรวจสอบกิจกรรมการดูแลระบบที่ผิดปกติหรือเครื่องมือที่ไม่คาดคิดบนเซิร์ฟเวอร์ เนื่องจากกระบวนการโจมตีที่ปรับตัวได้อาจไม่ตรงกับลายเซ็นมัลแวร์ที่รู้จัก
  • บังคับใช้การรับรองความถูกต้องหลายปัจจัยและการเข้าถึงสิทธิ์น้อยที่สุดทั่วทั้งคอนโซลการจัดการ Windows, Linux และการเสมือนเพื่อลดรัศมีการระเบิดของข้อมูลรับรองเดียวที่ถูกบุกรุก
  • ติดตามข่าวสารว่ากลุ่มแรนซัมแวร์เช่นออโรร่าพัฒนากลวิธีของพวกเขาอย่างไร เนื่องจากเทคนิคการบุกรุกที่ใช้ AI ช่วยมีแนวโน้มที่จะแพร่กระจายไปยังผู้คุกคามรายอื่น ๆ เมื่อเวลาผ่านไป

การผสานเครื่องมือช่วยเขียนโค้ด AI เข้ากับปฏิบัติการแรนซัมแวร์ยังคงเป็นแนวโน้มที่กำลังเกิดขึ้น แต่แคมเปญออโรร่าแสดงให้เห็นว่ามันไม่ใช่ทฤษฎีอีกต่อไป องค์กรที่ปฏิบัติต่อสิ่งนี้เป็นสัญญาณเตือนล่วงหน้า แทนที่จะเป็นเหตุการณ์แยก จะอยู่ในตำแหน่งที่ดีกว่าในการป้องกันคลื่นลูกต่อไปของความพยายามกรรโชกที่ปรับตัวได้และหลากหลายแพลตฟอร์ม