กรอบการทำงานใหม่สำหรับการติดตามภัยคุกคามที่ผสาน AI
นักวิจัยด้านความปลอดภัยใช้เวลาหลายปีที่ผ่านมาเตือนว่าในที่สุดอาชญากรจะสร้างมัลแวร์ที่สามารถใช้ปัญญาประดิษฐ์ได้ด้วยตัวเอง โดยไม่มีมนุษย์พิมพ์คำสั่งอยู่เบื้องหลัง คำเตือนนั้นได้กลายเป็นความจริงที่ได้รับการบันทึกไว้แล้ว นักวิจัยของ Cisco Talos ได้พัฒนากรอบการตรวจจับใหม่ที่ออกแบบมาโดยเฉพาะเพื่อระบุมัลแวร์และเครื่องมือแฮกที่พึ่งพาแชทบอท AI ในการตัดสินใจ ขณะทดสอบเครื่องมือนี้ พวกเขาค้นพบสิ่งที่ไม่คาดคิด: ซอฟต์แวร์อันตรายที่ปรึกษาโมเดลภาษาขนาดใหญ่หลายตัวเพื่อตัดสินใจว่าจะทำอะไรต่อไป โดยไม่มีผู้ปฏิบัติการสั่งการแบบเรียลไทม์
กรอบการทำงานนี้ ซึ่งสร้างขึ้นเพื่อจำแนกและวิเคราะห์มัลแวร์ที่ผสาน AI ทำให้ Talos มีวิธีตรวจพบรูปแบบที่ลายเซ็นแอนติไวรัสแบบดั้งเดิมและการวิเคราะห์พฤติกรรมมักมองข้าม แทนที่จะมองหาเฉพาะโค้ดอันตรายที่รู้จัก เครื่องมือนี้มองหาสัญญาณบ่งชี้ของซอฟต์แวร์ที่สอบถามโมเดล AI ระหว่างการทำงาน ซึ่งโดยพื้นฐานแล้วคือการถามแชทบอทว่าควรทำขั้นตอนใดต่อไปภายในระบบที่ถูกบุกรุก
เจาะลึก CLOSEDQUORUM: มัลแวร์ที่มีสภาปัญญาประดิษฐ์ของตัวเอง
การค้นพบที่น่าตกใจที่สุดจากงานวิจัยนี้คือชิ้นส่วนมัลแวร์ที่นักวิจัยตั้งชื่อว่า CLOSEDQUORUM แทนที่จะพึ่งพาโมเดล AI เพียงตัวเดียวสำหรับคำแนะนำ CLOSEDQUORUM เชื่อมต่อกับโมเดลภาษาขนาดใหญ่หลายตัวที่แตกต่างกันและชั่งน้ำหนักคำตอบก่อนที่จะลงมือ ทำหน้าที่เกือบเหมือนคณะกรรมการที่ปรึกษา AI ขนาดเล็กที่ตัดสินใจร่วมกัน การออกแบบนี้เองที่ทำให้บางคนในชุมชนความปลอดภัยอธิบายว่ามันเป็น "จิต hive" ของ AI ที่ชี้นำกิจกรรมอันตราย
เรื่องนี้สำคัญเพราะมันขจัดข้อจำกัดที่ใหญ่ที่สุดข้อหนึ่งของอาชญากรรมไซเบอร์: ความจำเป็นที่มนุษย์จะต้องมีส่วนร่วม มัลแวร์แบบดั้งเดิมมักต้องการผู้ปฏิบัติการเพื่อส่งคำสั่งใหม่ ปรับกลยุทธ์เมื่อการป้องกันเปลี่ยนแปลง หรือตัดสินใจว่าจะตอบสนองต่ออุปสรรคที่ไม่คาดคิดอย่างไร มัลแวร์ที่สามารถสอบถามระบบ AI หลายระบบและสังเคราะห์ข้อมูลนำเข้าของพวกมันอาจปรับตัวได้ด้วยตัวเอง ด้วยความเร็วของเครื่อง โดยไม่ต้องรอให้บุคคลล็อกอินและออกคำสั่ง
การค้นพบนี้มาพร้อมกับการค้นพบอื่นๆ ที่เพิ่งเกิดขึ้นซึ่งชี้ไปในทิศทางเดียวกัน เมื่อต้นปีนี้ กลุ่มข่าวกรองภัยคุกคามของ Google ยืนยันว่า AI ถูกใช้เพื่อขับเคลื่อนการพัฒนา exploit แบบ zero-day แล้ว ซึ่งแสดงว่าบทบาทของ AI ในการปฏิบัติการไซเบอร์เชิงรุกได้ก้าวข้ามการอภิปรายเชิงทฤษฎีไปไกลแล้ว การค้นพบ CLOSEDQUORUM ของ Talos เพิ่มข้อมูลอีกจุดหนึ่ง: AI ไม่ได้แค่ช่วยให้ผู้โจมตีเขียนโค้ดได้เร็วขึ้น แต่กำลังถูกฝังเข้าไปในตรรกะการปฏิบัติการของมัลแวร์โดยตรง
นัยด้านความเป็นส่วนตัวของมัลแวร์อัตโนมัติ
สำหรับผู้ใช้อินเทอร์เน็ตทั่วไป การเกิดขึ้นของมัลแวร์ที่นำทางโดย AI เช่น CLOSEDQUORUM ทำให้เกิดความกังวลด้านความเป็นส่วนตัวที่แท้จริง แม้ว่ารายละเอียดทางเทคนิคในทันทีจะมุ่งเป้าไปที่ผู้ป้องกันระดับองค์กรก็ตาม มัลแวร์ที่สามารถตัดสินใจได้อย่างอิสระว่าจะเคลื่อนที่ผ่านเครือข่ายอย่างไร ข้อมูลใดดูมีค่า หรือจะหลบเลี่ยงการตรวจจับได้อย่างไร อาจมีประสิทธิภาพในการค้นหาและขโมยข้อมูลส่วนบุคคลได้มากกว่ามัลแวร์ที่พึ่งพาผู้ปฏิบัติการมนุษย์ที่คอยเช็คเป็นระยะ
การตัดสินใจอัตโนมัติยังทำให้การระบุแหล่งที่มาและการตอบสนองซับซ้อนขึ้น เมื่อผู้ปฏิบัติการมนุษย์ชี้นำการโจมตี ทีมความปลอดภัยบางครั้งสามารถคาดการณ์พฤติกรรมจากรูปแบบที่รู้จักซึ่งเชื่อมโยงกับกลุ่มใดกลุ่มหนึ่ง มัลแวร์ที่ปรึกษาโมเดล AI แบบทันทีอาจมีพฤติกรรมที่คาดเดาได้น้อยกว่า สร้างเส้นทางการโจมตีใหม่ที่ไม่ตรงกับเทคนิคที่เคยบันทึกไว้ ความไม่สามารถคาดเดาได้นี้เองคือเหตุผลที่ Talos สร้างกรอบการทำงานเฉพาะแทนที่จะพึ่งพาวิธีการตรวจจับที่มีอยู่ เป้าหมายคือการจับภัยคุกคามที่ผสาน AI ก่อนที่พวกมันจะเก็บเกี่ยวข้อมูลรับรอง ข้อมูลทางการเงิน หรือไฟล์ส่วนตัวได้อย่างเงียบๆ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้ใช้ส่วนใหญ่จะไม่ถูกโจมตีโดยตรงด้วยมัลแวร์ที่นำทางโดย AI ล้ำสมัยเช่น CLOSEDQUORUM ในระยะเวลาอันใกล้ เครื่องมือเช่นนี้มักปรากฏก่อนในการบุกรุกที่เจาะจงเป้าหมายต่อธุรกิจ โครงสร้างพื้นฐาน หรือเครือข่ายที่มีมูลค่าสูง แต่แนวโน้มพื้นฐานสำคัญต่อทุกคน: เมื่อ AI ลดอุปสรรคทางเทคนิคในการสร้างซอฟต์แวร์อันตรายที่ปรับตัวได้ ปริมาณและความซับซ้อนของการโจมตีที่มาถึงผู้บริโภคทั่วไปมีแนวโน้มจะเพิ่มขึ้นเมื่อเวลาผ่านไป อีเมลฟิชชิง หน้าเข้าสู่ระบบปลอม และการดาวน์โหลดที่เป็นอันตรายอาจถูกสร้างหรือปรับแต่งด้วยความช่วยเหลือของ AI มากขึ้น ทำให้ยากต่อการตรวจจับด้วยคำแนะนำเก่าๆ อย่าง "มองหาคำผิดหรือไวยากรณ์แย่ๆ"
ความจริงที่ว่านักวิจัยกำลังสร้างกรอบการตรวจจับสำหรับภัยคุกคามที่ผสาน AI โดยเฉพาะนั้นเป็นสัญญาณที่ดี มันหมายความว่าชุมชนความปลอดภัยกำลังปฏิบัติต่อเรื่องนี้เป็นลำดับความสำคัญในตอนนี้ แทนที่จะตอบสนองหลังจากมัลแวร์ที่นำทางโดย AI แพร่หลายแล้ว
สิ่งที่ควรปฏิบัติ
- อัปเดตระบบปฏิบัติการ เบราว์เซอร์ และซอฟต์แวร์ความปลอดภัยอยู่เสมอ เนื่องจากระบบที่แพตช์แล้วยังคงเป็นแนวป้องกันแรกต่อทั้งมัลแวร์แบบดั้งเดิมและที่ช่วยโดย AI
- ระแวงข้อความหรือลิงก์ที่ไม่คาดคิด แม้ว่าจะดูเขียนได้ดีและไม่มีข้อผิดพลาด เนื่องจาก AI สามารถช่วยผู้โจมตีสร้างเนื้อหาที่น่าเชื่อถือในวงกว้างได้แล้ว
- ใช้โปรแกรมจัดการรหัสผ่านที่น่าเชื่อถือและเปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่เป็นไปได้ ลดมูลค่าของข้อมูลรับรองที่ถูกขโมยไปเพียงชุดเดียว
- ติดตามรายงานจากนักวิจัยด้านความปลอดภัยที่เชื่อถือได้เพื่อรับรู้ว่า AI กำลังเปลี่ยนแปลงภูมิทัศน์ภัยคุกคามอย่างไร แทนที่จะพึ่งพาสมมติฐานเกี่ยวกับสิ่งที่มัลแวร์ทำได้หรือทำไม่ได้
มัลแวร์ที่นำทางโดย AI เช่น CLOSEDQUORUM เป็นเครื่องเตือนใจว่าภัยคุกคามไซเบอร์วิวัฒนาการอย่างต่อเนื่อง และกรอบการตรวจจับใหม่เป็นหนึ่งในเครื่องมือที่แข็งแกร่งที่สุดที่นักวิจัยมีเพื่อนำหน้า การติดตามข้อมูลเกี่ยวกับการพัฒนาเช่นนี้เป็นหนึ่งในวิธีที่ง่ายที่สุดในการปกป้องความเป็นส่วนตัวของคุณในเดือนข้างหน้า




