Нова структура для відстеження загроз з інтегрованим ШІ

Останні кілька років дослідники з кібербезпеки попереджали, що злочинці зрештою створять малваре, здатне самостійно використовувати штучний інтелект, без людини, яка вводить команди за лаштунками. Це попередження тепер стало задокументованою реальністю. Дослідники Cisco Talos розробили нову структуру виявлення, спеціально призначену для ідентифікації малваре та хакерських інструментів, які покладаються на чат-боти зі штучним інтелектом для прийняття рішень. Під час тестування інструмента вони виявили дещо несподіване: шкідливе програмне забезпечення, яке консультується з кількома великими мовними моделями, щоб вирішити, що робити далі, без оператора, який керує ним у реальному часі.

Структура, створена для класифікації та аналізу малваре з інтегрованим ШІ, дала Talos змогу виявляти закономірності, які традиційні антивірусні сигнатури та поведінковий аналіз зазвичай пропускають. Замість того, щоб шукати лише відомий шкідливий код, інструмент шукає характерні ознаки програмного забезпечення, яке запитує моделі ШІ під час виконання, по суті питаючи чат-бот, який крок зробити далі в скомпрометованій системі.

Усередині CLOSEDQUORUM: малваре з власною радою ШІ

Найяскравіше відкриття цього дослідження — це зразок малваре, який дослідники назвали CLOSEDQUORUM. Замість того, щоб покладатися на одну модель ШІ для керівництва, CLOSEDQUORUM, як повідомляється, звертається до кількох різних великих мовних моделей і зважує їхні відповіді перед тим, як діяти, функціонуючи майже як невеликий комітет радників ШІ, які приймають рішення разом. Саме цей дизайн змусив деяких у спільноті безпеки описати його як "колективний розум" ШІ, що керує шкідливою діяльністю.

Це важливо, оскільки усуває одне з найбільших обмежень кіберзлочинності: потребу в участі людини. Традиційне малваре часто потребує оператора для надсилання нових команд, коригування тактики, коли змінюється захист, або вирішення, як реагувати на несподівану перешкоду. Малваре, яке може запитувати кілька систем ШІ та синтезувати їхній внесок, потенційно може адаптуватися самостійно, з машинною швидкістю, не чекаючи, поки людина увійде в систему та видасть інструкції.

Це відкриття з'являється разом з іншими нещодавніми знахідками, що вказують у тому ж напрямку. Раніше цього року Група загрозливої розвідки Google підтвердила, що ШІ вже використовується для розробки експлойтів нульового дня, показуючи, що роль ШІ в наступальних кіберопераціях вийшла далеко за межі теоретичних дискусій. Відкриття CLOSEDQUORUM від Talos додає ще одну точку даних: ШІ не просто допомагає зловмисникам швидше писати код, він вбудовується безпосередньо в операційну логіку малваре.

Наслідки для приватності автономного малваре

Для звичайних користувачів інтернету поява малваре з керуванням ШІ, такого як CLOSEDQUORUM, викликає реальні побоювання щодо приватності, навіть якщо безпосередні технічні деталі орієнтовані на корпоративних захисників. Малваре, яке може самостійно вирішувати, як переміщатися мережею, які дані виглядають цінними, або як уникнути виявлення, може бути набагато ефективнішим у пошуку та викраденні особистої інформації, ніж малваре, яке залежить від людини-оператора, що періодично перевіряє стан.

Автономне прийняття рішень також ускладнює атрибуцію та реагування. Коли людина-оператор керує атакою, команди безпеки іноді можуть передбачити поведінку на основі відомих шаблонів, пов'язаних з конкретною групою. Малваре, яке консультується з моделями ШІ на льоту, може поводитися менш передбачувано, генеруючи нові шляхи атак, які не відповідають жодній раніше каталогізованій техніці. Саме ця непередбачуваність є причиною, чому Talos створила спеціальну структуру, а не покладалася на існуючі методи виявлення; мета — виявляти загрози з інтегрованим ШІ, перш ніж вони зможуть тихо збирати облікові дані, фінансові дані або особисті файли.

Що це означає для вас

Більшість окремих користувачів не стануть безпосередньою ціллю передового малваре з керуванням ШІ, такого як CLOSEDQUORUM, у найближчій перспективі. Такі інструменти зазвичай з'являються спочатку в цілеспрямованих вторгненнях проти підприємств, інфраструктури або високоцінних мереж. Але основна тенденція важлива для всіх: оскільки ШІ знижує технічний бар'єр для створення адаптивного шкідливого програмного забезпечення, обсяг і складність атак, що досягають звичайних споживачів, ймовірно, зростатимуть з часом. Фішингові електронні листи, підроблені сторінки входу та шкідливі завантаження можуть дедалі частіше генеруватися або доопрацьовуватися за допомогою ШІ, що робить їх важчими для виявлення за допомогою старої поради "шукайте одруки та поганий граматику."

Той факт, що дослідники створюють структури виявлення спеціально для загроз з інтегрованим ШІ, є позитивним знаком. Це означає, що спільнота безпеки вважає це пріоритетом уже зараз, а не реагує після того, як малваре з керуванням ШІ стане широко поширеним.

Практичні висновки

  • Тримайте операційні системи, браузери та програмне забезпечення для безпеки оновленими, оскільки виправлені системи залишаються першою лінією захисту як від традиційного, так і від малваре за сприяння ШІ.
  • Ставтеся зі скепсисом до несподіваних повідомлень або посилань, навіть якщо вони виглядають добре написаними та без помилок, оскільки ШІ тепер може допомогти зловмисникам створювати переконливий контент у великих масштабах.
  • Використовуйте надійний менеджер паролів і вмикайте багатофакторну автентифікацію всюди, де це можливо, зменшуючи цінність будь-якого окремо викраденого облікового запису.
  • Стежте за звітами від визнаних дослідників безпеки, щоб бути в курсі того, як ШІ змінює ландшафт загроз, а не покладайтеся на припущення про те, що малваре може чи не може робити.

Малваре з керуванням ШІ, таке як CLOSEDQUORUM, нагадує, що загрози кібербезпеці постійно еволюціонують, а нові структури виявлення є одним із найпотужніших інструментів, які дослідники мають, щоб залишатися попереду. Бути поінформованим про такі розробки — один із найпростіших способів захистити власну приватність у найближчі місяці.