Угруповання вимагачів, кероване ШІ, повертається з новою зброєю

JadePuffer, зловмисник, якого раніше задокументували як організатора першої вимагальної кампанії, повністю виконаної великою мовною моделлю, повертається з новим інструментом. За даними Infosecurity Magazine, у новій кампанії угруповання використало блокувальник під назвою ENCFORGE, спеціально створений для знищення артефактів моделей ШІ, а не просто для шифрування звичайних файлів і баз даних.

Це важливо, оскільки свідчить про зміну вибору цілей. Раніше вимагальні операції, включно з першою кампанією JadePuffer, зосереджувалися на шифруванні робочих баз даних і вимаганні викупу за їх повернення. Оригінальна документація атаки JadePuffer від Sysdig описувала агентного оператора, який експлуатував платформу Langflow і здійснював вторгнення з мінімальним людським контролем. Схоже, що ENCFORGE розширює той самий автоматизований підхід, але з новою метою: знищити навчені моделі, ваги та конфігураційні файли, від яких залежать організації, що використовують системи ШІ.

Чому націлювання на моделі ШІ змінює розрахунки

Традиційне програмне забезпечення-вимагач бере дані в заручники. Знищення артефактів моделей ШІ — це інший вид вимагання. Навчені моделі часто становлять місяці обчислювального часу, ретельно підібраних навчальних даних і роботи з тонкого налаштування, які неможливо просто відновити зі звичайної резервної копії, якщо вона не була спеціально розроблена з урахуванням відновлення моделей. Для компаній, які побудували клієнтські інструменти ШІ, внутрішню автоматизацію або конвеєри обробки даних навколо цих моделей, їх повна втрата може виявитися більш руйнівною, ніж втрата однієї бази даних, оскільки відновлення моделі з нуля потребує часу, якого у діючого бізнесу часто немає.

Також варто звернути увагу на аспект конфіденційності. Багато моделей ШІ, які використовуються бізнесом, навчаються або доналаштовуються на наборах даних, що містять інформацію про клієнтів, чи то розшифровки розмов зі службою підтримки, поведінкові дані чи персональні записи, використані для персоналізації послуг. Коли оператори вимагацького ПЗ атакують інфраструктуру навколо цих моделей, чи то шифруючи пов’язані бази даних, чи тепер знищуючи самі моделі, персональні дані, що проходять через цю інфраструктуру, піддаються ризику як витоку, так і втрати. Споживачі рідко мають уявлення про те, які постачальники запускають системи ШІ на їхній інформації, що робить такі атаки важчими для виявлення ззовні та складнішими для підготовки з боку окремої особи.

Частина ширшої тенденції автономних атак

Повернення JadePuffer з ENCFORGE вписується в тренд, за яким дослідники безпеки уважно стежать цього року. Незалежні висновки щодо першої повністю автономної атаки програми-вимагача за допомогою ШІ показали, що агент ШІ може сканувати вразливості, отримувати доступ і здійснювати спробу вимагання без того, щоб людина-оператор керувала кожним кроком у реальному часі. Цей прецедент важливий тут, оскільки він свідчить про те, що JadePuffer — не одноразовий експеримент. Це оператор, який ітерував власний інструментарій, перейшовши від шифрування баз даних до блокувальника, спеціально сконструйованого для атак на інфраструктуру ШІ. Оскільки все більше організацій впроваджують платформи ШІ, такі як Langflow та подібні інструменти оркестрації, поверхня атаки для такого роду кампаній лише зростатиме, — цю тему висвітлено в нещодавніх оглядах безпеки, що відстежують програми-вимагачі та атаки, керовані ШІ, поряд з іншими новими загрозами.

Що це означає для вас

Більшість читачів не запускають розгортання моделей ШІ самостійно, але наслідки цього сягають далі, ніж ІТ-відділи. Якщо бізнес, з яким ви взаємодієте, — чи то роздрібний продавець, постачальник медичних послуг чи фінансова установа, — використовує системи ШІ, які зазнають подібної атаки, наслідки можуть включати перебої в обслуговуванні, затримки в підтримці або, в гірших випадках, витік даних, на яких ці моделі були навчені або з якими працювали. Програми-вимагачі, націлені на інфраструктуру ШІ, наразі є проблемою рівня «бізнес для бізнесу», але споживчі дані, що зберігаються в цій інфраструктурі, надають цим атакам важелі впливу.

Для організацій, які створюють або експлуатують системи ШІ, це чіткий сигнал, що артефакти моделей потребують такої ж дисципліни резервного копіювання, контролю доступу та моніторингу, як і будь-який інший критичний актив. Припущення, що навчена модель є витратним матеріалом або легко замінною, більше не є безпечним.

Практичні висновки

  • Якщо ви керуєте інфраструктурою ШІ, переконайтеся, що ваги моделей та навчальні артефакти резервуються окремо від продуктивних систем, з автономними або незмінними копіями.
  • Перегляньте контроль доступу на платформах оркестрації ШІ; агентні вимагальні кампанії експлуатували відкриті або неправильно налаштовані інструменти для отримання початкового доступу.
  • Як споживач, запитуйте постачальників послуг, як вони захищають системи ШІ, що обробляють ваші дані, особливо для сервісів, які працюють із чутливою особистою чи фінансовою інформацією.
  • Будьте уважні до перебоїв у роботі сервісів або повідомлень про витік даних від компаній, якими ви користуєтесь; програми-вимагачі, що атакують серверну частину ШІ, можуть затримати відновлення довше, ніж типовий збій.

Еволюція JadePuffer від здирництва на базах даних до знищення моделей ШІ є нагадуванням, що оператори вимагачів швидко адаптуються до того, де сконцентрована цінність і важелі впливу. Оскільки системи ШІ стають основною інфраструктурою для все більшої кількості підприємств, їх захист має стати ключовою частиною безпекової позиції кожного, а не запізнілою думкою.