Севернокорейски хакери експериментират с нова техника за объркване на автоматизирания анализ на зловреден софтуер
Изследователи от SentinelOne разкриха ново семейство macOS зловреден софтуер, наречено Gaslight, което използва необичайна техника за противодействие на анализ, насочена не към защитните механизми на операционната система, а към ИИ инструментите, използвани от специалистите по киберсигурност.
Според анализа кампанията с висока степен на увереност е свързана със севернокорейска хакерска група, а откритият зловреден код съчетава функции за отдалечен достъп и кражба на информация.
Атака срещу ИИ, а не срещу защитата на системата
Най-интересната особеност на Gaslight е вграждането на десетки фалшиви системни съобщения директно в изпълнимия файл. Вместо да прикрива поведението си чрез класически техники срещу антивирусни решения или пясъчни среди, зловредният код се опитва да заблуди големите езикови модели, използвани при автоматизиран анализ.
В двоичния файл са открити около 38 изкуствено създадени съобщения, които имитират логове на разработчици, аварийни отчети, дебъг информация и системни предупреждения. Сред тях присъстват фиктивни грешки за изчерпана памет, проблеми с Redis сървъри, изтекли токени, SQL инжекции, повреди в процеса на компилация и други събития, които нямат нищо общо с реалната функционалност на зловредния код.
Целта е объркване на автоматизирания анализ
Тези вградени съобщения представляват форма на prompt injection – техника, при която се подава подвеждаща информация към ИИ модел с цел той да приеме, че анализът е невалиден, прекъснат или компрометиран.
Вместо да избягва откриването, Gaslight се опитва да накара ИИ системите сами да прекратят анализа или да игнорират реалното поведение на файла. Това представлява нов подход в развитието на антианализните техники, насочени към все по-често използваните автоматизирани платформи за разследване на зловреден софтуер.
Нов етап в еволюцията на киберзаплахите
Засега SentinelOne не потвърждава, че методът успешно заобикаля съществуващите ИИ решения, но подчертава, че случаят ясно показва нова тенденция. С нарастващото използване на ИИ в киберсигурността нападателите започват да разработват инструменти, които атакуват не само операционните системи, но и самите механизми за автоматизиран анализ.









