Ransomware. Агентский. Первый.

Кибербез пробует разгонять нарратив в СМИ: «обнаружен первый экземпляр ИИ-вымогателя». Было несколько хороших попыток: PromptLock и JADEPUFFER.

Первая история оказалась «академическим прототипом», который случайно попал на радар. Не считается. При этом исследователи в своем отчете оставили джентльменский набор индикаторов компрометации.

Вторая история вышла под заголовками «первый агентский». Какого-то бинарного файла в ходе атаки не зафиксировано, потому что атакующие использовали существующие средства окружения, в котором проводили атаку. Например, удаленное выполнение кода проводилось через встроенный в Langflow python-интерпретатор. В API-эндпоинт прилетали инструкции, у которых исследователи разглядели стилистический отпечаток, характерный для кода, сгенерированного LLM.

«Код, сгенерированный LLM» - еще не означает, что атака автономно управлялась LLM. Остается вероятность, что оператор мог использовать модель в качестве ассистента в процессе атаки. Особенно на этапе написания кода, чтобы исключить какую-либо атрибуцию.

Более интересная особенность атаки всплыла на этапе логина в систему. Скрипт атакующего пытался создать backdoor-админа, и для этого нужно было сгенерировать хэш пароля. С первой попытки не получилось, и за 31 секунду атакующий проверил две гипотезы, одна из которых сработала. Для исследователей это поведение стало сигналом, что атакующий агент смог самостоятельно прийти к решению. Хотя, на самом деле, это поведение могло быть предусмотрено в виде обычного обработчика исключений. Это обычная практика в инструментах red team: описать несколько резервных сценариев заранее.

Был ли это ИИ-агент или человек с LLM — думаю, что не так важно. В отчете есть другой интересный инсайт: ИИ-инструменты в инфре стали одновременно и точкой входа, и средством пост-эксплуатации. И еще формат индикаторов теперь нужно адаптировать под реалии, когда атаки превращаются в наборы промптов.

//ссылки в комментариях

Ransomware. Агентский. Первый. | Сетка — социальная сеть от hh.ru