ΑρχικήSecurityMalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Ένα νέο AI malware, γνωστό ως ‘MalTerminal‘, χρησιμοποιεί το μοντέλο GPT-4 της OpenAI για να δημιουργεί δυναμικά κακόβουλο κώδικα, συμπεριλαμβανομένων ransomware και reverse shells, σηματοδοτώντας μια σημαντική αλλαγή στον τρόπο ανάπτυξης και διάθεσης των απειλών.

MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Αυτή η ανακάλυψη ακολουθεί την πρόσφατη ανάλυση του PromptLock, ενός άλλου κακόβουλου λογισμικού που βασίζεται στην τεχνητή νοημοσύνη. Και τα δύο, καταδεικνύουν μια σαφή στροφή των hackers προς την κατάχρηση των μεγάλων γλωσσικών μοντέλων (LLMs). Η νέα ανακάλυψη ήταν μέρος της έρευνας ‘LLM-Enabled Malware In the Wild‘ που παρουσιάστηκε από την SentinelLABS στη διάσκεψη ασφαλείας LABScon 2025.

Τα ευρήματα υπογραμμίζουν πώς οι επιτιθέμενοι αρχίζουν να ενσωματώνουν τα LLMs απευθείας στα κακόβουλα payloads τους, δημιουργώντας προκλήσεις για τις παραδοσιακές μεθόδους ανίχνευσης ασφαλείας.

Δείτε επίσης: Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

PromptLock: Ένα ακαδημαϊκό Proof-of-Concept

Τον Αύγουστο του 2025, η εταιρεία ασφαλείας ESET ανακάλυψε το PromptLock, το οποίο αρχικά δηλώθηκε ως το πρώτο γνωστό ransomware με τεχνητή νοημοσύνη. Αργότερα αποκαλύφθηκε ότι ήταν ένα proof-of-concept που δημιουργήθηκε από ερευνητές στο Πανεπιστήμιο της Νέας Υόρκης για να δείξει τους πιθανούς κινδύνους τέτοιων απειλών. Σε αντίθεση με το MalTerminal, το οποίο βασίζεται σε cloud-based API, το PromptLock είναι γραμμένο σε Golang και χρησιμοποιεί το Ollama API για να τρέχει ένα LLM τοπικά στον υπολογιστή του θύματος.

MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Με βάση προκαθορισμένες εντολές, το PromptLock δημιουργεί κακόβουλα Lua scripts σε πραγματικό χρόνο, καθιστώντας το συμβατό με Windows, Linux και macOS. Το κακόβουλο λογισμικό είναι σχεδιασμένο να αναγνωρίζει τον τύπο του μολυσμένου συστήματος, όπως προσωπικός υπολογιστής, διακομιστής ή βιομηχανικός ελεγκτής, και στη συνέχεια να αποφασίζει αυτόνομα αν θα εξάγει ή θα κρυπτογραφήσει δεδομένα χρησιμοποιώντας τον αλγόριθμο κρυπτογράφησης SPECK 128-bit.

MalTerminal: Νέα πραγματική AI απειλή

Ενώ το PromptLock ήταν ένα ερευνητικό έργο, οι ερευνητές της SentinelLABS βρήκαν ότι το MalTerminal είναι ένα πραγματικό AI malware. Αντί να αναζητούν γνωστό κακόβουλο κώδικα, επικεντρώθηκαν σε artifacts μοναδικά για την ενσωμάτωση LLM. Η ομάδα έγραψε YARA rules για να σαρώσει για hardcoded API keys και κοινά prompt structures, ενσωματωμένα σε binaries. Αυτή η μεθοδολογία αναζήτησης κλειδιών API εντόπισε με επιτυχία ένα σύμπλεγμα ύποπτων Python scripts και ένα compiled Windows executable με το όνομα MalTerminal.exe.

Δείτε επίσης: Το SystemBC botnet στοχεύει VPS servers

Η ανάλυση αποκάλυψε ότι το κακόβουλο λογισμικό χρησιμοποιεί ένα απαρχαιωμένο API endpoint της OpenAI, υποδηλώνοντας ότι δημιουργήθηκε πριν από τον Νοέμβριο του 2023, καθιστώντας το το παλαιότερο γνωστό δείγμα του είδους του. Το MalTerminal λειτουργεί ως γεννήτρια κακόβουλου λογισμικού. Κατά την εκτέλεση, το εργαλείο ζητά από τον χειριστή του να επιλέξει μεταξύ της δημιουργίας ‘Ransomware‘ ή ενός ‘Reverse Shell‘. Στη συνέχεια, στέλνει ένα αίτημα στο GPT-4 API για να δημιουργήσει τον αντίστοιχο κακόβουλο κώδικα Python κατά την εκτέλεση. Με αυτή την προσέγγιση, το κακόβουλο logic δεν αποθηκεύεται ποτέ στο αρχικό binary, επιτρέποντάς του να παρακάμπτει τα εργαλεία στατικής ανάλυσης και ανίχνευσης με βάση την υπογραφή.

MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Η έρευνα αποκάλυψε επίσης σχετικά scripts, συμπεριλαμβανομένων πρώιμων εκδόσεων (TestMal2.py) και ακόμη και ενός αμυντικού εργαλείου με το όνομα ‘FalconShield‘, το οποίο φαίνεται να είναι ένας πειραματικός σαρωτής κακόβουλου λογισμικού που δημιουργήθηκε από τον ίδιο συγγραφέα. Η εμφάνιση κακόβουλου λογισμικού, όπως το MalTerminal και το PromptLock, σηματοδοτεί μια νέα πρόκληση για τους υπερασπιστές της κυβερνοασφάλειας. Η ικανότητα δημιουργίας μοναδικού κακόβουλου κώδικα για κάθε εκτέλεση καθιστά την ανίχνευση και την ανάλυση σημαντικά πιο δύσκολες.

Δείτε επίσης: Qilin ransomware: Παραβίασε 104 οργανισμούς τον Αύγουστο

Ωστόσο, αυτή η νέα κατηγορία κακόβουλου λογισμικού έχει επίσης εγγενείς αδυναμίες. Η εξάρτησή της από εξωτερικά API, τοπικά μοντέλα και hardcoded εντολές δημιουργεί μια νέα επιφάνεια επίθεσης για τους υπερασπιστές. Εάν ένα κλειδί API ανακληθεί ή ένα μοντέλο αποκλειστεί, το κακόβουλο λογισμικό καθίσταται μη λειτουργικό. Από την άλλη, ενώ το κακόβουλο λογισμικό με δυνατότητα LLM εξακολουθεί να θεωρείται πειραματικό, αυτά τα παραδείγματα λειτουργούν ως κρίσιμη προειδοποίηση ότι οι κακόβουλοι παράγοντες καινοτομούν, αναγκάζοντας τους υπερασπιστές να προσαρμόσουν τις στρατηγικές τους για να επικεντρωθούν στην ανίχνευση κακόβουλης χρήσης API και ανώμαλης δραστηριότητας prompts.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS