ΑρχικήSecurityΤο MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware

Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware

Οι ερευνητές κυβερνοασφάλειας έχουν εντοπίσει αυτό που πιστεύεται ότι είναι το πρώτο γνωστό παράδειγμα malware που αξιοποιεί ένα Μεγάλο Γλωσσικό Μοντέλο (LLM) για να δημιουργήσει κακόβουλο κώδικα κατά την εκτέλεση, γνωστό ως MalTerminal.

Δείτε επίσης: Πώς το Fileless Malware διαφέρει από τις παραδοσιακές επιθέσεις

MalTerminal

Ονομάστηκε ‘MalTerminal‘ από την SentinelLABS, το κακόβουλο λογισμικό χρησιμοποιεί το GPT-4 της OpenAI για να δημιουργεί δυναμικά κώδικα ransomware και αντίστροφες θήκες, παρουσιάζοντας μια νέα και ισχυρή πρόκληση για την ανίχνευση και την ανάλυση απειλών.

Η ανακάλυψη υπογραμμίζει μια σημαντική αλλαγή στις τεχνικές των αντιπάλων, όπου η κακόβουλη λογική δεν είναι ενσωματωμένη στο ίδιο το κακόβουλο λογισμικό αλλά δημιουργείται επί τόπου από ένα εξωτερικό μοντέλο AI. Αυτή η προσέγγιση μπορεί να καταστήσει αναποτελεσματικά τα παραδοσιακά μέτρα ασφαλείας, όπως οι στατικές υπογραφές, καθώς ο κώδικας μπορεί να είναι μοναδικός για κάθε εκτέλεση. Τα ευρήματα ήταν μέρος ευρύτερης έρευνας για το πώς οι κακόβουλοι παράγοντες χρησιμοποιούν τα LLMs.

Σε αντίθεση με άλλες εχθρικές χρήσεις της AI, όπως η δημιουργία πειστικών phishing emails ή η χρήση λογισμικού AI ως δόλωμα, το κακόβουλο λογισμικό με δυνατότητα LLM ενσωματώνει τις δυνατότητες του μοντέλου απευθείας στο φορτίο του. Αυτό επιτρέπει στο κακόβουλο λογισμικό να προσαρμόζει τη συμπεριφορά του με βάση το περιβάλλον στόχο.

Δείτε ακόμα: Hackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL

Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware
Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware

Οι ερευνητές της SentinelLABS καθόρισαν έναν σαφή ορισμό για αυτήν την απειλή, διακρίνοντάς την από το κακόβουλο λογισμικό που απλώς δημιουργείται από ένα LLM, το οποίο σημειώνουν ότι παραμένει ανώριμο. Η κύρια ανησυχία με το κακόβουλο λογισμικό με δυνατότητα LLM είναι η απροβλεψιμότητά του. Με την εκφόρτωση της δημιουργίας κώδικα σε ένα LLM, οι ενέργειες του κακόβουλου λογισμικού μπορεί να διαφέρουν σημαντικά, καθιστώντας δύσκολο για τα εργαλεία ασφαλείας να προβλέψουν και να μπλοκάρουν τη συμπεριφορά του.

Προηγούμενες τεκμηριωμένες περιπτώσεις όπως το PromptLock, ένα proof-of-concept ransomware, και το LameHug (ή PROMPTSTEAL), που συνδέεται με την ρωσική ομάδα APT28, έδειξαν πώς τα LLMs θα μπορούσαν να χρησιμοποιηθούν για τη δημιουργία συστημικών εντολών και την εξαγωγή δεδομένων. Αυτά τα παραδείγματα άνοιξαν το δρόμο για την αναζήτηση πιο προηγμένων απειλών.

Η ανακάλυψη προήλθε από μια νέα μεθοδολογία ανίχνευσης απειλών που αναπτύχθηκε από την SentinelLABS. Αντί να αναζητούν κακόβουλο κώδικα, οι ερευνητές αναζητούσαν τα αντικείμενα της ενσωμάτωσης LLM: ενσωματωμένα κλειδιά API και συγκεκριμένες δομές προτροπών. Έγραψαν κανόνες YARA για την ανίχνευση βασικών μοτίβων για μεγάλους παρόχους LLM όπως η OpenAI και η Anthropic. Μια αναδρομική αναζήτηση ενός έτους στο VirusTotal σηματοδότησε πάνω από 7.000 δείγματα με ενσωματωμένα κλειδιά, αν και τα περισσότερα ήταν μη κακόβουλα λάθη προγραμματιστών.

Δείτε επίσης: Το Detour Dog malware διανέμει το Strela Stealer μέσω DNS TXT Records

Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware
Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware

Το κλειδί για την εύρεση του MalTerminal ήταν η εστίαση σε δείγματα με πολλαπλά κλειδιά API, μια τακτική πλεονασμού για κακόβουλο λογισμικό και η αναζήτηση προτροπών με κακόβουλη πρόθεση. Οι ερευνητές χρησιμοποίησαν έναν ταξινομητή LLM για να βαθμολογήσουν την κακόβουλη φύση των ανακαλυφθέντων προτροπών. Αυτή η στρατηγική τους οδήγησε σε ένα σύνολο Python scripts και ένα εκτελέσιμο αρχείο Windows με το όνομα MalTerminal.exe.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS