Η Ομάδα Πληροφοριών Απειλών της Google (GTIG) έχει εντοπίσει μια σημαντική αλλαγή φέτος, με αντιπάλους να αξιοποιούν την τεχνολογία AI για την ανάπτυξη νέων οικογενειών malware που ενσωματώνουν μεγάλα γλωσσικά μοντέλα (LLMs) κατά την εκτέλεση.
Δείτε επίσης: Android: Κρίσιμη ευπάθεια 0-click επιτρέπει RCE επιθέσεις

Αυτή η νέα προσέγγιση επιτρέπει τη δυναμική τροποποίηση κατά τη διάρκεια της εκτέλεσης, επιτυγχάνοντας επιχειρησιακή ευελιξία που είναι σχεδόν αδύνατη με το παραδοσιακό κακόβουλο λογισμικό. Η Google αποκαλεί την τεχνική “αυτοτροποποίηση κατά παραγγελία” και επισημαίνει το πειραματικό κακόβουλο λογισμικό PromptFlux και το PromptSteal (γνωστό και ως LameHug) που αναπτύχθηκε στην Ουκρανία ως παραδείγματα δυναμικής δημιουργίας σεναρίων, απόκρυψης κώδικα και δημιουργίας λειτουργιών κατά παραγγελία.
Το PromptFlux είναι ένα πειραματικό VBScript dropper που αξιοποιεί το LLM Gemini της Google στην τελευταία του έκδοση για να δημιουργήσει αποκρυπτογραφημένες παραλλαγές VBScript. Προσπαθεί να διατηρηθεί μέσω καταχωρήσεων στον φάκελο Εκκίνησης και εξαπλώνεται πλευρικά σε αφαιρούμενες μονάδες και κοινόχρηστα δίκτυα.
Η Google δεν μπόρεσε να αποδώσει το PromptFlux σε συγκεκριμένο απειλητικό παράγοντα, αλλά σημείωσε ότι οι τακτικές, οι τεχνικές και οι διαδικασίες υποδεικνύουν ότι χρησιμοποιείται από μια ομάδα με οικονομικά κίνητρα. Αν και το PromptFlux ήταν σε πρώιμο στάδιο ανάπτυξης και δεν μπορούσε να προκαλέσει πραγματική ζημιά στους στόχους, η Google έλαβε μέτρα για να απενεργοποιήσει την πρόσβασή του στο API του Gemini και να διαγράψει όλα τα περιουσιακά στοιχεία που σχετίζονται με αυτό.
Ένα άλλο κακόβουλο λογισμικό με τεχνητή νοημοσύνη που ανακάλυψε η Google φέτος είναι το FruitShell, ένα PowerShell reverse shell που καθιερώνει απομακρυσμένη πρόσβαση ελέγχου και εκτελεί αυθαίρετες εντολές σε παραβιασμένους υπολογιστές. Το κακόβουλο λογισμικό είναι δημόσια διαθέσιμο και περιλαμβάνει ενσωματωμένες προτροπές που προορίζονται να παρακάμψουν την ανάλυση ασφαλείας που βασίζεται σε LLM.
Δείτε ακόμα: Google Big Sleep: Ανακάλυψε 5 ευπάθειες στο WebKit του Safari

Η Google επισημαίνει επίσης το QuietVault, ένα JavaScript credential stealer που στοχεύει διακριτικά GitHub/NPM tokens, εξάγοντας τα καταγεγραμμένα διαπιστευτήρια σε δυναμικά δημιουργημένα δημόσια αποθετήρια GitHub. Το QuietVault αξιοποιεί εργαλεία CLI τεχνητής νοημοσύνης στον υπολογιστή και προτροπές για να αναζητήσει επιπλέον μυστικά και να τα εξάγει επίσης.
Στην ίδια λίστα κακόβουλου λογισμικού με τεχνητή νοημοσύνη είναι το PromptLock, ένα πειραματικό ransomware που βασίζεται σε σενάρια Lua για να κλέψει και να κρυπτογραφήσει δεδομένα σε μηχανές Windows, macOS και Linux.
Εκτός από το AI malware, η έκθεση της Google καταγράφει πολλαπλές περιπτώσεις όπου απειλητικοί παράγοντες κακοποίησαν το Gemini σε όλο τον κύκλο ζωής της επίθεσης. Ένας παράγοντας με σύνδεση στην Κίνα προσποιήθηκε ότι είναι συμμετέχων σε διαγωνισμό CTF για να παρακάμψει τα φίλτρα ασφαλείας του Gemini και να αποκτήσει λεπτομέρειες εκμετάλλευσης, χρησιμοποιώντας το μοντέλο για να βρει ευπάθειες, να δημιουργήσει δολώματα phishing και να κατασκευάσει εργαλεία εξαγωγής δεδομένων.
Οι Ιρανοί χάκερ MuddyCoast (UNC3313) προσποιήθηκαν ότι είναι φοιτητές για να χρησιμοποιήσουν το Gemini για ανάπτυξη και αποσφαλμάτωση malware, αποκαλύπτοντας κατά λάθος τομείς C2 και κλειδιά. Η ιρανική ομάδα APT42 κακοποίησε το Gemini για phishing και ανάλυση δεδομένων, δημιουργώντας δολώματα, μεταφράζοντας περιεχόμενο και αναπτύσσοντας έναν “Πράκτορα Επεξεργασίας Δεδομένων” που μετέτρεπε τη φυσική γλώσσα σε SQL για εξόρυξη προσωπικών δεδομένων.
Δείτε επίσης: Η Google παρουσιάζει νέες προστασίες AI για το Android

Σε όλες τις περιπτώσεις που εντόπισε η Google, απενεργοποίησε τους σχετικούς λογαριασμούς και ενίσχυσε τις διασφαλίσεις του μοντέλου με βάση τις παρατηρούμενες τακτικές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
