ΑρχικήSecurityTransparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Η ομάδα απειλών που συνδέεται με το Πακιστάν, γνωστή ως Transparent Tribe, είναι η τελευταία ομάδα χάκερ που υιοθετεί εργαλεία κωδικοποίησης με τεχνητή νοημοσύνη (AI) για να επιτεθεί σε στόχους με διάφορες κακόβουλες εφαρμογές.

Δείτε επίσης: Η Dust Specter στοχεύει Ιρακινούς αξιωματούχους με τα SPLITDROP και GHOSTFORM

Transparent Tribe
Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Η δραστηριότητα αυτή έχει σχεδιαστεί για να παράγει έναν “μεγάλο όγκο, μέτριας ποιότητας μαζικών εφαρμογών” που αναπτύσσονται χρησιμοποιώντας λιγότερο γνωστές γλώσσες προγραμματισμού όπως οι Nim, Zig, και Crystal και βασίζονται σε αξιόπιστες υπηρεσίες όπως οι Slack, Discord, Supabase, και Google Sheets για να περάσουν απαρατήρητες, σύμφωνα με νέες ανακαλύψεις από την Bitdefender.

Η μετάβαση προς το κακόβουλο λογισμικό με κωδικοποίηση vibe, γνωστό και ως vibeware, ως μέσο για την περιπλοκή της ανίχνευσης έχει χαρακτηριστεί από τον Ρουμάνο προμηθευτή κυβερνοασφάλειας ως Κατανεμημένη Άρνηση Ανίχνευσης (DDoD). Σε αυτή την προσέγγιση, η ιδέα δεν είναι να παρακάμψει τις προσπάθειες ανίχνευσης μέσω τεχνικής καινοτομίας, αλλά μάλλον να πλημμυρίσει τα περιβάλλοντα στόχων με αναλώσιμα δυαδικά αρχεία, το καθένα χρησιμοποιώντας διαφορετική γλώσσα και πρωτόκολλο επικοινωνίας.

Στη βοήθεια των απειλητικών παραγόντων σε αυτό το σημείο είναι τα μεγάλα γλωσσικά μοντέλα (LLMs), τα οποία μειώνουν το εμπόδιο για το κυβερνοέγκλημα και καταρρίπτουν το χάσμα εξειδίκευσης επιτρέποντάς τους να δημιουργούν λειτουργικό κώδικα σε άγνωστες γλώσσες, είτε από το μηδέν είτε μεταφέροντας τη βασική επιχειρηματική λογική από πιο κοινές.

Δείτε ακόμα: Ουκρανία: Η APT28 εγκαθιστά το BadPaw Loader και το MeowMeow Backdoor

Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI
Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Το τελευταίο σύνολο επιθέσεων έχει βρεθεί να στοχεύει την ινδική κυβέρνηση και τις πρεσβείες της σε πολλές ξένες χώρες, με την APT36 να χρησιμοποιεί το LinkedIn για να εντοπίσει στόχους υψηλής αξίας. Οι επιθέσεις έχουν επίσης στοχεύσει την αφγανική κυβέρνηση και αρκετές ιδιωτικές επιχειρήσεις, αν και σε μικρότερο βαθμό.

Οι αλυσίδες μόλυνσης πιθανότατα ξεκινούν με phishing emails που περιέχουν συντομεύσεις Windows (LNKs) ενσωματωμένες σε αρχεία ZIP ή εικόνες ISO. Εναλλακτικά, δολώματα PDF με ένα εμφανές κουμπί “Λήψη Εγγράφου” χρησιμοποιούνται για να ανακατευθύνουν τους χρήστες σε έναν ιστότοπο που ελέγχεται από τον επιτιθέμενο και ενεργοποιεί τη λήψη των ίδιων αρχείων ZIP.

Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται, το αρχείο LNK χρησιμοποιείται για να εκτελέσει scripts PowerShell στη μνήμη, τα οποία στη συνέχεια κατεβάζουν και εκτελούν το κύριο backdoor και διευκολύνουν τις ενέργειες μετά την παραβίαση. Αυτές περιλαμβάνουν την ανάπτυξη γνωστών εργαλείων προσομοίωσης αντιπάλων όπως το Cobalt Strike και το Havoc, υποδεικνύοντας μια υβριδική προσέγγιση για να διασφαλιστεί η ανθεκτικότητα.

Δείτε επίσης: LexisNexis: Hackers διέρρευσαν κλεμμένα δεδομένα

Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI
Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Μερικά από τα άλλα εργαλεία που παρατηρήθηκαν ως μέρος των επιθέσεων είναι τα εξής:

  • Warcode, ένας προσαρμοσμένος φορτωτής shellcode γραμμένος σε Crystal που χρησιμοποιείται για να φορτώσει αντανακλαστικά έναν πράκτορα Havoc απευθείας στη μνήμη. NimShellcodeLoader, ένα πειραματικό αντίστοιχο του Warcode που χρησιμοποιείται για την ανάπτυξη ενός φάρου Cobalt Strike ενσωματωμένου σε αυτό.
  • CreepDropper, ένα κακόβουλο λογισμικό .NET που χρησιμοποιείται για την παράδοση και εγκατάσταση πρόσθετων φορτίων, συμπεριλαμβανομένου του SHEETCREEP, ενός infostealer βασισμένου στο Go που χρησιμοποιεί το Microsoft Graph API για C2, και του MAILCREEP, μιας πίσω πόρτας βασισμένης σε C# που χρησιμοποιεί το Google Sheets για C2.
  • SupaServ, μια πίσω πόρτα βασισμένη σε Rust που δημιουργεί ένα κύριο κανάλι επικοινωνίας μέσω της πλατφόρμας Supabase, με το Firebase να λειτουργεί ως εφεδρικό. Περιέχει Unicode emojis, υποδηλώνοντας ότι πιθανότατα αναπτύχθηκε χρησιμοποιώντας AI.
  • LuminousStealer, ένας πιθανός vibe-coded, infostealer βασισμένος σε Rust που χρησιμοποιεί το Firebase και το Google Drive για να εξάγει αρχεία που ταιριάζουν με ορισμένες επεκτάσεις (.txt, .docx, .pdf, .png, .jpg, .xlsx, .pptx, .zip, .rar, .doc, και .xls).
  • CrystalShell, μια πίσω πόρτα γραμμένη σε Crystal που είναι ικανή να στοχεύει συστήματα Windows, Linux, και macOS, και χρησιμοποιεί προγραμματισμένα IDs καναλιών Discord για C2. Υποστηρίζει τη δυνατότητα εκτέλεσης εντολών και συλλογής πληροφοριών φιλοξενίας. Μια παραλλαγή του κακόβουλου λογισμικού έχει βρεθεί να χρησιμοποιεί το Slack για C2.
Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS