Атакуващите се представят за популярни марки за изкуствен интелект (ИИ) като Perplexity, Claude, ChatGPT и Copilot, за да разпространяват програми за кражба на информация, задни врати (backdoors), компрометирани разширения за браузъри и друг зловреден код, според доклад на Sophos.
Преглед на случаите на MDR с участието на ИИ
Екипът Sophos X-Ops анализира случаи на управлявано откриване и реагиране (MDR) за период от 12 месеца – от 2 юли 2025 г. до 29 юни 2026 г. От 86 случая, първоначално маркирани за участие на ИИ, при 34 е потвърдена злонамерена дейност, свързана с технологиите за изкуствен интелект. Изследователите добавиха още четири случая, разкрити по време на отделни разследвания, с което общият брой на инцидентите в набора от данни достигна 38.
В 35 от случаите киберпрестъпниците са се насочили към ИИ продукти, марки или свързаната с тях екосистема. Злоупотребата с идентичността на софтуер представлява 30 от 38-те инцидента. Claude е марката, която атакуващите са използвали най-често, фигурирайки в 26 от анализираните случаи.
Фалшиви инсталационни програми за Claude разпространяват зловреден код
Много от инцидентите включват InstallFix – вариация на добре познатата техника ClickFix.
„Докато атаките от типа ClickFix имитират грешка или стъпка за потвърждение, като например фалшива CAPTCHA, страницата на InstallFix може да представи добре оформено ръководство за инсталиране стъпка по стъпка. И двата метода завършват с това, че потребителят копира и стартира (често обфускирани) команди, което в крайна сметка води до заразяване със злонамерен код“, пишат изследователите.
В един от случаите фалшив сайт на Claude е превеждал жертвата през mshta команда, която е изтеглила зловреден код от имитиращ домейн. Изтегленият файл е бил пакетиран като Windows приложение с име „claude“ или „claude.msixbundle“. След стартиране той е извиквал код, който се изпълнява в паметта и се опитва да компрометира процесите на браузъра. Други варианти включват компрометиран архив Claude Setup.zip и препакетиран claude.exe, функциониращ като инструмент за зареждане на зловреден код (malware loader).
„От защитна гледна точка, в разгледаните от нас случаи на имитация на марки, решаващите мерки за сигурност се основаваха на конвенционалното поведение при доставка и изпълнение на зловреден код, а не на специфични за ИИ характеристики“, добавят изследователите.
„Най-ранната и най-добра защита остава непроменена: инсталирайте инструменти за ИИ само от потвърдени домейни на доставчиците.“
Разширения с фалшиви отзиви за легитимност
Sophos откри няколко разширения за браузъри, представящи се за асистенти с ИИ, включително едно, рекламирано като „AI Sidebar with DeepSeek, ChatGPT, Claude“, което е функционирало като софтуер за кражба на данни и е комуникирало с инфраструктура за управление и контрол (C2).
Един от случаите включва четирима клиенти, инсталирали фалшиво разширение за Perplexity, разпространявано чрез Chrome Web Store. То е прихващало търсенията им, пренасочвало ги е през имитиращ домейн и е изпращало данни за сърфирането им към инфраструктурата на атакуващия в реално време.
В Chrome Web Store разширението е имало оценка от 4.7 звезди въз основа на 67 отзива и над 10 000 инсталации, което според Sophos му е придавало вид на легитимно приложение.
Атакуващите се насочват към ИИ за разработване на зловреден код
В друг случай, включващ организация за финансови услуги, Sophos открива това, което определя като „най-ясния случай на генериран от ИИ инструмент за атака“ в своите данни. Атакуващите първоначално са компрометирали персонализирано PHP приложение чрез SQL инжекция.
По време на разследването изследователите откриват троянски кон за отдалечен достъп (RAT), който комуникира през Slack. Те свързват зловредния код с публично хранилище в GitHub, чиято история на промените (commit history) показва, че потребителски профил на човек е си сътрудничил с ИИ кодиращ агент на Claude.
Написаният на Rust зловреден код е проверявал Slack канал за команди. Планираните му възможности са включвали изпълнение на команди, извличане на файлове, изтегляне на конфигурационни данни, установяване на персистентност чрез планирана задача и, на определен етап от разработката, отваряне на обратна връзка (reverse shell). Историята на промените в хранилището показва, че разработката е продължила няколко дни.
Изследователите са се сблъскали с възможни признаци на генериран от ИИ код и при отделно разследване на ransomware атака. Инструментът за атака е съдържал необичайно подробни коментари и структуриран PowerShell код, въпреки че от Sophos поясняват, че тези характеристики са косвени доказателства и не доказват категорично използването на ИИ.
Sophos не открива доказателства в собствената си телеметрия, които да сочат, че ИИ провежда атаки напълно самостоятелно. „В случаите, в които видяхме атакуващите реално да използват ИИ като инструмент, това беше в най-ограничена степен – в подкатегорията за генериране с помощта на ИИ, при която контролът остава в ръцете на човек“, заключават те.