Нов набор от инструменти със зловреден софтуер за Windows показва как изкуственият интелект може да промени икономиката на киберпрестъпността.
Известен като Gryxa, той предоставя на престъпния оператор отдалечен достъп, остава активен след частично почистване и е насочен към пароли, съхранявани в браузъри на базата на Chromium. Той също така може да наблюдава защитниците, които се опитват да го отстранят.
Предполагаемата точка на влизане е фишинг съобщение, пренасящо 19 MB саморазархивиращ се изпълним файл, маскиран като фактура, използващ шаблона invoice_<10 цифри>.exe.
Веднъж стартиран, инсталаторът извлича компоненти чрез HTTPS и превръща легитимен софтуер за отдалечен мониторинг и управление (RMM) в скрит маршрут за контрол. Подобна тактика се появява и в скорошни кампании за злоупотреба с RMM.
Анализатори от ReliaQuest идентифицираха Gryxa, докато разследваха дейност, свързана с публично хранилище за код и поддържаща инфраструктура.
Конзолата за управление на злонамерения субект изброява 324 хоста, като 69 са показани онлайн по време на прегледа. Констатациите сочат към кампания, предназначена за осигуряване на устойчивост, кражба на идентификационни данни и бързо възстановяване.
От ReliaQuest заявяват в доклад, споделен с Cyber Security News (CSN), че комплектът инструменти вероятно е бил изграден в голяма степен с търговски AI кодиращ агент.
Записите в хранилището показват метаданни за съавторство от AI в повечето коммити. Доказателствата сочат, че един оператор би могъл да ръководи операция, която преди може да е изисквала малък екип.
Най-необичайната функция на Gryxa се появява, след като защитник премахне видимия имплант за отдалечено управление. Отделен компонент може да остане на машината, да събира регистрационни файлове (logs) на Windows и артефакти от хоста, да ги пакетира в архив и да ги изпраща към контролирана от атакуващия инфраструктура.
Данните могат да разкрият кои инструменти и акаунти са използвали реагиращите на инцидента екипи, позволявайки на оператора да се поучи от опита за почистване. Колекцията включва планирани задачи, абонаменти за събития в Windows, регистрационни файлове за инсталиране и контрол на услуги, записи за създаване на процеси и инвентар на инструменти за отдалечен достъп.
Това прави частичното отстраняване на уязвимостта нещо повече от непълно решение. То може да изложи на риск самия отговор на инцидента, подобно на техниките за кражба на идентификационни данни от браузъри.
Gryxa оцелява, защото частите му се възстановяват взаимно. Изследователите откриха три планирани задачи WinRTCS, четири допълнителни задачи, маскирани като записи на Microsoft, постоянен абонамент за събития на Windows Management Instrumentation (WMI) и резервно копие на файл извън основната инсталационна папка.
Изтриването на очевидния клиент или на една папка оставя достатъчно след себе си за възстановяване на пакета инструменти, понякога в рамките на около една минута. Операторът също така използва централизирана конзола и процес на обновяване, за да замени променените компоненти.
Това намалява стойността на разчитането само на един файлов хеш, тъй като актуализацията може бързо да промени файловете. Вместо това екипите за сигурност трябва да наблюдават за свързано поведение: неочаквано използване на RMM, създаване на задачи на ниво SYSTEM, WMI устойчивост и достъп до данни от браузъра.
Ограничаването може да предизвика възмездие
Премахването на достъпа в грешен ред може да активира друга предпазна мярка на Gryxa. Нейният гард проверява релето на атакуващия на всеки пет минути.
След две неуспешни проверки комплектът инструменти се опитва да деактивира Microsoft Defender и да спре изброените продукти за сигурност на крайни точки; след трета проверка, той може да извлече команда за деинсталиране от системния регистър и безшумно да премахне агента за сигурност.
На практика прекъсването само на услугата за отдалечен контрол може да стартира приблизително 10 до 13-минутно обратно отброяване, преди защитата на крайната точка да бъде засегната.
Gryxa може по-късно да активира отново Defender, когато релето му се върне, като същевременно остави изключенията в сила, така че здравословният статус сам по себе си не е доказателство, че устройството е чисто. Това подкрепя изследванията на атаки с помощта на AI, фокусирани върху вериги от поведения, а не върху единичен зловреден файл.
Препоръчителната реакция е първо да се блокира инфраструктурата на атакуващия на мрежовия периметър. След това екипите трябва да премахнат услугата, всички планирани задачи, WMI абонамента и всяка работна директория едновременно, или да преинсталират операционната система на хоста.
Те трябва да активират защита срещу деинсталиране и да избягват внедряването на нов инструмент за отдалечен достъп на работеща система, тъй като зловредният софтуер може да го третира като конкурент и да го деинсталира.
Организациите трябва да приемат, че всички идентификационни данни, запазени в достъпен профил на браузъра, са били компрометирани, ако модулът за кражба е бил стартиран, след което да ги сменят и да прегледат до какво са имали достъп тези акаунти.
По-широкият извод е, че изкуственият интелект може да помогне на по-малко опитни престъпници да изграждат трайни операции по-бързо. Поддържането на инвентар от одобрени инструменти за отдалечен достъп и разследването на необичайни инсталации, както се вижда при RMM прониквания чрез фишинг, може да намали възможностите за Gryxa.