Нова реклама на киберпрестъпност привлича вниманието на общността по сигурност и има добра причина за това. Тя описва ботнет, който не просто заразява компютри, а ги превръща в наемана мощност за изкуствен интелект, която други престъпници могат да използват.

Рамката, наречена Mycelium, се продава в подземен форум като пакет за проникване в машини и отдаване под наем на тяхната изчислителна мощност. Нейният набор от инструменти прилича на други ботнет оферти, предлагайки експлоатация, шифрирани канали за управление, кражба на идентификационни данни и възможност за разпространение в мрежи. Това, което отличава Mycelium, не е начинът, по който прониква, а това, което твърди, че прави след това.

Вместо да третира хакнатите машини като инструменти за еднократна употреба за спам или атаки за отказ на услуга (DoS), продавачът описва система, която проверява всяко устройство за процесорна мощност, графични чипове, съхранени пароли и активни акаунти за изкуствен интелект (ИИ).

Изследователи от Flare идентифицираха обявата и казват, че за първи път виждат ботнет, рекламиран като услуга за изкуствен интелект, а не като традиционен инструмент за атака. Екипът отбелязва, че макар нито една от техниките да не е нова, комбинирането им в една координирана платформа е необичайно и тревожно. Flare заяви в доклад, споделен с Cyber Security News (CSN), че рамката размива границата между ботнетите от стар стил и модерните облачни изчисления, като ефективно създава изчислителен клъстер на черния пазар, изграден от откраднат достъп.

Обявата описва Mycelium като кросплатформена програма, написана на C++, способна да работи както на Windows, така и на Linux системи. Тя използва дизайн тип „плъгин“, което означава, че операторът може да добавя или сменя възможности (като кражба на данни от браузъра, сканиране на мрежата или модули за експлоатация), без да прекомпилира зловредния софтуер.

Комуникацията между заразените машини и оператора разчита на шифриран канал, изграден върху IRC технология. Тази настройка позволява на един човек да управлява голяма група компрометирани устройства, като същевременно държи командите скрити от инструментите за сигурност. Продавачът също така рекламира дълъг списък от експлойти, насочени към широко използван бизнес софтуер, включително имейл сървъри, инструменти за виртуална инфраструктура и платформи за уеб приложения. Това предполага, че ботнетът е създаден да прониква широко в корпоративни мрежи, повишавайки залозите за корпоративните защитници.

Изображение, включено в подземната публикация, показва как продавачът представя рамката на купувачите, заедно с нейните характеристики и цени.

Превръщане на откраднати машини в ИИ работници

След като дадена машина бъде компрометирана, рамката я сортира в ниво въз основа на това какво може да предложи. Устройство с откраднат премиум ИИ акаунт може да бъде резервирано за задачи с висока стойност, докато машина, работеща с по-малък локален ИИ модел, може да се справи с генерирането на масов фишинг текст или спам съдържание.

Продавачът твърди, че тези захранвани с ИИ машини могат също така да стартират двигател за социално инженерство, който изучава стила на писане на жертвата и миналите съобщения, за да създаде убедителни фалшиви комуникации. В комбинация с откраднат достъп до приложения за съобщения, това може да позволи на престъпниците да изпращат измамни съобщения, които изглежда идват от доверени контакти.

Освен злоупотребата със съобщения, рекламата твърди, че рамката може да следи за нови уязвимости в сигурността, да се опитва да пише код за експлойти с помощта на изкуствен интелект и след това автоматично да тества и разпространява този код. Flare отбелязва, че макар част от това да е преувеличено с цел маркетинг, всяка част от него е технически постижима днес.

Flare препоръчва на екипите за сигурност да наблюдават за необичайни модели, а не за единични предупредителни знаци. Предложените стъпки включват проследяване на използването на ключове за ИИ модели на сървъри, наблюдение за неочакван шифриран изходящ трафик от машини, които рядко комуникират външно, и отбелязване на необичайни пикове в използването на процесора или графичната карта.

Докладът също така съветва да се съпоставят откраднатите идентификационни данни от браузъра с влизанията в ИИ, платформи за разработчици и платформи за съобщения, тъй като нападателите могат да ги свържат в верига. Третирането на неочаквано поведение на зловреден софтуер тип „плъгин“ като високорисково, дори от един модул, е друга предпазна мярка, спомената в констатациите. Дали всяко твърдение в рекламата отговаря на практиката остава непотвърдено, тъй като продавачът не е публикувал доказателства или изходен код. Въпреки това, идеята за използване на откраднати компютри като мощност за изкуствен интелект, а не като прости ботове, се вписва естествено в посоката, в която изглежда се насочва киберпрестъпността.