IA ao Longo do Ciclo de Vida da Intrusão Cibernética
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Três grupos de ameaças não relacionados estão cada vez mais integrando IA em operações ofensivas para automatizar scripts, desenvolvimento de ferramentas e priorização de informações. Esses fluxos de trabalho assistidos por IA permitem exploração mais rápida, refinamento de comandos manuais e identificação de ativos empresariais de alto valor. O uso de IA também pode introduzir consequências operacionais não intencionais, incluindo interrupções de rede acidentais causadas por alterações automáticas de configuração.
Investigação
A equipe de Segurança Gambit analisou três casos separados: um afiliado do ransomware The Gentlemen usando o Claude Code, o ator Zerofot aproveitando o Codex e Claude Code para coleta de chaves, e o framework RAGE apoiando a mineração de criptomoedas. Erros de segurança operacional pelos atacantes expuseram infraestrutura e conversas dirigidas por IA para os pesquisadores. Os resultados mostram como a IA pode acelerar a transição do acesso inicial para a compreensão da lógica empresarial complexa.
Mitigação
As organizações devem monitorar comportamentos incomuns assistidos por IA, incluindo execução rápida de scripts personalizados e descoberta automatizada de ativos de backup ou recuperação. Um gerenciamento de configuração forte pode ajudar a prevenir interrupções acidentais causadas por ferramentas automáticas. Visibilidade aprimorada na atividade da linha de comando e mudanças de implantação inesperadas também é crítica para identificar exploração manual assistida por IA.
Resposta
Se uma atividade automatizada suspeita for detectada, os respondentes devem isolar os sistemas afetados e revisar alterações recentes de configuração para problemas de estabilidade não intencionais. Os investigadores devem examinar possíveis caminhos de exfiltração de dados, especialmente acesso não autorizado a produtos de backup e locais de armazenamento. Os registros também devem ser revisados para execução de comandos de alta frequência e iterativa que podem indicar uma sessão interativa orientada por IA.
Fluxo do Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Abuso de Domínio de Desenvolvimento Cloudflare (via dns)
Possíveis Consultas de DNS de IDNs com Punycode (via dns)
Possível Busca por Senhas em Sistemas Linux (via linha de comando)
Coleta de Chaves e Exploitação da Nuvem Baseada em IA por Zerofot e RAGE [AWS Cloudtrail]
Execução de Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O adversário obteve acesso a uma conta de serviço e está implantando uma carga de trabalho de mineração de cripto em contêiner. Para evitar a detecção pelo EDR padrão, eles tentam usar o conjunto de ferramentas “RAGE”. O atacante tenta lançar uma instância do Compute Engine ou uma tarefa de contêiner que inclua “RAGE” em sua configuração ou metadados da imagem para cumprir seu objetivo de sequestro de recursos. Essa ação aciona o
campo no log de auditoria do GCP, que a regra de detecção está especificamente monitorando.field in the GCP Audit log, which the detection rule is specifically monitoring. -
Script de Teste de Regressão:
# Simulação de implantação de um recurso com o identificador 'RAGE' no campo de metadados/imagem # Nota: Em um ambiente real do GCP, isso envolveria o SDK ou API do gcloud # Simulação da chamada API que populam o campo 'Image' nos Logs de Auditoria gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
Comandos de Limpeza:
# Remover a instância de teste criada durante a simulação gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet