KI im gesamten Lebenszyklus einer Cyber-Eindringung
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Drei nicht zusammenhängende Bedrohungsakteure integrieren zunehmend KI in offensive Operationen, um Scripting, Werkzeugentwicklung und Informationspriorisierung zu automatisieren. Diese KI-unterstützten Workflows ermöglichen eine schnellere Ausnutzung, Verfeinerung von Befehlen am Keyboard und Identifizierung von wertvollen Geschäftsressourcen. Der Einsatz von KI kann auch unbeabsichtigte operationelle Konsequenzen mit sich bringen, einschließlich versehentlicher Netzwerkunterbrechungen durch automatisierte Konfigurationsänderungen.
Untersuchung
Das Gambit-Sicherheitsteam analysierte drei separate Fälle: ein Gentlemen-Ransomware-Partner, der Claude Code verwendet, den Zerofot-Akteur, der Codex und Claude Code zur Schlüsselerfassung nutzt, und das RAGE-Framework, das Krypto-Mining unterstützt. Aufgrund von Fehlern in der operationellen Sicherheit der Angreifer wurden Infrastruktur und KI-unterstützte Gespräche Forschern offengelegt. Die Ergebnisse zeigen, wie KI den Übergang vom anfänglichen Zugriff zum Verständnis komplexer Geschäftslogik beschleunigen kann.
Abschwächung
Organisationen sollten auf ungewöhnliches KI-unterstütztes Verhalten achten, einschließlich schnellerer, maßgeschneiderter Skriptausführungen und automatisierter Entdeckung von Backup- oder Wiederherstellungsressourcen. Ein starkes Konfigurationsmanagement kann helfen, versehentliche Ausfälle durch automatisierte Tools zu verhindern. Eine verbesserte Sichtbarkeit in Bezug auf Befehlszeilenaktivitäten und unerwartete Änderungen bei Bereitstellungen ist ebenfalls entscheidend zur Erkennung von KI-unterstützten Exploitationen am Keyboard.
Reaktion
Wenn verdächtige automatisierte Aktivitäten entdeckt werden, sollten Reaktionsteams betroffene Systeme isolieren und kürzliche Konfigurationsänderungen auf unbeabsichtigte Stabilitätsprobleme überprüfen. Ermittler sollten mögliche Datenabflusswege untersuchen, insbesondere unbefugten Zugriff auf Backup-Produkte und Speicherorte. Logs sollten auch auf hochfrequente, iterative Befehlsausführungen überprüft werden, die auf eine KI-gesteuerte interaktive Sitzung hinweisen könnten.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (über DNS)
Mögliche Punycode-IDNs DNS-Abfragen (über DNS)
Mögliches Suchen nach Passwörtern in Linux-Systemen (über die Befehlszeile)
KI-basierte Schlüsselerfassung und Cloud-Exploitation durch Zerofot und RAGE [AWS Cloudtrail]
Simulationsausführung
Voraussetzung: Der Telemetrie- und Baseline-Pre-Flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat Zugriff auf ein Dienstkonto erlangt und setzt eine containerisierte Kryptomining-Arbeitslast ein. Um durch standardmäßige EDR-Vorgänge nicht entdeckt zu werden, versuchen sie, das „RAGE“-Werkzeugset zu nutzen. Der Angreifer versucht, eine Compute-Engine-Instanz oder eine Containeraufgabe zu starten, die „RAGE“ in ihrer Konfiguration oder Bildmetadaten enthält, um ihr Ziel, Ressourcendiebstahl, zu erreichen. Diese Aktion löst das
Feld im GCP-Audit-Log aus, das die Erkennungsregel speziell überwacht.field in the GCP Audit log, which the detection rule is specifically monitoring. -
Regressionstestskript:
# Simulation des Deployings einer Ressource mit der 'RAGE'-Kennung im Metadaten/Bild-Feld # Hinweis: In einer realen GCP-Umgebung würde dies die gcloud SDK oder API beinhalten # Simulierung des API-Aufrufs, der das 'Image'-Feld in Audit-Logs ausfüllen würde gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment des RAGE-Toolkits" --zone="us-central1-a" -
Aufräumbefehle:
# Entfernen der im Rahmen der Simulation erstellten Testinstanz gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet