IA nel Ciclo di Vita delle Intrusioni Informatiche
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Tre attori di minacce non correlati stanno integrando sempre più l’IA nelle operazioni offensive per automatizzare la creazione di script, lo sviluppo di strumenti e la prioritizzazione delle informazioni. Questi flussi di lavoro assistiti dall’IA consentono un’accelerazione nello sfruttamento, il perfezionamento dei comandi da tastiera e l’identificazione di asset aziendali di alto valore. L’uso dell’IA può anche introdurre conseguenze operative involontarie, inclusi blackout di rete accidentali causati da modifiche di configurazione automatizzate.
Indagine
Il team di sicurezza Gambit ha analizzato tre casi separati: un affiliato ransomware The Gentlemen che utilizza Claude Code, l’attore Zerofot che sfrutta Codex e Claude Code per la raccolta di chiavi e il framework RAGE che supporta il mining di criptovalute. Errori di sicurezza operativa da parte degli attaccanti hanno esposto infrastruttura e conversazioni guidate dall’IA ai ricercatori. I risultati mostrano come l’IA possa accelerare la transizione dall’accesso iniziale alla comprensione della logica aziendale complessa.
Mitigazione
Le organizzazioni dovrebbero monitorare comportamenti insoliti assistiti dall’IA, inclusi l’esecuzione rapida di script personalizzati e la scoperta automatizzata di beni di backup o recupero. Una gestione della configurazione forte può aiutare a prevenire blackout accidentali causati da strumenti automatizzati. Una maggiore visibilità sull’attività da riga di comando e cambiamenti di implementazione imprevisti è anche fondamentale per identificare lo sfruttamento da tastiera assistito dall’IA.
Risposta
Se viene rilevata attività automatizzata sospetta, i soccorritori dovrebbero isolare i sistemi interessati e esaminare le recenti modifiche di configurazione per eventuali problemi di stabilità involontari. Gli investigatori dovrebbero esaminare le possibili vie di esfiltrazione dei dati, in particolare l’accesso non autorizzato a prodotti di backup e posizioni di archiviazione. I log dovrebbero essere esaminati anche per identificare esecuzioni di comandi ad alta frequenza e iterative che potrebbero indicare una sessione interattiva guidata dall’IA.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Abuso di Domini di Sviluppo Cloudflare (tramite dns)
Possibili Query DNS Punycode IDNs (tramite dns)
Possibile Ricerca di Password in Sistemi Linux (tramite cmdline)
Raccolta Chiavi Basata su IA e Sfruttamento del Cloud da Zerofot e RAGE [AWS Cloudtrail]
Esecuzione della Simulazione
Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere stato superato.
Giustificazione: Questa sezione illustra l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso a un account di servizio e sta distribuendo un carico di lavoro di cryptomining containerizzato. Per evitare il rilevamento da parte di EDR standard, tentano di utilizzare il set di strumenti “RAGE”. L’attaccante tenta di avviare un’istanza Compute Engine o un’attività Container che includa “RAGE” nella sua configurazione o nei metadati dell’immagine per raggiungere il loro obiettivo di dirottamento delle risorse. Questa azione attiva il
campo nell'Audit log di GCP, che la regola di rilevamento monitora specificamente.field in the GCP Audit log, which the detection rule is specifically monitoring. -
Script di Test di Regressione:
# Simulazione della distribuzione di una risorsa con l'identificatore 'RAGE' nel campo metadati/immagine # Nota: In un vero ambiente GCP, questo comporterebbe il SDK o API gcloud # Simulazione della chiamata API che popolerà il campo 'Image' nei Log di Audit gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
Comandi di Pulizia:
# Rimuovere l'istanza di test creata durante la simulazione gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet