L’IA à travers le cycle de vie des intrusions cybernétiques
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Trois acteurs de menace non liés intègrent de plus en plus l’IA dans leurs opérations offensives pour automatiser la création de scripts, le développement d’outils et la hiérarchisation de l’information. Ces flux de travail assistés par l’IA permettent une exploitation plus rapide, un raffinement des commandes hands-on-keyboard et une identification d’actifs commerciaux à haute valeur ajoutée. L’utilisation de l’IA peut également entraîner des conséquences opérationnelles inattendues, notamment des interruptions de réseau accidentelles provoquées par des changements de configuration automatisés.
Enquête
L’équipe de sécurité Gambit a analysé trois cas distincts : un affilié de ransomware The Gentlemen utilisant Claude Code, l’acteur Zerofot exploitant Codex et Claude Code pour la collecte de clés, et le cadre RAGE soutenant le minage de cryptomonnaie. Des erreurs de sécurité opérationnelle commises par les attaquants ont exposé l’infrastructure et les conversations pilotées par l’IA aux chercheurs. Les résultats montrent comment l’IA peut accélérer la transition de l’accès initial à la compréhension de la logique commerciale complexe.
Atténuation
Les organisations devraient surveiller les comportements inhabituels assistés par l’IA, y compris l’exécution rapide de scripts personnalisés et la découverte automatisée d’actifs de sauvegarde ou de reprise. Une gestion de configuration rigoureuse peut aider à prévenir les pannes accidentelles causées par des outils automatisés. Une visibilité accrue sur l’activité en ligne de commande et les changements de déploiement inattendus est également cruciale pour identifier l’exploitation hands-on-keyboard assistée par l’IA.
Réponse
Si une activité automatisée suspecte est détectée, les intervenants devraient isoler les systèmes affectés et examiner les récents changements de configuration pour détecter des problèmes de stabilité involontaires. Les enquêteurs devraient examiner les voies possibles d’exfiltration de données, en particulier l’accès non autorisé aux produits de sauvegarde et aux emplacements de stockage. Les journaux devraient également être examinés pour une exécution de commandes à haute fréquence et itérative qui pourrait indiquer une session interactive pilotée par l’IA.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Possible abus de domaine de développement Cloudflare (via dns)
Requêtes DNS Punycode IDNs possibles (via dns)
Recherche possible de mots de passe dans les systèmes Linux (via cmdline)
Collecte de clés et exploitation du Cloud basées sur l’IA par Zerofot et RAGE [AWS Cloudtrail]
Exécution de la simulation
Prérequis : La vérification préalable de télémétrie et de base doit être réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Récit d’attaque et commandes : L’adversaire a obtenu l’accès à un compte de service et déploie une charge de travail de cryptomining conteneurisée. Pour éviter la détection par les EDR standard, ils tentent d’utiliser l’ensemble d’outils « RAGE ». L’attaquant tente de lancer une instance Compute Engine ou une tâche conteneur incluant « RAGE » dans sa configuration ou ses métadonnées d’image pour atteindre son objectif de détournement de ressource. Cette action déclenche le
champ dans le journal d'audit GCP, que la règle de détection surveille spécifiquement.field in the GCP Audit log, which the detection rule is specifically monitoring. -
Script de test de régression :
# Simulation du déploiement d'une ressource avec l'identifiant 'RAGE' dans le champ des métadonnées/image # Remarque : Dans un véritable environnement GCP, cela impliquerait le SDK ou l'API gcloud # Simulation de l'appel d'API qui remplirait le champ 'Image' dans les logs d'audit gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
Commandes de nettoyage :
# Supprimez l'instance de test créée pendant la simulation gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet