La IA a lo Largo del Ciclo de Vida de la Intrusión Cibernética
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Tres actores de amenaza no relacionados están integrando cada vez más la IA en operaciones ofensivas para automatizar la creación de scripts, el desarrollo de herramientas y la priorización de información. Estos flujos de trabajo asistidos por IA permiten una explotación más rápida, un refinamiento de comandos en tiempo real y la identificación de activos comerciales de alto valor. El uso de IA también puede introducir consecuencias operativas no deseadas, incluidas interrupciones accidentales de la red causadas por cambios de configuración automatizados.
Investigación
El equipo de seguridad de Gambit analizó tres casos distintos: un afiliado del ransomware The Gentlemen usando Claude Code, el actor Zerofot aprovechando Codex y Claude Code para la recolección de claves, y el marco RAGE respaldando la minería de criptomonedas. Los errores de seguridad operativa por parte de los atacantes expusieron la infraestructura y conversaciones impulsadas por IA a los investigadores. Los hallazgos muestran cómo la IA puede acelerar la transición desde el acceso inicial hasta la comprensión de una lógica empresarial compleja.
Mitigación
Las organizaciones deberían monitorear el comportamiento asistido por IA inusual, incluida la ejecución rápida de scripts personalizados y el descubrimiento automatizado de activos de respaldo o recuperación. Una gestión de configuración sólida puede ayudar a prevenir interrupciones accidentales causadas por herramientas automatizadas. También es crítica una mayor visibilidad en la actividad de la línea de comandos y los cambios de despliegue inesperados para identificar la explotación asistida por IA en tiempo real.
Respuesta
Si se detecta actividad automatizada sospechosa, los respondedores deberían aislar los sistemas afectados y revisar los cambios de configuración recientes para identificar problemas de estabilidad no intencionados. Los investigadores deben examinar posibles rutas de exfiltración de datos, particularmente el acceso no autorizado a productos de respaldo y ubicaciones de almacenamiento. También se deben revisar los registros en busca de ejecuciones de comandos de alta frecuencia e iterativas que puedan indicar una sesión interactiva impulsada por IA.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible abuso de dominio de desarrollo de Cloudflare (a través de dns)
Posibles consultas DNS de IDNs Punycode (a través de dns)
Posible búsqueda de contraseñas en sistemas Linux (a través de cmdline)
Recolección de claves basada en IA y explotación en la nube por Zerofot y RAGE [AWS Cloudtrail]
Ejecución de Simulación
Requisito previo: el chequeo inicial de telemetría y línea base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica (TTP) del adversario diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y pretenden generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha accedido a una cuenta de servicio y está implementando una carga de trabajo de criptominería contenedorizada. Para evitar la detección por EDR estándar, intentan usar el conjunto de herramientas «RAGE». El atacante intenta lanzar una instancia de Compute Engine o una tarea de Contenedor que incluya «RAGE» en su configuración o metadatos de imagen para cumplir su objetivo de secuestro de recursos. Esta acción activa el
campo de imagen en el registro de auditoría de GCP, que la regla de detección está monitoreando específicamente.field in the GCP Audit log, which the detection rule is specifically monitoring. -
Script de Prueba de Regresión:
# Simulación de implementación de un recurso con el identificador 'RAGE' en el campo de metadatos/imagen # Nota: En un entorno real de GCP, esto involucraría el SDK o API de gcloud # Simulando la llamada a la API que poblaría el campo 'Image' en los registros de auditoría gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
Comandos de Limpieza:
# Eliminar la instancia de prueba creada durante la simulación gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet