サイバー侵入ライフサイクルにおけるAIの活用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
無関係の3つの脅威アクターがますます攻撃作戦にAIを統合し、スクリプト化、ツール開発、情報の優先順位付けを自動化しています。これらのAI支援ワークフローは、より迅速な搾取、手動指示の改善、高価値ビジネス資産の特定を可能にします。AIの使用は、場合によっては自動構成変更によるネットワークの意図しない停止といった運用上の結果を引き起こすこともあります。
調査
ギャンビットセキュリティチームは、3つの別々のケースを分析しました: Claude Codeを使用するThe Gentlemenランサムウェアのアフィリエイト、キーの収集にCodexとClaude Codeを活用するZerofotアクター、そして暗号通貨マイニングをサポートするRAGEフレームワーク。攻撃者のオペレーションセキュリティのミスによって、インフラストラクチャとAI駆動の会話が研究者に露出しました。これらの所見は、AIが最初のアクセスから複雑なビジネスロジックの理解に至る移行をいかに加速させるかを示しています。
軽減策
組織は、迅速なカスタマイズスクリプトの実行やバックアップまたはリカバリー資産の自動検出など、通常とは異なるAI支援の行動を監視するべきです。強力な構成管理は、ツール自動化による意図しない停止を防ぎます。コマンドラインアクティビティへの可視性の向上や予期しない配置変更は、AI支援による手動介入の搾取を特定するためにも重要です。
対応
疑わしい自動化アクティビティが検出された場合、対応者は影響を受けたシステムを隔離し、意図しない安定性の問題に対応するための最近の構成変更を確認すべきです。調査者は、特にバックアップ製品や保管場所への不正アクセスに関連する可能なデータ流出経路を調べるべきです。ログは、AI駆動のインタラクティブセッションを示すかもしれない高頻度の反復コマンド実行を確認するために見直す必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
Cloudflare開発ドメインの濫用の可能性(dns経由)
Punycode IDNs DNSクエリの可能性(dns経由)
Linuxシステムでのパスワード探索の可能性(cmdline経由)
ZerofotとRAGEによるAIベースのキー収集とクラウド搾取 [AWS Cloudtrail]
シミュレーション実行
前提条件: テレメトリおよびベースラインの事前フライトチェックが完了していること。
根拠: このセクションでは、検出ルールをトリガーするよう設計された敵の技術(TTP)の正確な実行を詳述します。コマンドと記述は、識別されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリを生成することを目指しています。抽象的または無関連な例は誤診につながります。
-
攻撃の説明とコマンド: 敵はサービスアカウントにアクセスし、コンテナ化された暗号マイニングのワークロードを展開しています。標準のEDRによる検出を避けるため、「RAGE」ツールセットを使用しようとしています。攻撃者は「RAGE」を含む計算エンジンのインスタンスまたはコンテナタスクを起動しようと試み、リソースの乗っ取りの目標を達成しようとしています。この行動は
GCP監査ログのフィールドをトリガーし、この検出ルールが特に監視しています。field in the GCP Audit log, which the detection rule is specifically monitoring. -
回帰テストスクリプト:
# メタデータ/イメージフィールドに'RAGE'識別子を持つリソースの展開のシミュレーション # 注: 実際のGCP環境では、gcloud SDKまたはAPIを使用します # 監査ログの'Image'フィールドを埋めるためのAPIコールのシミュレーション gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
クリーンアップコマンド:
# シミュレーション中に作成されたテストインスタンスを削除します gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet