ШІ на всіх етапах циклу кіберзагроз
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Три несв’язані групи загроз все більше інтегрують ІІ в наступальні операції для автоматизації скриптів, розробки інструментів та пріоритетизації інформації. Ці робочі процеси за допомогою ІІ дозволяють швидше здійснювати експлуатацію, вдосконалювати команди на клавіатурі та ідентифікувати високоцінні бізнес-активи. Використання ІІ також може призвести до неочікуваних оперативних наслідків, зокрема випадкових відмов мережі, спричинених автоматизованими змінами конфігурації.
Дослідження
Команда Gambit Security проаналізувала три окремі випадки: афілійовану програму-вимагач The Gentlemen, що використовує Claude Code, актора Zerofot, що використовує Codex та Claude Code для збору ключів, та фреймворк RAGE, що підтримує майнінг криптовалют. Помилки в операційній безпеці з боку атакуючих розкрили інфраструктуру та діалоги з ІІ для дослідників. Результати показують, як ІІ може пришвидшити перехід від початкового доступу до розуміння складної бізнес-логіки.
Попередження
Організації повинні моніторити незвичайну поведінку за допомогою ІІ, включаючи швидке виконання налаштованих скриптів та автоматичне виявлення резервних або відновлювальних активів. Сильне управління конфігурацією може допомогти запобігти випадковим відмовам, викликаним автоматизованими інструментами. Поліпшена видимість у діяльність командного рядка та неочікувані зміни розгортання також є критичними для виявлення експлуатації за допомогою ІІ руками на клавіатурі.
Відповідь
Якщо виявлена підозріла автоматизована активність, реагуючі повинні ізолювати уражені системи та перевірити останні зміни конфігурації на наявність неочікуваних проблем із стабільністю. Дослідники повинні перевірити можливі шляхи ексфільтрації даних, особливо несанкціонований доступ до резервних продуктів та місць зберігання. Логи також слід перевірити на предмет частого, ітеративного виконання команд, що може вказувати на інтерактивну сесію, керовану ІІ.
Потік атаки
Ми все ще оновлюємо цю частину.
Детекції
Можлива зловживання доменом Cloudflare Development (через dns)
Можливі запити DNS із пони-кодом IDNs (через dns)
Можливий пошук паролів у Linux системах (через cmdline)
Збір ключів та хмарна експлуатація за допомогою ІІ від Zerofot та RAGE [AWS Cloudtrail]
Виконання симуляції
Передумова: Попередні перевірки телеметрії та базової лінії повинні пройдені.
Обґрунтування: У цьому розділі детально описується точне виконання техніки супротивника (TTP), призначене для активації правила детекції. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP та спрямовані на генерацію точної телеметрії, яку очікує логіка детекції. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Опис атаки та команди: Супротивник здобув доступ до облікового запису служби та розгортає контейнерну робоче навантаження з видобутку криптовалюти. Щоб уникнути виявлення стандартним EDR, вони намагаються використовувати набір інструментів “RAGE”. Атакуючий намагається запустити екземпляр Compute Engine або задачі Container, яка містить “RAGE” у своїй конфігурації або метаданих зображення для виконання їхньої мети захоплення ресурсів. Ця дія тригери
Поле зображенняв журналі аудитів GCP, за яким спеціально слідкує правило детекції. -
Сценарій тестування регресії:
# Симуляція розгортання ресурсу з ідентифікатором 'RAGE' у полі метаданих/зображення # Примітка: У реальному середовищі GCP це б включало SDK або API gcloud # Симуляція виклику API, яка заповнить поле 'Image' у журналах аудиту gcloud compute instances create rage-miner-test --image="projects/my-project/global/images/rage-tool-v1" --metadata="description=Deployment of RAGE toolkit" --zone="us-central1-a" -
Команди очищення:
# Видалити тестовий екземпляр, створений під час симуляції gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet