Przejdź do treści
Infrastruktura

AI-asystowane narzędzia ransomware automatyzują ataki na infrastrukturę firm

Badacze Sophos odkryli zestaw narzędzi ransomware, którego rozwój wspomagany był przez modele AI. Narzędzie automatyzuje eksplorację Active Directory i omijanie systemów EDR.

3 min read
An abstract 3D rendering of a glowing, multi-layered shield with a faint human silhouette behind it, surrounded by fragmented puzzle pieces and a dark cloud of intertwining cables with small pulsing red nodes.

Badacze firmy Sophos odkryli w środowisku klienckim zestaw narzędzi ransomware, którego rozwój był w znacznym stopniu wspomagany przez modele sztucznej inteligencji. Narzędzie automatyzuje eksplorację Active Directory (AD) oraz pomaga omijać systemy wykrywania i reagowania na endpointach (EDR). To pokazuje, że AI nie tylko służy obronie, ale też skraca czas między publikacją badań nad podatnościami a ich wykorzystaniem przez cyberprzestępców.

Jak działa odkryty zestaw narzędzi i co go wyróżnia

Zgodnie z raportem opublikowanym przez Sophos, atakujący wykorzystują platformę, która łączy kilka zaawansowanych komponentów. Należą do nich profile Cobalt Strike maskujące ruch beaconów jako prawidłowe żądania sieciowe, mechanizm komunikacji z serwerem dowodzenia (C2) oparty na API bota Telegram, a także skrypty w Pythonie służące do wstrzykiwania shellcode do legalnych plików wykonywalnych Windows. Dodatkowo stosowany jest Cloudflare Worker jako element maskujący rzeczywisty adres serwera C2.

Sophos początkowo zakładał, że może mieć do czynienia z legalnym zespołem testującym (red team). Jak czytamy w raporcie przytoczonym przez BleepingComputer: „Nasze wstępne oceny uwzględniały możliwość, że działał legalny Red Team, ale nasze dochodzenie ujawniło dalsze artefakty wskazujące na złośliwą i przestępczą działalność”. Kluczowym dowodem było powiązanie narzędzia z żądaniami okupu i wpisami na stronie wycieku danych ransomware.

Rola sztucznej inteligencji w rozwoju narzędzi ofensywnych

W odróżnieniu od dotychczasowych przypadków, AI nie była osadzona bezpośrednio w złośliwym oprogramowaniu. Sztuczną inteligencję wykorzystano natomiast do przyspieszenia iteracyjnego procesu tworzenia, testowania i udoskonalania ładunków przeciwko produktom zabezpieczającym. Analitycy Sophos odkryli, że w procesie użyto asystentów Cursor i Claude Opus do kodowania, analizy i przeglądu kodu. Co więcej, niektóre agenty AI otrzymały zadanie przeszukiwania publikacji zabezpieczających w poszukiwaniu technik omijania zabezpieczeń.

Efektem tej pracy jest framework, który wygenerował blisko 80 modułów testowanych przeciwko ponad 70 technikom obronnym. Jak opisuje Sophos: „Ten modułowy generator ładunków Windows opakowuje surowy ładunek w warstwy szyfrowania, obchodzenia wykrywania i alternatywnych technik wykonywania, tworząc niestandardowe pliki wykonywalne lub biblioteki DLL zaprojektowane do opierania się sandboxingowi, antywirusom i systemom EDR.”

Co to oznacza dla administratorów i firm

To odkrycie potwierdza trend, o którym eksperci mówią od miesięcy: AI skraca okres między publikacją badań nad technikami ataku a ich praktycznym wdrożeniem przez przestępców. Mimo że testy wykazały wysoki wskaźnik niepowodzeń na początku, po kilku iteracjach moduły omijały niemal wszystkie systemy EDR. Badacze zauważyli jednak rozbieżności między wynikami testów a raportowaniem wewnętrznym frameworka – przyczyna tych nieścisłości pozostaje nieznana.

Najważniejsze zalecenia defensywne dla administratorów:

  • Aktualizacja i konfiguracja EDR – regularnie sprawdzaj, czy polityki wykrywania są aktualne i czy obejmują nietypowe wzorce ruchu sieciowego, w tym komunikację przez API komunikatorów (np. Telegram).
  • Segmentacja sieci i monitoring Active Directory – narzędzie automatyzuje eksplorację AD, dlatego kluczowe jest ograniczenie uprawnień, stosowanie modelu least privilege oraz monitorowanie nietypowych zapytań do kontrolerów domeny.
  • Analiza ruchu do Cloudflare i innych CDN – atakujący wykorzystują Cloudflare Worker do ukrycia rzeczywistego C2. Warto wdrożyć reguły wykrywające niestandardowe połączenia wychodzące.
  • Regularne testy i ćwiczenia – biorąc pod uwagę tempo, w jakim AI przyspiesza implementację technik ataku, tradycyjne cykle aktualizacji mogą być niewystarczające. Rozważ częstsze testy penetracyjne i ćwiczenia zespołów reagowania.

Perspektywy na przyszłość

Sophos nie znalazł dowodów na to, by AI działała autonomicznie w środowisku ofiary. Model pozostaje narzędziem w rękach człowieka. Jednak sposób, w jaki agenty AI zostały użyte do ekstrakcji technik z publicznych badań (m.in. Kaspersky, Palo Alto Networks, Bishop Fox) i ich szybkiej implementacji, stawia przed obrońcami nowe wyzwanie. Należy spodziewać się, że podobne zestawy narzędzi staną się bardziej dostępne, a czas od teorii do exploita będzie się skracał. Kluczowe jest budowanie głębokiej obrony (defense in depth) i inwestowanie w automatyzację wykrywania oraz reagowania.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR