Objavil sa malvér, pri ktorom AI sama rozhoduje, čo má na napadnutom počítači urobiť

Nový malvér CLOSEDQUORUM pre Windows využíva AI modely ako Gemini či DeepSeek na rozhodovanie o ďalšom kroku útoku bez neustáleho riadenia hackerom.

Ako kyberzločinci používajú AI proti nám?
Zdroj: Pixabay (Nika_Akin, OpenClipart-Vectors, geralt), Úprava: Vosveteit.sk

Kybernetické útoky s pomocou umelej inteligencie už dávno nie sú iba o rýchlejšom písaní škodlivého kódu alebo tvorbe presvedčivejších podvodných e-mailov. Výskumníci z Cisco Talos teraz upozornili na oveľa nebezpečnejší koncept, ktorý dostáva v online sfére čoraz viac priestoru.

Objavili malvér s názvom CLOSEDQUORUM, ktorý dokáže časť rozhodovania počas útoku preniesť priamo na AI modely. Namiesto toho, aby útočník neustále posielal príkazy, malvér sa obráti na niekoľko veľkých jazykových modelov a podľa ich odpovedí vyberie ďalší krok.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Cisco Talos ho označil za prvý verejne zdokumentovaný Windows implantát, ktorý takýto model využil na taktické riadenie C2, teda systému, ktorý tradične slúži útočníkovi na ovládanie napadnutého zariadenia. Dôležitá poznámka však znie: výskumníci zatiaľ nepotvrdili nasadenie CLOSEDQUORUM v reálnom útoku. Verejne dostupná verzia malvéru navyše obsahovala iba testovacie API kľúče a fiktívny Discord webhook.

Malvér sa namiesto útočníka spýta AI

Bežný malvér potrebuje určitý spôsob riadenia. Útočník môže napríklad prevádzkovať server, na ktorý napadnutý počítač pravidelne posiela informácie a z ktorého následne prijíma príkazy. CLOSEDQUORUM tento model mení. Malvér dokáže kontaktovať až štyri komerčné AI služby, a to DeepSeek, Qwen, Mistral a Google Gemini. Každému modelu odošle informácie o napadnutom počítači a otázku, aký ďalší krok má vykonať.

AI pritom nedostane úplnú voľnosť. CLOSEDQUORUM jej ponúkne iba obmedzený zoznam možností. Model napríklad môže odporučiť krádež údajov, injekciu kódu do iného procesu alebo vytvorenie mechanizmu na zachovanie prístupu. Práve toto obmedzenie predstavuje jednu z najdôležitejších častí celého systému.

AI nemusí sama vymyslieť celý útok. Stačí, ak vyberie jednu z pripravených možností. Malvér potom vykoná príslušnú funkciu.

O ďalšom kroku rozhodnú až štyri modely

CLOSEDQUORUM pritom nespolieha iba na jeden AI model. Jeho názov odkazuje na quorum, teda rozhodovací mechanizmus, pri ktorom musí určitý počet účastníkov dospieť k rozhodnutiu. Program sa postupne obráti na DeepSeek, Qwen, Mistral a Gemini. Ich odpovede následne spočíta a vyberie možnosť, ktorá dostane najviac hlasov. Ak napríklad dva modely odporučia krádež údajov, jeden injekciu kódu a ďalší vytvorenie perzistencie, zvíťazí krádež údajov. Ak nastane remíza, rozhodne poradie modelov. Najvyššiu prioritu má DeepSeek, po ňom Qwen, Mistral a Gemini.

Zla umela inteligencia
Zdroj: OpenClipart-Vectors z Pixabay

Takéto riešenie zároveň zvyšuje odolnosť systému. Ak jeden model neodpovie, dosiahne limit alebo odmietne požiadavku, ďalšie modely môžu stále poskytnúť rozhodnutie. Ak zlyhajú všetky, malvér nevykoná náhodný príkaz. Použije záložné rozhodnutie, ktoré nemá priradenú funkciu, takže cyklus sa zastaví a neskôr sa zopakuje.

Čo chce CLOSEDQUORUM z počítača ukradnúť?

Cieľom implantátu sú predovšetkým citlivé prihlasovacie údaje a kryptomenové peňaženky. Pri rozhodnutí steal spustí hneď tri funkcie. Prvá sa zameria na LSASS, teda proces Windowsu, v ktorom sa môžu nachádzať údaje súvisiace s prihlasovaním. Druhá sa pokúsi získať uložené heslá z prehliadačov Chrome, Edge a Firefox. Tretia funkcia cieli na kryptomenové peňaženky. Výskumníci v kóde našli podporu napríklad pre MetaMask, Exodus a Ethereum peňaženky. Získané údaje následne malvér zašifruje pomocou AES-256-GCM a odošle útočníkovi cez Discord webhook.

Okrem krádeže údajov má implantát pripravené aj možnosti na injekciu kódu do procesov a vytvorenie perzistencie. V praxi to znamená, že môže dostať kód do iného procesu alebo vytvoriť mechanizmus, ktorý mu umožní zostať v systéme.

Prečo útočník nepotrebuje vlastný C2 server?

Práve tu sa objavuje ďalšia zaujímavá vlastnosť CLOSEDQUORUM. Klasická infraštruktúra C2 môže útočníka prezradiť. Bezpečnostní analytici môžu sledovať domény, IP adresy alebo certifikáty, ktoré škodlivý server používa. CLOSEDQUORUM namiesto vlastného C2 servera využije API veľkých AI služieb. Tie isté služby pritom denne kontaktujú tisíce legitímnych aplikácií.

„Namiesto jediného unikátneho C2 servera CLOSEDQUORUM kontaktuje až štyri komerčné poskytovateľské endpointy LLM, ktoré denne využívajú tisíce legitímnych aplikácií,“ vysvetlili výskumníci z Cisco Talos.

To však neznamená, že komunikácia s Gemini alebo Mistralom automaticky predstavuje problém. Bezpečnostný tím preto odporúča sledovať skôr kombináciu viacerých podozrivých aktivít.

Nezvyčajná Windows aplikácia môže napríklad kontaktovať niekoľko AI služieb v krátkom čase a zároveň pristupovať k LSASS, pokúšať sa o injekciu do procesov a vytvárať mechanizmy perzistencie. Takáto kombinácia už predstavuje výrazne zaujímavejší signál pre bezpečnostné nástroje.

AI tu nerozhoduje úplne sama

Hoci môže označenie „autonómny AI malvér“ znieť pôsobivo, CLOSEDQUORUM má pomerne pevné mantinely. Malvér má vopred pripravené konkrétne funkcie a AI medzi nimi iba vyberá. Model teda nedostane možnosť ľubovoľne vytvoriť nový útok a následne ho sám naprogramovať. Výskumníci práve preto opisujú tento prístup ako presun časti práce útočníka na systém.

Doterajšie využitie AI v kybernetických útokoch často prinieslo najmä vyššiu rýchlosť a väčší rozsah. Útočník dokázal s pomocou AI vytvoriť viac kódu alebo pripraviť viac podvodných správ za kratší čas. CLOSEDQUORUM pridáva ďalší prvok. Po nasadení môže určitú časť rozhodovania vykonať bez človeka.

Hackeri opäť používajú falošnú IT podporu, aby útočili na svoje obete
Zdroj: Vosveteit.sk, AI

Útočník nemusí pri každom kroku sledovať napadnutý počítač a posielať mu ďalšie príkazy. Malvér môže v stanovených intervaloch znova získať informácie o systéme, osloviť AI modely a vybrať ďalšiu pripravenú akciu.

CLOSEDQUORUM závisí od dostupnosti externých AI služieb. Model môže požiadavku odmietnuť, API môže dosiahnuť limit alebo môže prísť chybná odpoveď. Výskumníci zároveň upozorňujú na ďalšie slabiny, napríklad obmedzený počet dostupných akcií či predvídateľné pravidlá pri rovnosti hlasov.

Zaujímavé je aj to, že verejne dostupná vzorka sama o sebe neumožnila kompletné otestovanie celého mechanizmu. Obsahovala totiž fiktívne API kľúče a nefunkčný Discord webhook. Cisco Talos preto CLOSEDQUORUM nepredstavuje ako dôkaz rozsiahlej novej kampane. Skôr ide o konkrétnu ukážku toho, kam sa môže posunúť využitie AI v škodlivom softvéri.

Ak sa podobný princíp v budúcnosti rozšíri na väčší počet častí útoku, bezpečnostné tímy budú musieť sledovať nielen komunikáciu s útočníkovou infraštruktúrou, ale aj správanie samotného programu a jeho komunikáciu s legitímnymi AI službami. Práve kombinácia týchto signálov môže pri podobných hrozbách zohrávať čoraz väčšiu úlohu.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať