Исследователи обнаружили вредоносное ПО, которое использует ИИ для выбора следующего шага

Исследователи ищут то, что Talos называет когнитивными артефактами, следы, которые вредоносное ПО, интегрированное с искусственным интеллектом, оставляет в своем коде и метаданных файлов: встроенные подсказки, конечные точки API провайдера, логику оркестровки и текст уклонения, написанный специально для того, чтобы обмануть сканер песочницы на основе искусственного интеллекта. CAIRN сортирует все, что находит, на три уровня. Первый уровень просто подтверждает наличие строк, связанных с ИИ, где-то в образце. Второй добавляет поведенческий контекст, выявляя комбинации артефактов, которые позволяют предположить, что интеграция ИИ на самом деле является оперативной, а не случайной. Третий уровень зарезервирован для подтвержденных семейств вредоносных программ. Исследователи также обнаружили доказательства того, что между злоумышленниками распространяются приемы уклонения, специфичные для ИИ. Один из методов — встроенный текст для подавления анализа в «песочнице» ИИ — был отслежен до названного инструктора красной команды, а затем обнаружен в несвязанных образцах вредоносного ПО в течение 12 месяцев после его первого подтвержденного использования в дикой природе. Первый результат, которым Talos поделился с CAIRN, — это имплант Windows под названием CLOSEDQUORUM, и, по мнению исследователей, он не похож ни на что, что было задокументировано до него. "Насколько нам известно, CLOSEDQUORUM является первым публично задокументированным имплантатом Windows, который применяет эту модель к тактическому командованию и контролю (C2). После развертывания он делегирует выбор своего следующего действия группе коммерческих моделей большого языка (LLM) и выполняет полученное решение с целью сбора учетных данных пользователей и криптокошельков", - написал Феттерман.


Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/22/cairn-open-source-framework-ai-malware-closedquorum/

Комментарии