AI помогает китайскоязычным хакерам ускорить атаки на незащищённые серверы

кибербезопасность ии атаки автоматизация уязвимости Uat-10147 csoonline.com

Китайскоязычная группировка UAT-10147 использует ИИ для автоматизации взлома веб-серверов. Узнайте, как ИИ-инструменты ускоряют атаки, сокращают время реакции защитников и почему CISO нужно готовиться к новым угрозам.

Китайскоязычная киберпреступная группа использует инструменты на базе ИИ для взлома веб-серверов под управлением Windows и Linux, имеющих выход в интернет. Об этом сообщает Cisco Talos, подразделение Cisco по исследованию угроз. В Talos заявили, что эта активность свидетельствует о растущей автоматизации наступательных операций.

Talos, отслеживающая эту группу под именем UAT-10147, обнаружила доказательства того, что во время вторжения использовались оперативные инструкции, сгенерированные ИИ. Исследователи также восстановили инструментарий, который помогал злоумышленникам дорабатывать эксплойты при возникновении проблем и автоматизировать часть своих действий после получения доступа.

По данным Talos, кампания в значительной степени опиралась на общедоступные уязвимости. Тем не менее, использование ИИ может позволить атакующим более эффективно проводить сложные операции, требуя при этом меньше специальных знаний.

Исследователи также обнаружили на инфраструктуре управления и контроля группы список целей, содержащий около 170 000 URL-адресов, что иллюстрирует масштаб потенциальных целей группы.

Talos сообщает, что UAT-10147 руководствуется финансовыми мотивами и использует скомпрометированные серверы для таких действий, как кража данных и мошенничество с поисковой оптимизацией.

ИИ сокращает время реакции защитников

UAT-10147 знаменует собой сдвиг в возможностях атакующих, даже несмотря на то, что базовые методы не новы, считает Sakshi Grover, старший менеджер по исследованиям IDC Asia Pacific Cybersecurity Services.

«Что изменилось, так это скорость, с которой ИИ может помочь атакующим устранять неполадки в неудачных эксплойтах, адаптировать полезные нагрузки и переходить от первоначального доступа к закреплению в системе», — сказал Grover.

Keith Prabhu, основатель и генеральный директор Confidis, охарактеризовал это изменение как постепенное, но значимое, а не как кардинальный сдвиг в методах атак.

Он сказал, что ИИ может сократить время между первоначальным доступом и надежной, воспроизводимой компрометацией, позволяя атакующим обрабатывать уязвимые интернет-системы с помощью автоматизированной обратной связи.

«CISO придется работать на скорости атаки, а не на скорости своих текущих возможностей», — сказал Prabhu.

Это может сделать небольшие организации более привлекательными целями, если для их компрометации потребуется меньше ручных усилий. «Для CISO главный вывод заключается в том, что окно для обнаружения и локализации вторжения становится намного короче», — сказал Grover.

Это сокращающееся окно реагирования может выявить слабые места в процессах реагирования на инциденты, которые по-прежнему зависят от нескольких уровней человеческого согласования.

Prabhu сказал, что SOC также могут испытывать трудности, если продолжат расследовать оповещения по отдельности, вместо того чтобы коррелировать активность в рамках всего вторжения. Сильная зависимость от сигнатурного обнаружения и медленная ручная триаж могут создать дополнительные задержки, в то время как плохая телеметрия серверов может лишить защитников достаточной видимости вторжения.

Grover предупредил, что если атакующие смогут закрепиться в системе в течение нескольких минут, у команд безопасности может не быть времени ждать, пока несколько команд или менеджеров одобрят изоляцию скомпрометированной системы.

Поэтому организациям необходимы предварительно одобренные действия по сдерживанию для инцидентов с высокой степенью уверенности, с четкими правилами управления, определяющими, когда автоматизированным средствам защиты разрешено действовать, сказал Grover. Она указала на прогноз IDC, согласно которому к 2028 году 75% организаций автоматизируют триаж в SOC, стремясь снизить утомляемость от оповещений и ускорить реагирование.

Защитники обращаются к автоматизации

Растущее использование автоматизации атакующими усиливает давление на организации, вынуждая их расширять использование собственных средств защиты на базе ИИ, считает Jonathan Ong, старший аналитик по управляемым услугам безопасности в Omdia.

«Вопрос больше не в том, будут ли широко распространены наступательные инструменты ИИ, а в том, будут ли защитники готовы, когда это произойдет», — сказал Ong. Он добавил, что человеческий контроль останется необходимым, даже когда организации будут развертывать больше автоматизированных средств защиты.

Ong указал на управляемые услуги обнаружения и реагирования и управление внешней поверхностью атаки (EASM) как на области, где большая автоматизация может помочь защитникам выявлять интернет-риски и реагировать на них.

Известные уязвимости становятся более критичными

UAT-10147 также иллюстрирует, почему атаки с использованием ИИ могут сделать важнее саму подверженность риску, а не только серьезность уязвимости. Группа получала оперативные преимущества от ИИ, в то же время в значительной степени полагаясь на известные уязвимости и существующие наступательные инструменты.

ИИ может автоматизировать большую часть работы по поиску уязвимых серверов и определению успешности эксплойта, сказал Grover, потенциально увеличивая скорость, с которой атакующие обрабатывают открытые системы.

Это делает одни лишь оценки CVSS недостаточным основанием для приоритизации. Уязвимость, доступная из интернета с публично доступным кодом эксплойта, может потребовать устранения раньше, чем уязвимость с более высоким баллом, скрытая внутри внутренней сети. Команды безопасности также должны учитывать, к каким системам или привилегированным учетным записям атакующий может получить доступ после компрометации затронутого актива.

Grover добавил, что там, где немедленное исправление невозможно, компенсирующие меры контроля, такие как сегментация или временная изоляция, могут помочь снизить риск.

«ИИ не меняет основы безопасности, — сказал Grover. — Он просто позволяет атакующим делать это быстрее, последовательнее и в гораздо большем масштабе».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: