ИИ-агенты сокращают время проникновения программ-вымогателей до 10 часов, повышая ставки для CISO

ии кибербезопасность атаки сети угрозы csoonline.com

ИИ-агенты ускорили атаку на сеть до 10 часов. Узнайте, как новые угрозы меняют кибербезопасность и что нужно сделать для защиты.

Злоумышленник, использовавший программу-вымогатель, за менее чем 10 часов проник в корпоративную сеть с помощью ИИ-агентов. Исследователи Palo Alto Networks полагают, что аналогичная операция заняла бы у людей около двух недель.

Инцидент включал более 50 техник, соответствующих фреймворку MITRE ATT&CK, согласно отчету команды Unit 42, занимающейся исследованием угроз. Сами техники были в целом знакомы. Отличительной особенностью, по данным Unit 42, стало использование ИИ-агентов, способных интерпретировать результаты своих действий и корректировать последующие шаги во время вторжения.

В ходе расследования Unit 42 обнаружила несколько признаков, указывающих на использование ИИ. Злоумышленник также сообщил исследователям во время переговоров об использовании передовых ИИ-моделей и специализированных агентских фреймворков для атак.

Первоначально злоумышленник проник через общедоступный API-endpoint, после чего автоматизированный агент разведки составил карту внутренних микросервисов, сообщает Unit 42. Другие агенты искали в репозиториях исходного кода раскрытые учетные данные, что помогло злоумышленнику получить доступ к системе управления секретами и добыть административные права.

«Злоумышленник захватил корпоративное приложение для работы с кодом через пользовательские рабочие процессы для эксфильтрации ключей доступа к облаку», — заявили в Unit 42. «Они пытались внедрить бэкдоры в конфигурации Terraform». Исследователи отметили, что существующие механизмы защиты веток предотвратили попытки внесения изменений.

Украденные облачные учетные данные впоследствии использовались для доступа к сервисам ИИ жертвы, фактически превращая ее собственные вычислительные ресурсы в инфраструктуру, способную поддерживать дальнейшую активность злоумышленника, согласно Unit 42.

Инцидент не доказывает, что атака была полностью автономной. «Доказательства указывают на вторжение, управляемое человеком, в котором ИИ оркестрировал делегированную тактическую работу», — сказал Санчит Вир Гогия, главный аналитик Greyhound Research.

Ускоренные циклы атак затрудняют сдерживание

Скорость, продемонстрированная в расследовании Unit 42, оказывает давление на команды безопасности, требуя сокращения интервала между обнаружением вредоносной активности и принятием мер по ее сдерживанию, отметил Джонатан Онг, старший аналитик по управляемым услугам безопасности в Omdia.

«Предприятиям не обязательно нужна новая модель угроз, но им необходимо работать по новому графику», — заявила Сакши Гровер, старший менеджер по исследованиям в области услуг кибербезопасности IDC Asia Pacific.

Более быстрые атаки также повышают важность контроля нечеловеческих идентификационных данных. Руководителям служб безопасности (CISO) следует сократить зависимость от долгоживущих учетных данных и перейти к краткосрочным, узкоспециализированным идентификационным данным для рабочих нагрузок и сервисов, добавила Гровер.

Руководителям служб безопасности также может потребоваться изучить, насколько велики полномочия их поставщиков услуг безопасности действовать после обнаружения вредоносной активности. Поставщик, например, может быть уполномочен отключить скомпрометированную учетную запись и аннулировать ее активные учетные данные до того, как злоумышленник сможет продолжить их использовать.

Плейбуки реагирования на инциденты также должны быть адаптированы к организации и позволять поставщикам «автоматизировать сдерживание без необходимости внутреннего одобрения, где это возможно», сказал Онг.

Это не означает передачу неограниченного контроля третьей стороне. Онг подчеркнул, что организации должны четко определить обязанности заранее и периодически тестировать свои процедуры реагирования посредством учений.

Обнаружение требует более широкого контекста

Атака также иллюстрирует сложность обнаружения вредоносной активности, которая пересекает системы, возможно, мониторящиеся отдельно. Онг отметил, что инженерия обнаружения должна быть настроена на нормальную активность организации, чтобы необычное поведение можно было выявить на основе этой базовой линии.

Для руководителей служб безопасности это повышает важность корреляции телеметрии между системами безопасности, а не оценки оповещений в основном в рамках отдельных технологических доменов.

Полномочия могут передаваться между системами

Рассмотрение систем в изоляции может упустить риски, создаваемые связями между ними.

«Каждая платформа могла иметь средства контроля, но взаимосвязи между ними создали уязвимый путь», — сказала Гровер.

Гогия описал одно из проявлений этой проблемы как «транзитивное полномочие», когда доступ в одной системе может позволить выполнить более привилегированное действие в другой.

Например, учетная запись репозитория сама по себе может не иметь привилегий облачного администратора, но может изменять рабочий процесс, который предполагает более мощную облачную роль. Поэтому обзоры прав доступа должны учитывать, что может сделать идентификационная запись в другой системе, а не только то, к чему она имеет прямой доступ, сказал он.

Гогия также указал на защиту веток, которая заблокировала попытку изменения Terraform, как на пример ценности превентивных мер при ускорении циклов атак.

«По мере сжатия циклов принятия решений злоумышленниками, превентивные меры приобретают относительную ценность именно потому, что им никогда не приходится никого обгонять», — сказал он.

Ключевой вопрос для руководителей в области безопасности заключается в том, могут ли злоумышленники теперь двигаться быстрее, чем существующие средства контроля могут их сдержать. Один из практических тестов — сравнить, как быстро реалистичный путь атаки может привести к критически важной системе, с тем, сколько времени фактически требуется организации для ее обнаружения и сдерживания.

Гровер отметила, что для измерения этого разрыва можно использовать упражнения с участием ИИ-ассистированных команд пентестирования. Если путь атаки может быть завершен до вступления в силу мер сдерживания, слабость является структурной, а не гипотетической.

«Основной риск заключается не в том, что ИИ внезапно создает совершенно новые методы атак», — сказала она. «Он снижает время, экспертизу и затраты, необходимые для одновременного и масштабного выполнения существующих техник». Для советов директоров вопрос заключается не столько в том, является ли ИИ-усиленная программа-вымогатель новой угрозой, сколько в том, могут ли существующие средства контроля остановить реальный путь атаки до того, как он достигнет критически важной бизнес-системы.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: