Ransomware napad kakav do sada nismo videli: AI agenti prodrli u mrežu za manje od 10 sati
Ljudskom timu bi za sličan niz aktivnosti bilo potrebno oko dve nedelje
Ransomware napad na jednu kompaniju pokazao je koliko veštačka inteligencija može da promeni način na koji se izvode sajber napadi. Napadaču je, uz pomoć AI agenata, bilo potrebno manje od deset sati da se probije duboko u mrežu kompanije, dok bi ljudskom timu za sličan niz aktivnosti prema proceni istraživača bilo potrebno oko dve nedelje.
Incident je analizirao bezbednosni tim Unit 42 kompanije Palo Alto Networks, čiji stručnjaci navode da su u napadu korišćeni napredni AI modeli i agenti kojima su povereni različiti zadaci. Agenti su pratili rezultate sopstvenog rada, donosili procene i na osnovu njih menjali sledeće korake, dok su pojedine aktivnosti obavljali paralelno.
Napad počeo preko javno dostupnog API-ja
Prema analizi istraživača, napadač je najpre izvršio izviđanje i kompromitovao javno dostupan API, čime je dobio početni pristup mreži. Nakon toga, AI agenti su preuzeli različite zadatke - jedan je istraživao interne servise, dok su drugi pregledali repozitorijume izvornog koda kako bi pronašli tokene i lozinke koje su programeri ostavili u kodu.
Pronađeni podaci za prijavljivanje omogućili su dalje širenje kroz infrastrukturu kompanije, uključujući cloud servise i druge poslovne sisteme. Napadač je pritom koristio i AI servise koje je sama kompanija imala u svojoj infrastrukturi, što mu je omogućilo da deo aktivnosti saobraćaja uklopi među legitimne procese, ali i da deo nastalih troškova prebaci na samu žrtvu.
Profimedia
Nije presudna nova ranjivost, već brzina
Istraživači naglašavaju da ovaj slučaj nije bio zasnovan na nekoj do tada nepoznatoj zero-day ranjivosti niti na potpuno novoj hakerskoj metodi. Ključna razlika bila je u tempu. Umesto da se zadaci izvršavaju jedan po jedan i čekaju rezultati prethodne faze, AI agenti su mogli da rade više poslova istovremeno i da svoje naredne poteze prilagođavaju onome što su u međuvremenu pronašli.
Tokom napada korišćen je i agent zadužen za evidentiranje bezbednosnih propusta. Na kraju je napravljen izveštaj od čak 80 strana, sa detaljima o desetinama problema koji su otkriveni i iskorišćeni. Taj dokument napadač je ostavio kompaniji nakon završetka akcije.
Odbrana mora da odgovara istom brzinom
Unit 42 upozorava da ovakvi incidenti ostavljaju organizacijama znatno manje vremena za otkrivanje napada i reakciju. Ako napadači mogu da automatizuju veliki broj koraka i izvode ih paralelno, klasični procesi odbrane mogu postati prespori da bi zaustavili širenje kompromitacije.
Zbog toga će bezbednosni timovi sve više morati da se oslanjaju na automatizovane reakcije koje mogu istovremeno da opozovu ukradene kredencijale, prekinu aktivne sesije i izdvoje ugrožene sisteme. Brzina, zaključuju istraživači, postaje jednako važna kao i sposobnost samog sistema da prepozna napad.
BONUS VIDEO:
Instalirajte našu iOS ili android aplikaciju – 24sedam Vest koja vredi

Komentari