android-skadevare

– Dette er den første Android-skadevaren som misbruker generativ KI

Sikkerhetsforskere advarer mot «PromptSpy».

KI-æraen har også gjort de mobile plattformene farligere, minner en ny rapport om.
KI-æraen har også gjort de mobile plattformene farligere, minner en ny rapport om.

I sikkerhetssammenheng er KI som kjent et tveegget sverd, og teknologien har for lengst åpnet for nye trusler – også på de mobile plattformene. Nå meldes det om en hittil uoppdaget KI-trussel rettet mot Android-folket.

Sikkerhetsselskapet ESET har publisert en rapport om en Android-skadevare som benytter KI på en måte man ikke tidligere har sett – døpt «PromptSpy».

Misbruker Google Gemini

ESET beskriver PromptSpy som det andre registrerte tilfellet av Android-skadevare som misbruker generativ KI. Det første var «PromptLock», også oppdaget av ESET, som skal være det første KI-genererte utpressingsviruset.

PromptSpy er, som navnet antyder, imidlertid ikke et utpressingsvirus. Det er designet for å gi angriperen fjerntilgang til offerets enhet og kan hente ut informasjon, ta video og skjermbilder, og fange opp låseskjermdata.

Den er også i stand til kryptert kommunikasjon med kontrollserveren, og kan blokkere avinstallasjon.

Det særegne ved PromptSpy er at den bruker generativ KI, nærmere bestemt Googles Gemini, til å dynamisk analysere innholdet på offerets skjerm for så å benytte denne informasjonen til å utføre de ondsinnede aktivitetene og opprettholde tilstedeværelsen på offerets enhet.

Denne funksjonaliteten gjør skadevaren potensielt svært fleksibel, ifølge ESET.

– Siden Android-skadevare ofte baserer seg på å navigere brukergrensesnittet, vil utnyttelse av generativ KI sette trusselaktørene i stand til å tilpasse seg til mer eller mindre alle typer enheter, layout eller OS-versjon, noe som kan utvide antallet potensielle ofre betraktelig, skriver sikkerhetsselskapet.

– Farlig trend

Skadevaren sender Gemini en «prompt» med naturlig språk sammen med en skjermdump i XML-format, som gir KI-en et detaljert bilde av alle grensesnitt-elementene, inkludert tekst, type og den nøyaktige posisjonen på skjermen.

Gemini prosesserer denne informasjonen og responderer med instruksjoner i JSON-formatet som forteller skadevaren hvilke handlinger den skal utføre – for eksempel et trykk på skjermen – og hvor den skal utføre dem. Skadevaren lagrer både prompt-kommandoene og Geminis responser, som setter KI-en i stand til å forstå kontekst og til å koordinere mer komplisert interaksjon.

ESET skriver at de hittil ikke har registrert ofre for PromptSpy-skadevaren, som kan bety at den enn så lenge eksisterer som et konseptbevis – men det kan heller ikke utelukkes at den har spredd seg. Uansett representerer den et nytt tilskudd til trusselbildet som må tas på alvor.

– Denne kampanjen viser hvordan generativ KI kan gjøre skadevare langt mer dynamisk og i stand til å ta beslutninger i sanntid. PromptSpy er et tidlig eksempel på Android-skadevare drevet av generativ KI, og den illustrerer hvor raskt angripere har begynt å misbruke KI-verktøy for å gjøre effekten større, skriver ESET i konklusjonen sin.

Alle de tekniske detaljene finner man i selve rapporten.

Powered by Labrador CMS