android-skadevare
– Dette er den første Android-skadevaren som misbruker generativ KI
Sikkerhetsforskere advarer mot «PromptSpy».
I sikkerhetssammenheng er KI som kjent et tveegget sverd, og teknologien har for lengst åpnet for nye trusler – også på de mobile plattformene. Nå meldes det om en hittil uoppdaget KI-trussel rettet mot Android-folket.
Sikkerhetsselskapet ESET har publisert en rapport om en Android-skadevare som benytter KI på en måte man ikke tidligere har sett – døpt «PromptSpy».
Misbruker Google Gemini
ESET beskriver PromptSpy som det andre registrerte tilfellet av Android-skadevare som misbruker generativ KI. Det første var «PromptLock», også oppdaget av ESET, som skal være det første KI-genererte utpressingsviruset.
PromptSpy er, som navnet antyder, imidlertid ikke et utpressingsvirus. Det er designet for å gi angriperen fjerntilgang til offerets enhet og kan hente ut informasjon, ta video og skjermbilder, og fange opp låseskjermdata.
Den er også i stand til kryptert kommunikasjon med kontrollserveren, og kan blokkere avinstallasjon.
Det særegne ved PromptSpy er at den bruker generativ KI, nærmere bestemt Googles Gemini, til å dynamisk analysere innholdet på offerets skjerm for så å benytte denne informasjonen til å utføre de ondsinnede aktivitetene og opprettholde tilstedeværelsen på offerets enhet.
Denne funksjonaliteten gjør skadevaren potensielt svært fleksibel, ifølge ESET.
– Siden Android-skadevare ofte baserer seg på å navigere brukergrensesnittet, vil utnyttelse av generativ KI sette trusselaktørene i stand til å tilpasse seg til mer eller mindre alle typer enheter, layout eller OS-versjon, noe som kan utvide antallet potensielle ofre betraktelig, skriver sikkerhetsselskapet.
– Farlig trend
Skadevaren sender Gemini en «prompt» med naturlig språk sammen med en skjermdump i XML-format, som gir KI-en et detaljert bilde av alle grensesnitt-elementene, inkludert tekst, type og den nøyaktige posisjonen på skjermen.
Gemini prosesserer denne informasjonen og responderer med instruksjoner i JSON-formatet som forteller skadevaren hvilke handlinger den skal utføre – for eksempel et trykk på skjermen – og hvor den skal utføre dem. Skadevaren lagrer både prompt-kommandoene og Geminis responser, som setter KI-en i stand til å forstå kontekst og til å koordinere mer komplisert interaksjon.
ESET skriver at de hittil ikke har registrert ofre for PromptSpy-skadevaren, som kan bety at den enn så lenge eksisterer som et konseptbevis – men det kan heller ikke utelukkes at den har spredd seg. Uansett representerer den et nytt tilskudd til trusselbildet som må tas på alvor.
– Denne kampanjen viser hvordan generativ KI kan gjøre skadevare langt mer dynamisk og i stand til å ta beslutninger i sanntid. PromptSpy er et tidlig eksempel på Android-skadevare drevet av generativ KI, og den illustrerer hvor raskt angripere har begynt å misbruke KI-verktøy for å gjøre effekten større, skriver ESET i konklusjonen sin.
Alle de tekniske detaljene finner man i selve rapporten.