kunstig intelligens
Brukte KI til å lage utpressingsvirus – kan ikke dekryptere filene
«Sicarii» inneholder en fatal feil, ifølge sikkerhetsforskere.
Kunstig intelligens har dessverre også blitt et våpen som de med uedle motiver har lagt til arsenalet sitt. I likhet med legitime brukere av teknologien, kan imidlertid også de ondsinnede aktørene støte på KI-ens begrensninger – noe vi nå har et nytt eksempel på.
Nettstedet Dark Reading rapporterer nå om et nytt utpressingsvirus som har den nevneverdige skavanken at den ikke lar brukere låse opp filene igjen etter krypteringen har funnet sted.
Trolig KI-utviklet
Viruset det dreier seg har navnet «Sicarii» og gjennomgikk nylig en teknisk analyse av sikkerhetsselskapet Halcyon, som spesialiserer seg på bekjempelse av utpressingsvirus.
Halcyon mener viruset bærer tegn på å ha blitt utviklet ved hjelp av kunstig intelligens, noe selskapet mener er en medvirkende årsak til at viruset i praksis låser offerets filer for godt.
– Under kjøring genererer skadevaren et nytt RSA-nøkkelpar lokalt, bruker det nylig genererte nøkkelmaterialet til kryptering, og sletter deretter den private nøkkelen. Denne nøkkelgenereringen per kjøring betyr at krypteringen ikke er knyttet til en gjenopprettbar hovednøkkel, skriver forskerne og fortsetter:
– Dette etterlater ofrene uten en fungerende dekrypteringsmetode og gjør dekrypteringsverktøy fra angriperne ubrukelige for de berørte systemene. Halcyon vurderer med moderat sikkerhet at utviklerne kan ha brukt KI-assisterte verktøy, noe som kan ha bidratt til denne implementeringsfeilen.
På bakgrunn av dette kan skadevaren altså betraktes som et slags utilsiktet «wiper»-virus, altså et virus hvis eneste funksjon er å permanent slette dataene på offerets systemer.
Utpressingsvirus-som-tjeneste
Sikkerhetsselskapet Check Point Research omtalte Sicarii-viruset tidligere denne måneden, og opplyser at viruset først ble oppdaget på tampen av fjoråret og har hittil kun publisert ett påstått offer – men det kan selvsagt være flere.
I tillegg til å kryptere filer kan viruset ifølge Check Point brukes til å hente ut sensitive data, og samle inn system- og nettverksdata. Den brukes hovedsakelig som en utpressingsvirus-som-tjeneste, som innebærer at den «leies» ut til andre aktører, og den markedsføres på undergrunnsfora på nettet.
Via privat kommunikasjon på Telegram skal personen(e) bak skadevaren ha kommet med flere påstander, og sammenlignet blant annet viruset med etablerte utpressingsgrupper som den mye omtalte Lockbit. Personen skal også ha sagt at viruset holder en «lav profil» inntil videre, som kan bety at den vil dukke opp på radaren igjen.
Ikke uventet brukes KI i økende grad til å lage skadevare, og sikkerhetsforskere har tidligere rapportert om det store potensiale teknologien har til å både generere og forbedre ondsinnet programvare.
Ki er i høyeste grad et tveegget sverd når det gjelder cybersikkerhet, og Microsoft har for eksempel laget KI-verktøy som kan oppdage skadevare på egen hånd.