kunstig intelligens
Google: Første gang KI har blitt brukt til denne typen angrep
Kunstig intelligens har blitt brukt i et «zero day»-angrep – og mye mer, viser en ny rapport fra Google.
Selskapets trusselavdeling Google Threat Intelligence Group (GTIG) slapp akkurat en ny rapport som fokuserer på de nye og fremadstormende KI-relaterte truslene i cyberlandskapet.
Rapporten er basert på data hentet inn av GTIG, det Google-eide sikkerhetsselskapet Mandiant og Gemini. Den demonstrerer med all tydelighet at KI-angrep nå skjer på en svært bred front.
KI-verktøy brukt til nulldagsangrep
Et av de mest bemerkelsesverdige funnene er at Google nå for første gang har identifisert en trusselaktør som har utnyttet en nulldagssårbarhet (zero day) ved hjelp av et KI-utviklet verktøy – eller «exploit» som det kalles på originalspråket.
Ifølge Google planla aktøren(e) å bruke KI-verktøyet til å utnytte sårbarheten i en massiv operasjon, men selskapet sier de trolig klarte å forhindre dette. Den aktuelle sårbarheten lar brukere omgå flerfaktorautentisering i et utbredt systemadministrasjonsverktøy, sier Google, men uten å avsløre alle detaljene.
– Etter hvert som kodingskapasiteten til KI-modeller utvikler seg, fortsetter vi å observere at trusselaktører i økende grad bruker disse verktøyene som avanserte hjelpemidler på ekspertnivå for sårbarhetsforskning og utvikling av «exploits», inkludert for nulldagssårbarheter, skriver Google.
Paradokset selskapet peker på, er at slike KI-utviklede verktøy er svært nyttige for defensiv sikkerhetsforskning, men de kan altså også samtidig utnyttes til å finne og utnytte sårbarheter i gale hender.
KI-drevet kamuflering
Et godt eksempel på dette er Anthropics nye Mythos-modell, som er så god til å finne sårbarheter at selskapet foreløpig har valgt å ikke gjøre den tilgjengelig for allmennheten.
– KI-modeller har nådd et nivå innen kodeferdigheter der de kan overgå alle unntatt de mest begavede ekspertene når det gjelder å finne og utnytte programvaresårbarheter, skrev Anthropic.
I tillegg til dette opplyser Google i sin seneste rapport at de har identifisert flere trusselaktører som eksperimenterer med KI-modeller til å utvikle mer avansert skadevare og til å utvikle bedre metoder for å holde den ondsinnede programvaren skjult.
Eksempler på dette er KI-bruk til såkalt JIT-modifisering av kode (just in time), som innebærer at skadevaren endrer sin egen kode når den skal kjøres, i stedet for å ligge som en fast fil på disk. Dette gjør det vanskelig for antivirusprogrammer å gjenkjenne den.
Bruker Gemini
Aktører har også begynt å integrere KI inn i skadevareoperasjoner for å gjøre operasjonene mer fleksible og autonome. Som et eksempel nevner Google den nye Promptsky-skadevaren, som Digi også har omtalt.
Dette er en svært fleksibel Android-skadevare som utnytter Googles egen Gemini-modell til blant annet å dynamisk analysere innholdet på offerets skjerm og tilpasse handlingene sine i sanntid.
Sikkerhetsselskapet ESET har allerede omtalt Promptspy, men Google har også oppdaget ytterligere egenskaper. Skadevaren kan blant annet bruke KI til å fange opp biometriske data for å «spille av» autentiseringsteknikker som PIN-kode og låsemønstre for å skaffe seg ytterligere tilgang til en kompromittert enhet, sier Google.
Flere funn kan man finne i selve rapporten.