sikkerhet

Sikkerhetsselskap med nye, alarmerende funn

Brukte KI til å gjøre skadevare «usynlig» for antivirusverktøy

Skadevare kan bli langt farligere i fremtiden med KI, men samtidig kan teknologien også brukes til å gjøre deteksjonen av skadevare mer effektiv.
Skadevare kan bli langt farligere i fremtiden med KI, men samtidig kan teknologien også brukes til å gjøre deteksjonen av skadevare mer effektiv. Illustrasjonsfoto: Colourbox/36561417

Kunstig intelligens har som kjent mange nyttige bruksområder, men den raske utviklingen på området er også noe ondsinnede aktører kan utnytte. Nå har sikkerhetsforskere gjennomført et eksperiment som belyser en av de mange farene som KI utgjør når det gjelder skadevare.

Eksperimentet ble utført av det kjente sikkerhetsselskapet Palo Alto Networks og gikk ut på å bruke KI-modeller (LLM) til å omskrive ondsinnet Javascript-kode til å lettere unngå deteksjon, noe som fungerte urovekkende bra.

Blant andre nettstedet Hacker News skrev om saken.

Forvandlet ondsinnet kode til «godsinnet» med KI

Palo Alto laget en maskinlæringsalgoritme som brukte KI-språkmodeller til å generere et stort antall omskrevne skadevareprøver med Javascript, som deretter ble testet med selskapets eget KI-baserte deteksjonsverktøy – en dyplæringsmodell – og VirusTotal-verktøyet.

VirusTotal er en gratis nettjeneste som som analyserer filer, lenker, domener og IP-adresser for å oppdage virus, skadelig programvare og andre sikkerhetstrusler. Den opererer med mange ulike antivirusverktøy på samme sted.

Selskapet sier at den KI-baserte omskrivingen av den ondsinnede Javascript-koden førte til at deteksjonsverktøyet endret konklusjonen fra ondsinnet til ufarlig i hele 88 prosent av tilfellene, basert på noen hundre forsøk.

I et eksempel tok Palo Alto for seg eksisterende, ondsinnet Javascript-kode fra et phishing-nettsted som hadde en såkalt deteksjonsrate på nesten 100 prosent. Det vil si at nesten alle antivirusverktøy, inkludert VirusTotal, definerer koden som ondsinnet.

Etter å ha kjørt koden gjennom sikkerhetsselskapets KI-algoritme kom deteksjonsraten helt ned i godt under én prosent, og VirusTotal klarte heller ikke å oppdage skadevaren.

Kan brukes til mer effektiv oppdagelse

– Med tilstrekkelig mange lag med transformasjoner, kan mange systemer som brukes til skadevareklassifisering bli lurt til å tro at et stykke ondsinnet kode er ufarlig. Dette betyr at etter hvert som skadevare utvikler seg over tid, enten med vilje for å unngå oppdagelse eller ved en tilfeldighet, vil ytelsen til skadevareklassifisering bli svekket, skriver Palo Alto.

På den positive siden kan funnene imidlertid også brukes til å heve deteksjonsraten. Palo Alto genererte hele 10.000 unike, omskrevne skadevareprøver som de la inn i treningsdataene til deres egen dyplæringsmodell som de brukte som deteksjonsverktøy.

Dette resulterte i en ti prosent økning i deteksjonsraten.

– Selv om LLM-er kan ha utfordringer med å generere ny skadevare, er de svært flinke til å omskrive eksisterende ondsinnet kode for å unngå oppdagelse. For sikkerhetspersonell utgjør dette både utfordringer og muligheter, skriver Palo Alto.

Omskriving av skadevare ser altså ut til å potensielt utgjøre en større trussel enn skriving av skadevare fra bunnen av med KI – noe vi ikke har sett så mange eksempler på ennå. Digi har imidlertid tidligere rapportert om en skadevarekampanje oppdaget av HP, hvor trusselaktørene trolig brukte KI til å lage «dropper»-programmer til eksisterende skadevare.

Powered by Labrador CMS