1772684628
2026-03-05 03:42:00
Группа Google по анализу угроз (GTIG) недавно сообщалось, что киберпреступники — в частности, спонсируемые государством субъекты угроз из Северной Кореи, Ирана, Китая и России — злоупотребляют Gemini, большой языковой моделью Google (LLM), для поддержки всех этапов жизненного цикла своих атак. В частности, GTIG наблюдал, как злоумышленники использовали Gemini для написания кода и сценариев задач, ускорения разведки, исследования общеизвестных уязвимостей, а также обеспечения разработки вредоносного ПО и действий после компрометации.
Примеры использования Gemini спонсируемыми государством субъектами угроз
GTIG задокументировал несколько примеров того, как поддерживаемые государством субъекты интегрировали Gemini в свою деятельность, в том числе:
- Северная Корея: GTIG наблюдал за группой, поддерживаемой правительством Северной Кореи UNC2970 используйте Gemini для синтеза разведывательных данных из открытых источников (OSINT) и определения наиболее важных целей для поддержки планирования кампаний и разведки.
- Иран: Актер, спонсируемый Ираном АПТ42 использовали генеративные модели искусственного интеллекта, включая Gemini, для поиска официальных адресов электронной почты конкретных организаций и проведения разведки о деловых партнерах в рамках фишинговых операций.
Рост атак на извлечение моделей
GTIG также отметил заметное увеличение количества атак по извлечению моделей, также известных как «атаки дистилляции», в основном со стороны организаций частного сектора, стремящихся ускорить разработку моделей ИИ с меньшими затратами. При атаке с извлечением модели злоумышленник вводит различные входные данные в существующую модель ИИ и наблюдает за ее ответами, чтобы извлечь информацию, используемую для обучения новой модели.
Учитывая рост числа атак на извлечение моделей, организации, предоставляющие модели ИИ как услугу, должны продолжать отслеживать доступ к интерфейсу прикладного программирования (API) на предмет любых признаков деятельности по дистилляции и извлечению данных.
Вредоносное ПО, интегрированное с искусственным интеллектом, и экосистемы «джейлбрейка»
Хотя GTIG еще не выявил субъектов угроз, использующих экспериментальные или полностью автономные методы с использованием искусственного интеллекта, он заметил, что злоумышленники используют традиционные возможности, созданные искусственным интеллектом, в своих операциях по вторжению, таких как поддержка создания вредоносного ПО, улучшение существующих вредоносных программ и исследование уязвимостей.
Например, GTIG обнаружил вредоносное ПО HonestCue, использующее API Gemini для динамического создания и выполнения вредоносного кода C# в памяти. Было замечено, что вместо использования LLM для самообновления HonestCue использует Gemini для генерации кода, который загружает и выполняет другую часть вредоносного ПО.
GTIG также подчеркнул рост подпольной экосистемы «джейлбрейка» для инструментов и услуг на базе искусственного интеллекта для поддержки вредоносной деятельности. Вопреки своим заявлениям, злоумышленники не разрабатывают собственные модели, а вместо этого полагаются на существующие коммерческие модели искусственного интеллекта для облегчения незаконной деятельности. Одним из примеров является Xanthorox, подпольный набор инструментов, продаваемый как автономная платформа искусственного интеллекта для создания фишингового контента, вредоносных программ и программ-вымогателей, но позже выяснилось, что он основан на нескольких сторонних коммерческих продуктах искусственного интеллекта, включая Gemini.
Заключение
Растущее злоупотребление генеративным ИИ, таким как Gemini, отражает быстро развивающуюся картину угроз, в которой спонсируемые государством и финансово мотивированные субъекты используют ИИ для оптимизации разведки, фишинга, разработки вредоносного ПО и деятельности после компрометации. В то же время попытки крупномасштабного извлечения моделей подчеркивают растущие риски для целостности сервисов ИИ и интеллектуальной собственности. Поскольку угрозы, основанные на искусственном интеллекте, продолжают развиваться, организациям следует рассмотреть возможность усиления мер защиты, мониторинга использования платформы искусственного интеллекта и активного тестирования своей безопасности, чтобы адаптироваться к все более активным злоумышленникам, управляемым искусственным интеллектом.
[View source.]
#Злоумышленники #используют #Google #Gemini #для #ускорения #кибератак #Олстон #Бёрд
По теме
