Зиянды бағдарлама шабуыл алдында төрт нейрожелімен ақылдасады

iEXExchanger
Зиянды бағдарлама шабуыл алдында төрт нейрожелімен ақылдасады

Cisco Talos CLOSEDQUORUM атты вирусты тапты: ол хакер бұйрығының орнына Gemini, DeepSeek, Qwen және Mistral-дан не істеу керегін сұрайды да, дауыс беру нәтижесімен парольдер мен крипто-әмияндарды ұрлайды.

Cisco Talos зерттеушілері хакердің бұйрығын күтпейтін және қатаң сценарийге бағынбайтын Windows вирусын талдады. Компьютерді зақымдағаннан кейін бағдарлама бірден төрт коммерциялық AI моделіне — Google Gemini, DeepSeek, қытайлық Qwen және францияның Mistral-іне — сұрау жолдайды да, дауыс беру нәтижесімен келесі әрекетті таңдайды. Топ бұл жаңалықты CLOSEDQUORUM деп атады және оны зиянды бағдарламаны басқаруды толығымен AI тобына берген алғашқы жария құжатталған жағдай деп есептейді.

Техникалық жағынан бұл Go тілінде жазылған, көлемі 16,4 МБ 64-биттік Windows файлы. Әр модель зақымдалған хост туралы деректерді алады және қатаң JSON схемасы бойынша алдын ала белгіленген төрт әрекеттің бірін таңдауы тиіс: ұрлау, ендіру, бекіну немесе желі бойынша ауысу. Ең көп дауыс жинаған нұсқа жеңеді; дауыстар тең болса, шешуші дауысты DeepSeek береді.

«Ұрлау» — ең толық сценарий: бағдарлама LSASS жадынан парольдерді бір мезгілде шығарып алады, Chrome, Edge және Firefox-та сақталған логиндерді тартып алады, сондай-ақ MetaMask, Exodus криптоәмияндары мен Ethereum клиенттеріне енеді. Ұрланған деректер AES-256-GCM әдісімен шифрланып, 1900 байттан бөліктерге бөлінеді де, әдеттегі Discord вебхугі арқылы сыртқа шығарылады — мұндай трафикті кәдімгі хат-хабардан ажырату қиын.

Бұл құрылымның мәні мынада: әдеттегі зиянды бағдарлама, әдетте, хакердің серверімен байланыс ұстайды, ал мұндай серверді анықтап, бұғаттауға болады. Мұнда командалық орталықтың рөлін AI-дің жария API-лары атқарады: оларды толығымен бұғаттау мүмкін емес, ал оларға жіберілген сұраулар кез келген заңды қосымшаның әдеттегі трафигіне ұқсайды. Шабуыл логикасы кодта қатаң бекітілмегендіктен, оны тілдік модельдер тікелей жасайды, бұл талдау мен қолтаңба бойынша анықтауды қиындатады.

Маңызды ескерту де бар: Talos зерттеген үлгі шын мәнінде тестілік құрастырылым болып шықты — нақты API кілттерінің орнына жалған мәндер және жасанды вебхукпен, яғни бұл түрде вирус жұмыс істемейді. Зерттеушілер нақты әлемде расталған зақымдану жағдайын әлі таппаған, бірақ сандық іздер әзірлеушіні 2025 жылдан бері белсенді карджу форумдарымен байланыстырады. Талдаумен қатар Talos осындай AI басқаратын зиянды бағдарламаларды іздеуге арналған ашық CAIRN құралын шығарды — CLOSEDQUORUM осы жоба аясында зерттелген алғашқы жағдай болды.

Тіпті тұжырымдаманың дәлелі ретінде де бұл жаңалық қорғаушылар нені бақылауы керегін өзгертеді: енді тек хакер серверлерінің IP мекенжайларын емес, заңды AI қызметтеріне жасалған күдікті сұрау үлгілерін де қадағалау керек болады.

Сұрақтар мен жауаптар

Мақаланың тақырыбы бойынша жиі қойылатын сұрақтар

CLOSEDQUORUM дегеніміз не?

Бұл Cisco Talos тапқан Windows вирусы: ол хакердің бұйрығының орнына төрт коммерциялық AI моделінен сұрап, дауыс беру арқылы келесі әрекетті таңдайды.

Дауыс беруге қандай AI модельдері қатысады?

Google Gemini, DeepSeek, қытайлық Qwen және францияның Mistral-і. Дауыстар тең болса, шешуші дауысты DeepSeek береді.

Вирус нақты компьютерлерді зақымдады ма?

Talos нақты әлемде расталған зақымдану жағдайын таппады. Зерттелген үлгі жалған API кілттері мен вебхугі бар тестілік құрастырылым болып шықты, яғни бұл түрде ол жұмыс істемейді.

CLOSEDQUORUM нақты не ұрлай алады?

LSASS жадындағы парольдерді, Chrome, Edge және Firefox-та сақталған логиндерді, сондай-ақ MetaMask, Exodus криптоәмияндары мен Ethereum клиенттерінің мазмұнын.

CAIRN дегеніміз не және Talos оны неге шығарды?

CAIRN — Talos-тың AI басқаратын зиянды бағдарламаларды іздеуге және жіктеуге арналған ашық құралы. CLOSEDQUORUM осы жоба аясындағы алғашқы зерттелген жағдай болды.

Сондай-ақ оқыңыз

Pudgy Penguins өз блокчейнін ондаған миллион доллар шығынынан соң жабады
Жаңалықтар

Pudgy Penguins өз блокчейнін ондаған миллион доллар шығынынан соң жабады

Pudgy Penguins брендінің иесі Igloo Inc. 15 желтоқсанда Abstract желісін жабады — 18 ай қаржыландырудан және ондаған миллион доллар шығыннан кейін. Пайдаланушылар активтерін мерзімге дейін шығарып алуы керек.

7 сағ бұрын
4 мин