BlackMamba-PoC-Malware nutzt KI, um der Erkennung zu entgehen

HYAS-Forscher entwickelten kürzlich eine Proof-of-Concept-(PoC-)Malware, die KI sowohl nutzt, um die Notwendigkeit einer Command-and-Control-(C2-)Infrastruktur zu beseitigen, als auch, um laufend neue Malware zu erzeugen und so Erkennungsalgorithmen zu umgehen. Die „BlackMamba“ getaufte Malware ist das jüngste Beispiel für Exploits, die selbst den fortschrittlichsten Cybersicherheitsprodukten entgehen können. Während […]

Verfasst von
Jeff Goldman
Jeff Goldman
Mar 10, 2023
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

HYAS-Forscher entwickelten kürzlich eine Proof-of-Concept-(PoC-)Malware, die KI sowohl nutzt, um die Notwendigkeit einer Command-and-Control-(C2-)Infrastruktur zu beseitigen, als auch, um laufend neue Malware zu erzeugen und so Erkennungsalgorithmen zu umgehen.

Die „BlackMamba“ getaufte Malware ist das jüngste Beispiel für Exploits, die selbst den fortschrittlichsten Cybersicherheitsprodukten entgehen können. Während die HYAS-Forscher möglicherweise als White Hats agierten, berichteten Mandiant-Forscher diese Woche über eine „mutmaßliche chinesische Kampagne, bei der die langfristige Persistenz durch das Ausführen von Malware auf einer ungepatchten SonicWall-Secure-Mobile-Access-(SMA-)Appliance aufrechterhalten wird. Die Malware kann Benutzeranmeldedaten stehlen, Shell-Zugriff ermöglichen und sich über Firmware-Upgrades hinweg persistieren.“

Im Dezember entdeckte der SafeBreach-Labs-Forscher Or Yair Zero-Day-Schwachstellen in mehreren EDR- und Antiviren-Tools, während die Ransomware-Gruppe BlackByte im Oktober dabei beobachtet wurde, wie sie eine bekannte Treiberschwachstelle aktiv ausnutzte, um EDR-Schutzmechanismen zu umgehen.

Siehe die besten EDR- und Antivirenprodukte

Nutzung von OpenAI

Der BlackMamba-PoC dürfte die Bedenken verstärken, dass Cyberkriminelle KI-Tools nutzen können, um neue Exploits zu entwickeln.

„BlackMamba verwendet eine harmlose ausführbare Datei, die zur Laufzeit eine API mit hoher Reputation (OpenAI) kontaktiert, sodass sie den synthetisierten, bösartigen Code zurückgeben kann, der benötigt wird, um die Tastatureingaben eines infizierten Benutzers zu stehlen“, schrieb der leitende Sicherheitsingenieur von HYAS, Jeff Sims, in einem Blogbeitrag über die Bedrohung.

„Anschließend führt sie den dynamisch erzeugten Code mithilfe der Python-Funktion exec() im Kontext des harmlosen Programms aus, wobei der bösartige polymorphe Teil vollständig im Arbeitsspeicher verbleibt“, fügte Sims hinzu. „Bei jeder Ausführung von BlackMamba wird die Fähigkeit zur Protokollierung von Tastatureingaben neu synthetisiert, wodurch die bösartige Komponente dieser Malware tatsächlich polymorph wird.“

Advertisement

Der Keylogger sammelt vertrauliche Informationen, darunter Benutzernamen, Passwörter und Kreditkartennummern, und nutzt anschließend Microsoft Teams zur Datenexfiltration, indem er sie an einen von einem Angreifer kontrollierten Teams-Kanal sendet.

Die Forscher geben an, die Malware gegen eine branchenführende EDR-Lösung getestet zu haben, deren Namen sie freundlicherweise nicht nannten – und die Bedrohung wiederholt nicht erkannt zu haben.

Lesen Sie auch: Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze

Eine neue Bedrohungsgattung

„Die von dieser neuen Malware-Gattung ausgehenden Bedrohungen sind sehr real“, warnte Sims. „Durch die Beseitigung der C2-Kommunikation und die Erzeugung neuer, einzigartiger Code-Varianten zur Laufzeit ist Malware wie BlackMamba für die heutigen prädiktiven Sicherheitslösungen praktisch nicht erkennbar.“

BlackMamba ist ein eindrucksvoller Proof of Concept für die Warnung von CyberArk zu Beginn dieses Jahres, dass OpenAIs ChatGPT-Tool genutzt werden könnte, um polymorphe Malware zu erzeugen, die äußerst schwer zu erkennen ist.

Erst kürzlich warnten Check-Point-Forscher davor, dass Cyberkriminelle die Inhaltsfilter von ChatGPT aktiv umgehen, indem sie Telegram-Bots erstellen (und Zugang dazu verkaufen), die die ChatGPT-API nutzen, der die Maßnahmen zur Missbrauchsbekämpfung der ChatGPT-Benutzeroberfläche fehlen.

„Dadurch wird die Erstellung bösartiger Inhalte wie Phishing-E-Mails und Malware-Code ermöglicht – ohne die Einschränkungen oder Hürden, die ChatGPT in seiner Benutzeroberfläche festgelegt hat“, fügten die Check-Point-Forscher hinzu.

Lesen Sie als Nächstes:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.