HYAS-Forscher entwickelten kürzlich eine Proof-of-Concept-(PoC-)Malware, die KI sowohl nutzt, um die Notwendigkeit einer Command-and-Control-(C2-)Infrastruktur zu beseitigen, als auch, um laufend neue Malware zu erzeugen und so Erkennungsalgorithmen zu umgehen.
Die „BlackMamba“ getaufte Malware ist das jüngste Beispiel für Exploits, die selbst den fortschrittlichsten Cybersicherheitsprodukten entgehen können. Während die HYAS-Forscher möglicherweise als White Hats agierten, berichteten Mandiant-Forscher diese Woche über eine „mutmaßliche chinesische Kampagne, bei der die langfristige Persistenz durch das Ausführen von Malware auf einer ungepatchten SonicWall-Secure-Mobile-Access-(SMA-)Appliance aufrechterhalten wird. Die Malware kann Benutzeranmeldedaten stehlen, Shell-Zugriff ermöglichen und sich über Firmware-Upgrades hinweg persistieren.“
Im Dezember entdeckte der SafeBreach-Labs-Forscher Or Yair Zero-Day-Schwachstellen in mehreren EDR- und Antiviren-Tools, während die Ransomware-Gruppe BlackByte im Oktober dabei beobachtet wurde, wie sie eine bekannte Treiberschwachstelle aktiv ausnutzte, um EDR-Schutzmechanismen zu umgehen.
Siehe die besten EDR- und Antivirenprodukte
Nutzung von OpenAI
Der BlackMamba-PoC dürfte die Bedenken verstärken, dass Cyberkriminelle KI-Tools nutzen können, um neue Exploits zu entwickeln.
„BlackMamba verwendet eine harmlose ausführbare Datei, die zur Laufzeit eine API mit hoher Reputation (OpenAI) kontaktiert, sodass sie den synthetisierten, bösartigen Code zurückgeben kann, der benötigt wird, um die Tastatureingaben eines infizierten Benutzers zu stehlen“, schrieb der leitende Sicherheitsingenieur von HYAS, Jeff Sims, in einem Blogbeitrag über die Bedrohung.
„Anschließend führt sie den dynamisch erzeugten Code mithilfe der Python-Funktion exec() im Kontext des harmlosen Programms aus, wobei der bösartige polymorphe Teil vollständig im Arbeitsspeicher verbleibt“, fügte Sims hinzu. „Bei jeder Ausführung von BlackMamba wird die Fähigkeit zur Protokollierung von Tastatureingaben neu synthetisiert, wodurch die bösartige Komponente dieser Malware tatsächlich polymorph wird.“
Der Keylogger sammelt vertrauliche Informationen, darunter Benutzernamen, Passwörter und Kreditkartennummern, und nutzt anschließend Microsoft Teams zur Datenexfiltration, indem er sie an einen von einem Angreifer kontrollierten Teams-Kanal sendet.
Die Forscher geben an, die Malware gegen eine branchenführende EDR-Lösung getestet zu haben, deren Namen sie freundlicherweise nicht nannten – und die Bedrohung wiederholt nicht erkannt zu haben.
Lesen Sie auch: Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze
Eine neue Bedrohungsgattung
„Die von dieser neuen Malware-Gattung ausgehenden Bedrohungen sind sehr real“, warnte Sims. „Durch die Beseitigung der C2-Kommunikation und die Erzeugung neuer, einzigartiger Code-Varianten zur Laufzeit ist Malware wie BlackMamba für die heutigen prädiktiven Sicherheitslösungen praktisch nicht erkennbar.“
BlackMamba ist ein eindrucksvoller Proof of Concept für die Warnung von CyberArk zu Beginn dieses Jahres, dass OpenAIs ChatGPT-Tool genutzt werden könnte, um polymorphe Malware zu erzeugen, die äußerst schwer zu erkennen ist.
Erst kürzlich warnten Check-Point-Forscher davor, dass Cyberkriminelle die Inhaltsfilter von ChatGPT aktiv umgehen, indem sie Telegram-Bots erstellen (und Zugang dazu verkaufen), die die ChatGPT-API nutzen, der die Maßnahmen zur Missbrauchsbekämpfung der ChatGPT-Benutzeroberfläche fehlen.
„Dadurch wird die Erstellung bösartiger Inhalte wie Phishing-E-Mails und Malware-Code ermöglicht – ohne die Einschränkungen oder Hürden, die ChatGPT in seiner Benutzeroberfläche festgelegt hat“, fügten die Check-Point-Forscher hinzu.
Lesen Sie als Nächstes:





