Des chercheurs de HYAS ont récemment développé un malware de preuve de concept (PoC) qui s’appuie sur l’IA à la fois pour éliminer le besoin d’une infrastructure de commande et contrôle (C2) et pour générer de nouveaux malwares à la volée afin d’échapper aux algorithmes de détection.
Le malware, baptisé « BlackMamba », est le dernier exemple en date d’exploits capables de contourner même les produits de cybersécurité les plus sophistiqués. Alors que les chercheurs de HYAS portaient peut-être des chapeaux blancs, des chercheurs de Mandiant ont cette semaine signalé une « campagne probablement chinoise qui consiste à maintenir une persistance à long terme en exécutant un malware sur une appliance SonicWall Secure Mobile Access (SMA) non corrigée. Le malware peut dérober les identifiants des utilisateurs, fournir un accès à un shell et persister malgré les mises à niveau du firmware ».
En décembre, Or Yair, chercheur chez SafeBreach Labs, a découvert des vulnérabilités zero-day dans plusieurs outils EDR et antivirus, tandis qu’en octobre, le groupe de rançongiciels BlackByte a été découvert en train d’exploiter activement une vulnérabilité connue d’un pilote pour contourner les protections EDR.
Voir les meilleurs EDR et antivirus produits
Exploiter OpenAI
La preuve de concept BlackMamba devrait probablement accentuer les inquiétudes quant à l’utilisation d’outils d’IA par les cybercriminels pour créer de nouveaux exploits.
« BlackMamba utilise un exécutable inoffensif qui contacte au moment de l’exécution une API jouissant d’une excellente réputation (OpenAI), afin qu’elle renvoie le code malveillant synthétisé nécessaire pour voler les frappes au clavier d’un utilisateur infecté », a écrit Jeff Sims, ingénieur principal en sécurité chez HYAS, dans un article de blog détaillant la menace.
« Il exécute ensuite le code généré dynamiquement dans le contexte du programme inoffensif à l’aide de la fonction exec() de Python, tandis que la partie polymorphe malveillante reste entièrement en mémoire », a ajouté Sims. « Chaque fois que BlackMamba s’exécute, il resynthétise sa fonctionnalité d’enregistrement des frappes, ce qui rend véritablement polymorphe le composant malveillant de ce malware. »
Le keylogger recueille des informations sensibles, notamment les noms d’utilisateur, les mots de passe et les numéros de carte bancaire, puis utilise Microsoft Teams pour exfiltrer les données en les envoyant vers un canal Teams contrôlé par l’attaquant.
Les chercheurs affirment avoir testé le malware contre une solution EDR de premier plan, qu’ils ont eu la délicatesse de ne pas nommer, et que celle-ci n’a cessé d’échouer à détecter la menace.
À lire également : Les derniers résultats de MITRE sur la sécurité des endpoints placent quelques noms familiers en tête
Une nouvelle génération de menaces
« Les menaces posées par cette nouvelle génération de malwares sont bien réelles », a averti Sims. « En éliminant les communications C2 et en générant à la volée un code nouveau et unique, les malwares comme BlackMamba sont pratiquement indétectables par les solutions de sécurité prédictive actuelles. »
BlackMamba constitue une preuve de concept particulièrement parlante de la mise en garde lancée par CyberArk plus tôt cette année : l’outil ChatGPT d’OpenAI pourrait être exploité pour créer des malwares polymorphes extrêmement difficiles à détecter.
Plus récemment, des chercheurs de Check Point ont averti que les cybercriminels contournent activement les filtres de contenu de ChatGPT en créant — et en vendant l’accès à — des bots Telegram qui exploitent l’API de ChatGPT, laquelle ne dispose pas des mesures de lutte contre les abus de l’interface utilisateur de ChatGPT.
« Par conséquent, cela permet de créer du contenu malveillant, comme des e-mails d’hameçonnage et du code malveillant, sans les limitations ni les barrières imposées par ChatGPT dans son interface utilisateur », ont ajouté les chercheurs de Check Point.
À lire ensuite :





