中国とのつながりが疑われるハッカーが、すでに侵害したクラウド環境内でAIモデルを稼働させている。
Google脅威インテリジェンスグループ(GTIG)は、北米の学術・医療・軍事研究機関を標的としてきた中国系の諜報グループUNC6508が、この活動を行ったとみている。
これまでの調査では、同グループが一部の研究ネットワークへのアクセスを1年以上維持していたことも判明している。
ローカルAIモデルにより、処理を被害者のクラウド内にとどめる
侵害されたクラウド環境内に、オープンウェイトのAIモデルを直接展開したとするGTIGの最新AI脅威研究によると、攻撃者はダウンロードして実行できるモデルを被害者の計算資源上にインストールし、外部のAIサービスにリクエストを送らずに済むようにしていた。
ローカルで実行することで、攻撃者は自分たちが所有していない計算資源を利用でき、商用AIサービスを通じて行われる監視の一部も回避できた。そのため、検知は被害者自身のクラウドセキュリティ対策に、より大きく依存することになった。
研究者によると、UNC6508は独自のAI研究も標的にしており、今回のクラウド上での活動は、同グループがAIに幅広い関心を寄せていることと結び付いている。
長期にわたるアクセスが示すUNC6508の手口
GoogleによるUNC6508に関する以前の調査では、北米の研究機関に対する攻撃が2023年までさかのぼることが追跡された。攻撃者は、医学・科学研究で使われるREDCapシステムを繰り返し標的にし、記録されているある侵害では、認証情報を収集してソフトウェアのアップグレード後も活動を維持するため、INFINITEREDと呼ばれるカスタムマルウェアをインストールしていた。
一部の侵入は1年以上検知されなかった。盗まれた認証情報は後に攻撃者へ企業の管理者アカウントへのアクセスを与え、攻撃者は正規のメールルールを悪用して、選択したメッセージを攻撃者が管理するアカウントへひそかに転送した。
攻撃者はまた、悪意のあるトラフィックを通常の利用と見分けにくくするため、米国を拠点とするインフラを経由して活動を中継した。
その後Googleは、キャンペーンに関連するインフラを妨害し、影響を受けた組織に通知した。
研究セキュリティチームは、説明のつかないクラウド利用を疑わしいものとして扱うべきだ
大学や医学研究センターなどの組織では、通常とは異なるクラウド上の活動を、単なるコスト問題ではなく、セキュリティ上の問題の可能性として調査すべきだ。研究環境はもともと大量の計算資源を消費するため、不正なAIワークロードは見過ごされやすい。
- 異常なコンピュートの利用元を既知の所有者に特定する。突然のGPU利用、新たなクラウドサーバー、予想外のコスト増加は、承認済みのプロジェクトとユーザーにひも付けるべきだ。説明のつかない活動にはセキュリティレビューが必要になる。
- 侵害されたアカウントが変更した内容を確認する。パスワードをリセットしても、アカウントを保護する前に作成されたワークロードや設定は削除されない。新しいサーバー、スケジュールされたジョブ、管理者権限の変更、不審なメール転送ルールを確認する必要がある。
- ログインアラートだけに目を向けない。有効な認証情報が使われると、攻撃者の活動も正規のものに見える可能性がある。クラウドワークロードのセキュリティ監視は、認証が通常どおりに見える場合でも、通常の利用から逸脱した活動の特定に役立つ。
- 攻撃者のリソースを削除する前にアクセスを封じる。クリーンアップの前に、アクティブなセッションを無効化し、漏洩した認証情報をローテーションする。強力なアクセス制御により、侵害されたIDが再び悪用される可能性を抑えられる。
盗まれた認証情報が見つかった場合は、調査の範囲を広げるべきだ。セキュリティチームは、情報がアクセスされたか、設定が変更されたか、侵害後にクラウドリソースが利用されたかを突き止める必要がある。
関連記事:AIを利用したWeChatエクスプロイトがある侵害された連絡先から別の連絡先へ拡散し、10億人を超えるユーザーを抱えるプラットフォームを潜在的なリスクにさらす可能性がある。





