HYASの研究者はこのほど、コマンド&コントロール(C2)インフラを不要にするとともに、検知アルゴリズムを回避するために新たなマルウェアを即座に生成するAI活用型の概念実証(PoC)マルウェアを開発した。
「BlackMamba」と名付けられたこのマルウェアは、最も高度なサイバーセキュリティ製品さえ回避できるエクスプロイトの最新事例だ。一方、HYASの研究者がホワイトハットだったとしても、今週、Mandiantの研究者は報じた「パッチ未適用のSonicWall Secure Mobile Access(SMA)アプライアンス上でマルウェアを実行し、長期的な永続化を維持する、疑わしい中国系キャンペーン」について。このマルウェアには、ユーザー認証情報の窃取、シェルアクセスの提供、ファームウェアのアップグレード後も存続する機能があるという。
12月には、SafeBreach Labsの研究者Or Yairがゼロデイ脆弱性を複数のEDRおよびウイルス対策ツールで発見した。一方、10月には、BlackByteランサムウェアグループが既知のドライバー脆弱性を積極的に悪用し、EDRの保護を回避していたことが判明した。
OpenAIを活用
BlackMambaのPoCは、サイバー犯罪者がAIツールを利用して新たなエクスプロイトを作成できるとの懸念を、さらに高める可能性がある。
「BlackMambaは、実行時に高い評価を得ているAPI(OpenAI)に接続する無害な実行ファイルを利用するため、感染したユーザーのキーストロークを盗むのに必要な、合成された悪意あるコードを返すことができる」と、HYASの主任セキュリティエンジニアであるJeff Simsは、脅威について詳述したブログ記事で記している。
「その後、Pythonのexec()関数を使い、無害なプログラムのコンテキスト内で動的に生成されたコードを実行する。悪意あるポリモーフィック部分は完全にメモリ内にとどまる」とSimsは付け加えた。「BlackMambaは実行されるたびにキーロギング機能を再合成するため、このマルウェアの悪意あるコンポーネントは真の意味でポリモーフィックになる」
このキーロガーは、ユーザー名、パスワード、クレジットカード番号などの機密情報を収集し、Microsoft Teamsを使ってデータを外部に流出させる。データは攻撃者が管理するTeamsチャンネルに送信される。
研究者らは、業界をリードするEDRソリューション(製品名は明かさないという配慮を見せた)に対してこのマルウェアをテストしたところ、脅威の検知に繰り返し失敗したと述べている。
関連記事:最新のMITREエンドポイントセキュリティ評価、上位にはおなじみの顔ぶれ
新種の脅威
「この新種のマルウェアがもたらす脅威は、非常に現実的だ」とSimsは警告する。「C2通信を排除し、実行時に新しく固有のコードを生成することで、BlackMambaのようなマルウェアは、現在の予測型セキュリティソリューションでは事実上検知できない」
BlackMambaは、今年初めのCyberArkの警告を鮮明に裏付ける概念実証だ。CyberArkは、OpenAIのChatGPTツールを利用すれば、検知が極めて困難なポリモーフィックマルウェアを作成できる可能性があると警告していた。
さらに最近では、Check Pointの研究者が、ChatGPTのAPIを利用するTelegramボットを作成(およびアクセスを販売)することで、サイバー犯罪者がChatGPTのコンテンツフィルターを積極的に回避していると警告した。このAPIには、ChatGPTのユーザーインターフェースに備わる不正利用防止策がない。
「その結果、フィッシングメールやマルウェアコードなどの悪意あるコンテンツを、ChatGPTがユーザーインターフェース上で設けている制限や障壁なしに作成できる」と、Check Pointの研究者らは付け加えた。
次に読む:





