Украденные пароли, переписка и токены теперь могут автоматически превращаться в готовое досье на владельца заражённого компьютера. Специалисты BI.ZONE Threat Intelligence обнаружили на теневых площадках новое поколение стилеров со встроенным ИИ-профилированием, а в сентябре зафиксировали уже два подобных предложения.
Инфостилеры обычно собирают сохранённые пароли, cookie-файлы активных сессий, сведения о банковских картах и криптовалютных кошельках, а также другую информацию об устройстве и пользователе. Новые вредоносные программы дополнительно извлекают данные из ИИ-ассистентов, включая историю чатов и сведения для аутентификации. В собранный массив могут попасть исходный код, внутренние документы, токены и информация об учётных записях.
После кражи данных языковая модель анализирует содержимое лога и составляет краткий профиль владельца устройства. В досье могут попасть предполагаемая профессия, интересы, посещаемые сайты и другие характеристики, которые удаётся определить по собранной информации. Вместо большого массива паролей, файлов и записей оператор вредоносной программы получает описание конкретного человека.
Один из обнаруженных примеров, Bee Stealer стоимостью $300, обрабатывает часть похищенной информации с помощью ИИ на стороне злоумышленника. По информации разработчика вредоносной программы, в одном случае нейросеть определила владельца заражённого устройства как IT-специалиста и веб-разработчика, интересующегося кибербезопасностью, а затем выделила домены, связанные с профессиональной деятельностью жертвы.
Похожую возможность разработчики заявляют для стилера AVENGER, предназначенного для macOS. Вредоносная программа анализирует историю браузера, содержимое терминала, сообщения, электронную почту и конфигурационные файлы, после чего использует собранные сведения для формирования профиля владельца компьютера.
ИИ-профилирование особенно полезно операторам, которые получают логи сразу с большого количества скомпрометированных устройств. Языковая модель позволяет быстрее отделить потенциально ценных жертв от остальных, например найти разработчика с доступом к корпоративной инфраструктуре или владельца значительных криптоактивов. Готовые профили можно использовать для сортировки и перепродажи похищенной информации без детального ручного изучения каждого лога.
Специалисты BI.ZONE пока фиксируют лишь отдельные случаи применения подобной функции. Несколько предложений, появившихся за короткий период, указывают на постепенное превращение искусственного интеллекта в обычный инструмент киберпреступников.
В дальнейшем языковые модели могут не ограничиваться описанием жертвы. BI.ZONE допускает использование ИИ для автоматического выбора способа монетизации украденных данных, поиска наиболее ценных активных сессий, восстановления доступа с помощью похищенных токенов и подготовки атак от имени скомпрометированного пользователя.
Кража действующей сессии особенно опасна, поскольку злоумышленнику в некоторых случаях не требуется повторно вводить пароль или проходить двухфакторную аутентификацию. После успешного входа сервис выдаёт браузеру cookie или другой токен, подтверждающий уже созданную сессию. Если стилер похитит такой секрет, преступник может попытаться продолжить работу от имени владельца аккаунта. Механизм кражи сессии зависит от конкретного сервиса и дополнительных проверок, поэтому одного похищенного токена хватает не всегда.
При подозрении на компрометацию специалисты рекомендуют завершить активные сессии, отозвать токены и сбросить учётные данные. Компаниям также важно контролировать исходящий сетевой трафик. Анализ похищенной информации может начаться уже после выгрузки данных с заражённого устройства, поэтому удаление вредоносной программы само по себе не отменяет последствия состоявшейся утечки.
Рост применения ИИ в преступных схемах уже беспокоит финансовый сектор. Глава Сбербанка Герман Греф 29 сентября на Московском стартап-саммите оценил ущерб от мошенничества с использованием искусственного интеллекта за прошлый год в 350 млрд рублей. Греф также сообщил, что Сбер в 99,9% случаев смог защитить средства клиентов от мошеннических атак.