Կիբերանվտանգության ոլորտի հետազոտողները հայտնաբերել են macOS-ի համար նախատեսված նախկինում անհայտ վնասաբեր ծրագիր, որը ոչ միայն հեռակա հասանելիություն է ապահովում վարակված սարքին և գողանում տվյալներ, այլև պարունակում է մեխանիզմ՝ ուղղված արհեստական բանականության (ԱԲ) կիրառմամբ վերլուծական գործիքների հակազդմանը, հայտնում է The Hacker News-ը։
Վնասաբեր ծրագիրը ստացել է Gaslight անվանումը։ SentinelOne-ի մասնագետների գնահատմամբ՝ բարձր հավանականությամբ այն կապված է հյուսիսկորեական հաքերային խմբավորումների գործունեության հետ։
Gaslight-ը Rust լեզվով գրված հեռակա հասանելիության իմպլանտ է (RAT)՝ տեղեկատվություն գողացող գործառույթներով։ Օպերատորների հետ կապ հաստատելու համար այն օգտագործում է Telegram Bot API-ի վրա կառուցված կառավարման և հսկման (C2) ալիք։
Համակարգը վարակելուց հետո վնասաբեր ծրագիրն անցնում է սերվերի մշտական հարցման ռեժիմի և սպասում չարագործների հրամաններին։ Հետազոտողները հայտնաբերել են վեց հիմնական հրաման. help – տեղեկատու տեղեկատվության արտածում, id – վարակված հանգույցի նույնականացում, shell – հրամանային թաղանթի հրամանների կատարում execvp-ի միջոցով, kill – գործընթացի դադարեցում ըստ դրա ID-ի, upload – ֆայլերի ուղարկում Telegram-ի attach:// մեխանիզմով, stop – իմպլանտի աշխատանքի կանգնեցում։
Բացի այդ, մասնագետները գտել են յոթերորդ հրամանի՝ focus-ի գոյության նշաններ, սակայն դրա նշանակությունը դեռևս անհայտ է մնում։
Համակարգի վերագործարկումից հետո հասանելիությունը պահպանելու համար Gaslight-ն օգտագործում է LaunchAgent։ .plist ֆայլում կիրառվում է com.apple.system.services.activity անվանումը, որը քողարկվում է որպես macOS-ի օրինական բաղադրիչ։
Վնասաբեր ծրագրի կազմում ներառված է Python-մոդուլ՝ համակարգի մասին տեղեկություններ հավաքելու համար։ Մոտ 6,6 ԿԲ չափսով սկրիպտը պահվում է կոդավորված տեսքով և արդյունահանում է տվյալների լայն շրջանակ, այդ թվում՝ տերմինալի հրամանների պատմությունը, տեղադրված հավելվածների ցանկը, գործարկված գործընթացների մասին տեղեկությունները, համակարգչի սարքավորումային և ծրագրային պրոֆիլը, macOS-ի Keychain-ի տվյալները, Chrome, Brave, Firefox և Safari բրաուզերների տեղեկությունները։
Հավաքված տվյալները արխիվացվում են temp/collected_data.zip ֆայլում և այնուհետև ուղարկվում Telegram-ի միջոցով։
Տվյալների գողության մոդուլն ինքնին տեղադրվում է առանձին bash-տեղադրիչով (մոտ 2 ԿԲ չափսով), որը բացում է cpython-3.10.18 ինտերպրետատորը python-build-standalone նախագծից։ Հետազոտողները նշում են, որ կոդում առկա բազմաթիվ մեկնաբանություններն ու էմոջիները կարող են վկայել դրա ստեղծման կամ փոփոխման ժամանակ մեծ լեզվական մոդելների (LLM) օգտագործման մասին։
Ի տարբերություն շատ այլ վնասաբեր ծրագրերի, Gaslight-ը չի պարունակում կոշտ կոդավորվածկառավարման պարամետրեր։ Telegram բոտի տոկենը, չատի ID-ն և այլ կարգավորումները փոխանցվում են ծրագրի կատարման ընթացքում։
Լրացուցիչ, վնասաբեր ծրագիրը թաքցնում է իր սեփական Telegram տոկենը աշխատանքային մատյաններից և սխալների մասին հաղորդագրություններից։ Այս մոտեցումը դժվարացնում է հետաքննությունը նույնիսկ վարակված սարքից լոգեր կամ հիշողության դամպեր ստանալու դեպքում։
Gaslight-ի գլխավոր առանձնահատկությունը դարձել է ներկառուցված հուշման ներարկման մեխանիզմը, որն ուղղված է մեծ լեզվական մոդելներ օգտագործող վերլուծական համակարգերի դեմ։
Վնասաբեր ծրագիրը պարունակում է Markdown բլոկ՝ 38 կեղծ համակարգային հաղորդագրություններով, որոնք նմանակում են տարբեր կրիտիկական խափանումներ։ Դրանց թվում են տոկենների ժամկետի լրանալու, հիշողության անբավարարության, սկավառակի գերբեռնվածության, կատարման բազմաթիվ սխալների մասին հաղորդագրությունները և իբր հայտնաբերված անվտանգության խնդիրների մասին նախազգուշացումները։
SentinelOne-ի հետազոտող Ֆիլ Սթոուքսի խոսքերով՝ վնասաբեր ծրագրի ուշագրավ առանձնահատկությունը համակարգի խափանումների մասին կեղծված հաղորդագրությունների ներկառուցված կասկադն է, որը նախատեսված է նրանց համար, որպեսզի հարցումների տեսակավորման համար LLM օգտագործող գործակալին ստիպի կասկածել սեփական սեսիայի հավաստիությանը։ Այն հարձակվում է գործակալի ընկալման, այլ ոչ թե այն ավազատուփի (sandbox) վրա, որտեղ նա աշխատում է, նշում է Սթոուքսը:
Ենթադրվում է, որ նման հաղորդագրությունները կարող են ստիպել ԱԲ գործիքին վաղաժամ դադարեցնել վերլուծությունը, կրճատել դրա ծավալը կամ հրաժարվել նմուշի մշակումից։ SentinelOne-ում կարծում են, որ սա վնասաբեր ծրագրերի ավտոմատացված վերլուծության գործընթացների դեմ prompt injection մեթոդների կիրառման առաջին արձանագրված փորձերից մեկն է։
Gaslight-ի հայտնվելը ցույց է տալիս վնասաբեր ծրագրերի մշակման մոտեցումների փոփոխությունը։ Քանի որ մեծ լեզվական մոդելների վրա հիմնված գործիքները սկսում են օգտագործվել հետաքննությունների արագացման և սպառնալիքների նախնական վերլուծության համար, չարագործները հարմարեցնում են իրենց գործիքները նման համակարգերի առանձնահատկություններին։
Gaslight-ի դեպքում նպատակը ոչ թե հակավիրուսի կամ ավազատուփի շրջանցումն է, այլ հենց նմուշի հետազոտման գործընթացի վրա ազդելը։ Սա կարող է դառնալ վնասաբեր տեխնոլոգիաների զարգացման նոր ուղղություն, քանի որ կիբերանվտանգության ոլորտում արհեստական բանականության դերն անդադար աճում է։
Gaslight-ը macOS-ի համար նախատեսված նոր վնասաբեր ծրագիր է, որը համատեղում է հեռակա հասանելիության և տվյալների գողության գործառույթները վերլուծությանը հակազդելու անսովոր մեխանիզմի հետ։ Վնասաբեր ծրագիրը Telegram-ն օգտագործում է որպես կառավարման ալիք, հավաքում է համակարգային տեղեկությունների լայն շրջանակ և պարունակում է ներկառուցված prompt injection հարձակում՝ հաշվարկված մեծ լեզվական մոդելներով վերլուծական գործիքների դեմ։ Հետազոտողների կարծիքով՝ այս դեպքը կարող է վկայել կիբերանվտանգության մեջ կիրառվող ԱԲ համակարգերին թիրախավորող սպառնալիքների նոր դասի ի հայտ գալու մասին։
month
week
day