Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
10 липня, 2024

Огляд засобів захисту: Symantec проактивно відстежує та захищає від LLM-атак

Подробиці

Загрози, що генеруються великими мовними моделями (LLM)

Великі мовні моделі – це передові моделі штучного інтелекту, призначені для розуміння та створення людиноподібного тексту. Вони мають широкий спектр застосування – від допомоги у написанні текстів до автоматизації обслуговування клієнтів. Однак, як і багато інших потужних технологій, LLM також можуть бути використані не за призначенням. Останнім часом Symantec відзначає постійне зростання кількості атак, у яких LLM використовується для створення шкідливих скриптів. Цілком імовірно, що LLM контент, що генерується, використовується в реальних ланцюжках атак, що свідчить про ощадливість суб’єктів загроз при використанні технік, які можуть допомогти знизити вартість їх операцій.

Приклад ланцюжка атак LLM

Раніше Symantec вже розповідала про загрозу PowerShell, яка, зважаючи на все, генерувалася за допомогою LLM – подробиці див. у бюлетені Protection Bulletin присвяченому шкідливому ПЗ Rhadamanthys. Зловмисники, які використовують LLM, схоже, можуть швидше просуватися у своїх експлойтах. Як і в багатьох інших випадках, LLM допомагає тим, хто має добрі наміри, але, на жаль, допомагає і тим, хто має злий намір. У цьому бюлетені Symantec розкриває ще один випадок використання майже напевно згенерованої LLM загрози, функція якої полягає у полегшенні етапу фішингу та етапу доставки корисного навантаження. Загроза подана у вигляді шкідливого вкладення в електронний лист у форматі HTML. Нижче описані події ланцюжка атак.

1. Початковий доступ: Користувач отримує складений людиною фішинговий лист із вкладенням, що імітує повідомлення від HR.

Огляд засобів захисту: Symantec проактивно відстежує та захищає від LLM-атак

2. Виконання сценарію, згенерованого LLM: При відкритті шкідливого додавання запускається HTML-файл з вбудованим JavaScript, який, швидше за все, згенерований LLM. Цей скрипт призначений для завантаження і виконання додаткового корисного навантаження, хоча веб-сторінка, що відображається в даному випадку, досить проста, а HTML, що лежить в її основі, невеликий і швидко завантажується.

Огляд засобів захисту: Symantec проактивно відстежує та захищає від LLM-атак

 

Аналіз HTML-файлу, що є ключовою ланкою ланцюжка атак, дозволяє виявити характерні особливості LLM-файлу:

Огляд засобів захисту: Symantec проактивно відстежує та захищає від LLM-атак

Функції та змінні красиво відформатовані та забезпечені провідним однорядковим коментарем, у якому з високою точністю граматики пояснюється їх використання. Файл може бути легко створений автоматично за допомогою LLM, не вимагаючи особливих зусиль з боку людини.

3. Остаточне завантаження корисного навантаження: До того часу, коли користувач побачить сторінку з простим повідомленням, показаним у кроці 2 вище, корисне навантаження наступного етапу, яке є завантажувачем шкідливої програми Dunihi (H-Worm), вже буде завантажено, якщо користувач не налаштував свій браузер на запит дозволу на завантаження .

Проактивний захист від Symantec

Компанія Symantec знаходиться на передньому краї кібербезпеки, пропонуючи надійний захист від нескінченної хвилі нових загроз, у тому числі і тих, які нещодавно були помічені та, швидше за все, згенеровані LLM. Рішення безпеки Symantec оснащені передовими функціями виявлення, які блокують загрози, що генеруються штучним інтелектом LLM. Експерти з пошуку загроз Symantec постійно відстежують ландшафт загроз, збирають нові загрози, проводять детальний аналіз, оновлюють моделі автоматизації та забезпечують постійний захист своїх клієнтів.

Symantec захищає вас від цієї загрози, яка ідентифікується так:

File-based (файловий)

  • Scr.Phish!gen7
  • Scr.Heuristic!gen12
  • ISB.Downloader!gen52
  • ISB.Downloader!gen53
  • Backdoor.Trojan
  • VBS.Dunihi
  • VBS.Heur.SNIC
  • Scr.Malscript!gen16
  • Scr.Malcode!gen123

Behavior-based (поведінковий)

  • SONAR.SuspScript!g44
  • AGR.Terminate!g2

Джерело: Protection Highlight: Symantec Proactively Monitor and Defend Against LLM-Facilitated Attacks

Зв'яжіться з нами
Зворотний зв'язок зі спікером