ИИ пишет вредоносный код: BusySnake RAT обходит защиту через Telegram и GitLab
Киберпреступники перестали использовать искусственный интеллект только для фишинга и начали применять его для автоматической разработки вредоносного кода, что резко ускоряет создание новых угроз. Традиционные методы защиты, основанные на поиске известных сигнатур, перестают работать, вынуждая бизнес срочно пересматривать стратегии безопасности и проверять легитимность популярных сервисов вроде Telegram и GitLab.
Эксперты «Лаборатории Касперского» зафиксировали сдвиг в тактиках группы Armored Likho: искусственный интеллект перестал быть инструментом только для первичного проникновения и начал применяться для автоматической разработки вредоносного кода. Злоумышленники создали новый троянец BusySnake RAT, способный работать на Windows, Linux и macOS, а также освоили скрытые каналы связи через Telegram и GitLab. Это означает, что кибератаки становятся быстрее, сложнее для обнаружения и требуют от бизнеса пересмотра подходов к защите инфраструктуры.
Переход к использованию ИИ для написания вредоносного кода снижает порог входа для атакующих и ускоряет создание новых угроз, делая традиционные методы защиты, основанные на сигнатурах, менее эффективными.
Арсенал Armored Likho: новые инструменты и скрытые каналы
Группа не ограничилась одной разработкой, а расширила функционал за счет адаптации существующих решений. В арсенале злоумышленников появился BusySnake RAT в трех модификациях, каждая из которых использует разные технологии для обхода защиты:
- Версия на Python: Для управления зараженными устройствами использовались Telegram-боты, что позволяет скрывать команды в потоке обычных сообщений.
- Версия на GitLab: Злоумышленники отказались от мессенджеров в пользу платформы GitLab для связи с сервером управления (C2), что усложняет мониторинг сетевого трафика.
- Версия на Go: Наиболее свежая модификация полностью переписана на языке Go, что повышает производительность и устойчивость кода к анализу.
Помимо собственных разработок, Armored Likho начала использовать троянец Kharon RAT с открытым исходным кодом. Ключевое изменение в методах распространения: вместо публичных репозиториев на GitHub вредоносное ПО теперь размещается в приватных хранилищах на GitLab и GitHub. Это делает поиск и анализ угроз значительно труднее для защитников.
Изменение роли ИИ в киберпреступности
Раньше большие языковые модели помогали хакерам лишь на старте атаки — например, для генерации фишинговых писем или поиска уязвимостей. Теперь логика изменилась: ИИ пишет утилиты, необходимые для углубления проникновения в сеть жертвы.
Аналитики отмечают, что группа непрерывно обновляет архитектуру своих инструментов, расширяя их функциональность. Это свидетельствует о том, что киберпреступники перешли от точечных атак к созданию масштабируемых платформ, где ИИ выступает в роли автоматизированного разработчика.
Использование приватных репозиториев для хранения вредоносного кода и каналов связи через популярные сервисы (Telegram, GitLab) превращает обычные бизнес-инструменты в слепые зоны для систем мониторинга, требуя от компаний проверки не только входящего трафика, но и легитимности используемых платформ.
Практические шаги для защиты бизнеса
Для противодействия новым методам Armored Likho «Лаборатория Касперского» рекомендует организациям внедрить комплекс мер, выходящий за рамки установки антивируса:
- Обучение персонала: Регулярные тренинги по кибербезопасности с использованием специализированных платформ, чтобы сотрудники могли распознавать фишинг и социальную инженерию.
- План реагирования: Разработка четкого сценария действий при инциденте, включающего список ресурсов, инструменты и распределение ролей в команде безопасности.
- Надежная защита устройств: Использование программ с подтвержденной эффективностью в независимых тестах для корпоративных устройств.
- Комплексные решения для крупного бизнеса: Внедрение систем типа Kaspersky Symphony XDR для построения гибкой архитектуры безопасности.
- Доступ к разведке угроз: Предоставление специалистам актуальной информации о тактиках и техниках злоумышленников через сервисы Threat Intelligence.
Решения «Лаборатории Касперского» уже настроены на обнаружение и блокирование активности BusySnake RAT и связанных с ней инструментов.
Источник: kaspersky.ru