Práve bol odhalený prvý skutočný AI-malvér. To, čo kedysi trvalo roky, zvládol jeden človek za pár dní

Bezpečnostní analytici nachytali hackera na amatérskej chybe.

umela inteligencia zly AI rorobt
Zdroj: Lightspring / Shutterstock.com

Bezpečnostní analytici roky hovorili, že umelá inteligencia raz zásadne zmení kybernetické útoky. Doteraz však išlo najmä o teóriu alebo o neobratné pokusy menej skúsených útočníkov. Prípad s názvom VoidLink tento obraz narušil. Podľa výskumníkov z Check Point Research ide o prvý presvedčivý príklad pokročilého malvéru, ktorý vznikol takmer celý pomocou umelej inteligencie, pod vedením jediného človeka.

„VoidLink predstavuje prvý jasne zdokumentovaný prípad éry pokročilého AI-generovaného malvéru,“ píšu odborníci z Check Point.

Nešlo o zlepenec otvorených nástrojov ani o kópiu známej hrozby. VoidLink fungoval ako plnohodnotný, modulárny rámec s technológiami, ktoré sa doteraz spájali s veľkými a dobre financovanými skupinami.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Výskumníkov zaujala nielen technická úroveň, ale aj tempo vývoja. Malvér sa v priebehu niekoľkých dní posunul z vývojovej verzie na komplexný systém s vlastným riadiacim serverom, modulmi pre cloudové prostredia aj nástrojmi, ktoré sa hlboko ukryli v operačnom systéme. Také tempo by ešte nedávno vyžadovalo tím špecialistov a mesiace koordinácie.

Ransomware_malware_virus
Zdroj: Vosveteit

One man show sa skončila amatérskou chybou

Zlom nastal po sérii chýb v operačnej bezpečnosti. Autor na verejne dostupnom serveri zanechal dokumentáciu, zdrojové kódy aj interné plánovacie materiály. Práve tie odkryli spôsob, akým VoidLink vznikol.

Dokumenty ukázali, že vývoj neprebiehal chaoticky. Autor najprv požiadal AI, aby nevytvorila kód, ale detailný plán. Model rozdelil projekt na tri „tímy“, pripravil sprinty, technické špecifikácie, kódovacie pravidlá aj testovacie scenáre. Tento prístup dostal názov Spec Driven Development, vývoj riadený špecifikáciami.

hacker utok
Zdroj: janews / shutterstock.com

V praxi to fungovalo jednoducho. Človek definoval cieľ a pravidlá, AI riešila architektúru, implementáciu aj testovanie. Jeden z uniknutých dokumentov dokonca obsahoval odkazy na právne a etické rámce. Výskumníci predpokladajú, že autor ich použil ako spôsob, ako obísť bezpečnostné poistky modelu.

Časové značky prezradili viac, než autor zamýšľal. Hoci plán rátal s desiatkami týždňov práce, prvá funkčná verzia vznikla približne za sedem dní. V tom čase mal VoidLink už okolo 88-tisíc riadkov kódu a objavil sa v databázach antivírusových firiem.

Tu sa objavil ďalší problém, „mŕtvy kód“. V minulosti sa pokročilý malvér dal spoznať podľa rukopisu autora. Spôsob pomenovania premenných, práca s pamäťou či špecifické chyby prezradili konkrétneho programátora. VoidLink takýto rukopis nemal. Jeho kód pôsobil ako štatistický priemer tisícov projektov.

Pre bezpečnostné tímy to znamená vážny problém. Kód vyzeral ako legitímny priemyselný softvér. Navyše, pri desiatkach tisíc riadkov mohla AI vložiť obrovské množstvo balastu, časti, ktoré nič nerobili, no mýlili detekčné mechanizmy. Polymorfizmus sa tým posunul na úplne inú úroveň.

Výskumníkov zaujala aj psychika útočníka

Rovnako zaujímavý bol psychologický posun útočníka. Tento človek už neriešil, ako napísať podmienku alebo vyriešiť chybu v pamäti. Stal sa architektom systému. Bariéra vstupu sa tak neposunula len technicky, ale mentálne. Dôležitá prestala byť znalosť programovania. Rozhodujúca sa stala schopnosť jasne definovať cieľ.

Ak niekto vie AI povedať, čo má systém robiť, model zvládne zvyšok.

„AI umožnila jednému aktérovi plánovať, budovať a iterovať komplexný systém tempom, ktoré si predtým vyžadovalo koordinované tímy,“ vysvetlili bezpečnostní analytici.

Bezpečnostní experti odhaľujú pravú tvár obávanej skupiny FunkSec
Zdroj: Vosveteit.sk, AI

Zaujímavý paradox sa objavil aj pri bezpečnostných poistkách modelov. Autor VoidLinku použil etický jazyk a kontext „obranného nástroja“. Ak sa AI tvárila, že pomáha s red-teamingom alebo bezpečnostným auditom, ochotne generovala funkčný malvér. Čím lepšie model chápal kontext, tým ľahšie sa dal presvedčiť.

Aby si výskumníci overili závery, skúsili celý proces zopakovať. Použili rovnaké prostredie a vychádzali z uniknutých špecifikácií. Výsledok potvrdil ich podozrenie. Model dokázal generovať kód, ktorý sa výrazne podobal originálu.

Ako zhrnuli analytici: „VoidLink mení východiskový bod. Ukazuje, že vysoká technická úroveň už nepatrí len štátom alebo veľkým skupinám.“

Prípad ponechal otvorenú otázku, koľko podobných projektov už vzniklo bez toho, aby po sebe zanechali stopy. A práve to robí z VoidLinku niečo viac než len ďalší názov v zozname hrozieb.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať