Photo by <a href="https://unsplash.com/@markusspiske?utm_source=WP+Agent&utm_medium=referral">Markus Spiske</a> on <a href="https://unsplash.com/?utm_source=WP+Agent&utm_medium=referral">Unsplash</a>
Kibernetinėje atakoje prieš Pietų Korėjos finansų įstaigas naudoti DI agentai – ką nustatė „CrowdStrike“
Kibernetinio saugumo bendrovė „CrowdStrike“ išanalizavo atakas prieš Pietų Korėjos finansų sektorių ir rado aiškių įrodymų, kad užpuolikas kartu su tradiciniais įsilaužimo įrankiais naudojo agentinį dirbtinį intelektą. Tyrėjai aptiko „ARTEX“ konfigūracijas, „Claude Code“ sesijų istoriją ir kitus failus, atskleidžiančius, kaip buvo organizuojamos atakos.
Kampanija buvo aktyvi nuo rugsėjo pabaigos iki spalio pradžios. „CrowdStrike“ teigia, kad buvo taikomasi į kelias Pietų Korėjos finansų organizacijas, o iš dalies jų buvo išnešti duomenys. Užpuoliko tapatybė nepatvirtinta, tačiau tyrėjai vidutiniu pasitikėjimu vertina, kad jis greičiausiai kalba kiniškai ir buvo finansiškai motyvuotas.
Visa techninė analizė paskelbta „CrowdStrike“ tyrime.
Kaip DI buvo įtrauktas į ataką
Pagrindinis įrankis buvo „ARTEX“ – Kinijoje sukurtas atvirojo kodo agentinis įsiskverbimo testavimo įrankis. Tokios priemonės savaime nėra kenkėjiškos: jos gali būti naudojamos saugumo specialistų, ieškančių pažeidžiamumų savo sistemose. Problema atsiranda tada, kai tas pats automatizavimas naudojamas realiai atakai.
„CrowdStrike“ rado infrastruktūrą, kurioje „ARTEX“ buvo sujungtas su dideliais kalbos modeliais. Tyrėjų duomenimis, pagrindinis modelio backend’as buvo „DeepSeek v4.1-flash“, o papildomose „Claude Code“ sesijose naudoti ir kiti modeliai.
Sesijų istorijoje taip pat matyti, kad užpuolikas klausė, kur parduodami nutekinti Korėjos duomenys, ir ieškojo „Telegram“ grupių, susijusių su tokių duomenų prekyba. Vienoje sesijoje jis net paprašė sukurti saugumo tyrėjo CV, kuriame būtų panaudoti atakų rezultatai.
TechNaujienos.lt jau rašė, kodėl nutekinti duomenys gali būti panaudoti tolesnėms atakoms prieš žmones. Naujas atvejis rodo, kad prie tradicinių rizikų dabar prisideda ir greitesnis automatizavimas.
Ką DI agentai pakeičia kibernetinėse atakose
Svarbiausias pokytis nėra tai, kad DI staiga išmoko „nulaužti banką“ vienu mygtuku. „CrowdStrike“ analizė rodo kitą tendenciją: užpuolikas gali automatizuoti daug smulkių veiksmų, kuriems anksčiau reikėjo daugiau rankinio darbo.
Agentas gali padėti rinkti informaciją, tikrinti pažeidžiamumus, generuoti komandas, tvarkyti rezultatus ar planuoti kitą žingsnį. Kiekvienas atskiras veiksmas gali būti gerai žinomas kibernetinio saugumo specialistams, tačiau jų sujungimas į greitą automatinę grandinę leidžia vienam žmogui veikti didesniu tempu.
Tai svarbu ir įmonėms. Gynybos sistemos turi reaguoti ne tik į sudėtingesnes atakas, bet ir į didesnį jų kiekį. Jei DI sumažina užpuolikui reikalingą laiką, pažeidžiamumo langas po naujos klaidos atradimo gali trumpėti.
„CrowdStrike“ pabrėžia, kad ši kampanija kol kas nepriskirta jokiai žinomai grupei. Todėl iš turimų duomenų negalima daryti išvados, kad ataką vykdė Kinijos valstybė ar konkreti organizacija. Patikimiausia išvada yra siauresnė: realioje finansinio sektoriaus atakoje jau naudojamas agentinis DI kartu su įprastais puolimo metodais.
Kaip vertinate šį straipsnį?
Prenumeruokite mūsų „YouTube“ kanalą ir mėgaukitės įdomiais vaizdo reportažais apie mokslą ir technologijas.
Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.
DIENOS SKAITOMIAUSI
Ukraina smogė Rusijai į skaudžiausią vietą – skelbia paralyžiavusi daugiau nei pusę naftos perdirbimo pajėgumų
2Maskva skelbia apie 650 dronų bangą – liepsnojo vienas svarbiausių regiono degalų mazgų
3DI elektros apetitas tampa milžiniškas – „Google“ ruošia daugiau nei 1 mlrd. dolerių branduolinės energijos sandorį
4„Incognito“ režimas nepadaro jūsų nematomais – štai kas vis tiek gali matyti, kur naršote
5SBU dronai už 500 km smogė Rusijos aerodromui – skelbia sunaikinę Su-35 ir Su-34
NAUJAUSI
Taip pat skaitykite
Atrinkome panašius straipsnius, kurie gali jums patikti.