кибербезопасность · искусственный интеллект · фишинг · вайд-хакерство · угрозы ИБ · автоматизация атак2 октября в 16:03 · 6 мин

Симметрия инструментов и асимметрия скоростей: как ИИ вооружил как защитников, так и мошенников

Исследование безопасности Цзяо-Лина Ю из компании Trend Micro продемонстрировало, что киберпреступники и специалисты по информационной безопасности теперь конкурируют в одной гонке, используя одни и те же модели искусственного интеллекта. Если раньше взлом требовал месяцев подготовки, то теперь сборка сложной фишинговой инфраструктуры занимает четыре минуты. Ключевая проблема не в отставании инструментов защиты, а в способности злоумышленников масштабироваться со скоростью, которую традиционные реактивные системы блокировки просто не успевает парировать.

# Безопасники против хакеров: симметрия инструментов и асимметрия скоростей

Цифровая гонка вооружений в 2024 году приобрела уникальный характер: обе стороны конфликта теперь держат в руках одни и те же мощные инструменты — модели искусственного интеллекта. Однако, если для специалистов по информационной безопасности эти алгоритмы служат для анализа угроз и поиска уязвимостей, то для киберпреступников они стали двигателем беспрецедентной масштабации атак.

Детальный кейс исследователя безопасности Цзяо-Лина Ю (Jiao-Lin Yu) из подразделения Trend Micro в Тайване наглядно демонстрирует эту асимметрию. Используя ИИ-агентов на базе Claude Code и Gemini, ему удалось не только проанализировать фишинговую платформу, но и взломать её инфраструктуру, используя те же методы, что и её владельцы.

*Мягкий авторский штрих: В мире, где границы между кодом и текстом стираются, «вайб-хакерство» (vibe hacking) становится не просто термином, а новым стандартом реальности. Как сказал бы любой алгоритм, эффективность здесь зависит не от количества строк кода, написанного человеком, а от точности формулировки задачи.*

Симметрия подходов: одна нейросеть — два лагеря

В основе расследования лежит докладе под названием "When Vibe Scammers Met Vibe Hackers: Pwning PhaaS with Their Own Weapons". Основная интрига заключалась в том, что методы работы мошенников стали настолько профессиональными и автоматизированными, что защитникам пришлось брать в руки те же инструменты, что и противнику.

Цзяо-Лин применил подход, который сам называет «вайб-хакерством». Вместо того чтобы писать код вручную, он сформулировал цель атаки для языковой модели (LLM), которая взяла на себя техническую реализацию, сборку пейлоадов и интерпретацию ответов. Это позволило исследователю проникнуть в закрытые каналы коммуникации преступной группировки без написания ни одной строки традиционного кода.

Параллельно с этим, методы мошенников демонстрируют полную симметрию в использовании технологий. Они также активно применяют генеративные ИИ для создания контента, локализации материалов под разные регионы и даже генерации реалистичных скриншотов финансовых операций. Разница заключается лишь в конечной цели: защита стремится к обнаружению, а атака — к скорости развертывания.

Как работает многоэтапная атака

Взломанная платформа была не простым фишинговым сайтом, а сложной маркетинговой воронкой. Процесс состоит из пяти этапов, каждый из которых призван отсеять неподходящих жертв:

1. Приманка: Жертва видит объявление в социальных сетях о раздаче бесплатного товара (например, кухонной утвари) с условием оплаты доставки. 2. Тест на податливость: За жертву просят оплатить небольшую сумму (от 2 до 5 евро) «доставке». Часто получателем указывается благотворительная организация, что снижает подозрительность антифрод-систем. Это проверяет готовность жертвы тратить деньги. 3. Фальшивка: После оплаты пользователь получает сообщение о блокировке заказа из-за отсутствия верификации личности. Сайт мимикрирует под реального сервиса доставки с пунктами выдачи 7-Eleven. 4. Атака: Оператор поддерживает диалог и присылает скриншоты «замороженного банковского счета» и уведомления от банка. Жертва, видя знакомый интерфейс и реальную транзакцию, впадает в панику и соглашается перевести крупную сумму для «разблокировки». 5. Зачистка: После получения денег аккаунт «разблокируется», а сайт меняется. Вся информация о жертве сразу передается в административную панель.

Взлом с помощью ЛЛМ: от сканирования до прав root

Казалось бы, такой сложный механизм должен быть защищен, но анализ показал обратное. Используя SQL-инъекции, Цзяо-Лин смог извлечь базу данных администраторов из открытой таблицы, содержащей 85 столбцов для поддержки разных региональных версий.

Особенность исследования заключалась в обходе защиты. ИИ-агент заметил, что автоматические сканеры блокируются проверкой User-Agent, которая требовала открытия сайта с мобильного устройства. Переключение в мобильный агент позволило запустить эксплойт.

После получения доступа к файловой системе исследователь обнаружил веб-шелл, оставленный разработчиками или предыдущими владельцами кода. Попытка выполнить системные команды столкнулась с ограничениями PHP. Однако ЛЛМ предложила обходной путь через FastCGI, позволивший обойти блокировку опасных функций.

На этапе эскалации привилегий ИИ-агент выявил, что сервер работает на CentOS 7 с уязвимостью PwnKit (CVE-2021-4034). Это позволило злоумышленникам (и исследователю) получить права root и полный контроль над сервером.

Бизнес-модель и автоматизация

Получив root-доступ, Цзяо-Лин обнаружил, что за проектом стоит не разрозненная группа, а организованная структура с четким разделением труда. В админ-панели системы «Ледяное лезвие» были разделы для управления товарами, заказами и генерации поддельных уведомлений.

В телеграм-чат, доступ к которому открылся через конфиги, входила группа из 30+ человек. Она имела структуру настоящего бизнеса: технический лидер (Дапанг), операционный руководитель и координаторы, выполнявшие функции отдела продаж. Они вели статистику, обсуждали неплательщиков и планировали работу, используя единый движок для всех операций.

Технологическая основа этих атак не нова. Исходники платформы «13 в 1» (форк проекта Shark Platform) были выложены в открытый доступ на китайском видеохостинге Bilibili за 20 юаней (около 2,5 евро). Доступ к ним предоставляет подробные инструкции по развертыванию, что делает вход в бизнес мошенничества доступным для любого новичка.

Асимметрия скоростей: почему реактивная защита теряет смысл

Именно здесь кроется главная проблема современной кибербезопасности. Если защитники и атакующие имеют одинаковый набор инструментов (ИИ), то скорость реакции мошенников перевешивает любые усилия традиционных систем защиты.

Исследователь зафиксировал, что всего за один день группа смогла развернуть более 20 новых фишинговых сайтов на разных доменах, используя один и тот же движок. Замена домена занимает у них всего минуту. В то же время, процесс блокировки сайта со стороны регистраторов и хостеров занимает от часов до недель. Даже если злоумышленники заблокированы на одном домене, они мгновенно появляются с десятками новых адресов.

Традиционная модель защиты («поступила жалоба — проведена проверка — внесение в черные списки») работает с опозданием. К моменту того, как защита активируется, атака уже прошла свой цикл и нанесла ущерб.

Необходимость смены парадигмы

Чтобы победить в этой гонке, специалистам по информационной безопасности необходимы качественные новые подходы:

* Проактивный мониторинг: Отслеживание регистрации новых доменов и сертификатов в реальном времени, прежде чем сайт начнет работу. Использование журналов Certificate Transparency для раннего обнаружения фишинговых признаков. * Децентрализованная защита: Внедрение локальных классификаторов на стороне пользователя, которые могут мгновенно проверять домены и контент, не дожидаясь решений централизованных систем.

Искусственный интеллект стал универсальным катализатором, ускорившим обе стороны конфликта. Пока защитники адаптируются к необходимости перехода от реактивных мер к проактивному аналигу данных, атакующие уже масштабируют свои операции с небывалой скоростью, превращаясь из кустарных мошенников в цифровые корпорации.

В этой новой реальности важнее не обладать уникальным арсеналом, а понимать, что скорость реакции и способность прогнозировать развитие событий стали главным фактором выживания в сети.

Первоисточники

Habr AI ↗
← Вернуться в эфир