En russisktalende cybergruppe kaldet GråVibe, som ifølge forskere opererer i Moskvas tidszone, bruger generative AI-værktøjer som ChatGPT, Google Gemini og Ideogram AI til at udføre avancerede cyberangreb mod ukrainske mål. Opdagelsen viser, hvordan kommercielt tilgængelige AI-platforme i stigende grad bruges til at strømline og skalere cyberkriminelle operationer.
I et blogindlæg udgivet den 28. maj, forskere ved MedSikker hvordan gruppen bruger specialudviklede obfuskatorer til at generere falsk indhold og levere ondsindet kode mod militære, statslige, civile og kommercielle organisationer i Ukraine.
Ifølge rapporten bruger GreyVibe fem primære angrebskæder: PhantomMail, PhantomClick, Princess Club, DroneLink og Nebo.
AI strømliner etablerede angrebsmetoder
Shane Barney, chef for informationssikkerhed hos Keeper Security, mener, at det mest bemærkelsesværdige ikke er, at selve angrebsmetoderne er nye.
– Hvad er bemærkelsesværdigt ved GråVibe "Det er ikke fordi angrebskæderne er helt nye. Det er fordi AI hjælper trusselsaktører med at industrialisere dem," siger Barney.
Han forklarer, at AI gør det muligt for angribere at skabe mere overbevisende phishing-kampagner, falske websteder, digitale identiteter og social engineering-materialer i en skala, der tidligere ville have krævet betydeligt større ressourcer.
"Resultatet er angreb, der bliver mere personlige, mere troværdige og betydeligt vanskeligere for brugerne at skelne fra legitim kommunikation," fortsætter Barney.
Fokus på identitetsbaseret forsvar
Barney advarer om, at AI-assisterede phishing-angreb og kampagner for tyveri af legitimationsoplysninger sandsynligvis vil fortsætte med at stige i de kommende år.
Han anbefaler, at organisationer styrker deres identitetsbaserede forsvar gennem stærk adgangskodestyring, phishing-resistent multifaktor-godkendelse, princippet om mindst mulig privilegium og løbende overvågning af privilegerede konti.
"AI kan gøre social engineering mere effektiv, men angribernes grundlæggende mål forbliver det samme: at stjæle loginoplysninger og få uautoriseret adgang til systemer og data," siger Barney.
Hurtigere tilpasning og højere modstandsdygtighed
Sergio Villegas, Senior Managing Analyst II hos Biskop Fox, bemærker, at AI og store sprogmodeller gør det muligt for trusselsaktører hurtigere at udvikle og tilpasse deres kampagner til lokale og regionale forhold.
Han mener, at automatisering af tidskrævende opgaver allerede er blevet en vigtig del af mange cyberoperationer, og at oprettelsen af brugerdefinerede lokkefugle og dokumenter ikke længere er ualmindelig.
"Hastighed og præcision er de store forandringer. AI gør det muligt at skabe indhold, der er relevant for specifikke målgrupper og situationer hurtigere," siger Villegas.
Han påpeger også, at evnen til at genbruge eller hurtigt opbygge ny ondsindet infrastruktur gør cyberkriminelle grupper mere modstandsdygtige over for nedlukninger og beslaglæggelser af cloud- og SaaS-ressourcer.
"Nedtagning af infrastruktur bliver mindre effektiv, når angribere hurtigt kan opbygge nye miljøer og fortsætte deres operationer," siger han.
Lavere tærskler for avancerede operationer
Yagub Rahimov, administrerende direktør for Polygraf AI, mener, at den vigtigste konklusion fra WithSecures rapport ikke er, at endnu en trusselsgruppe bruger generativ kunstig intelligens.
– Det virkelig interessante er, at AI i høj grad reducerer den tid, det personale og den specialiserede ekspertise, der kræves for at drive cyberoperationer i stor skala, siger Rahimov.
Han mener, at udviklingen ændrer vilkårene for både angribere og forsvarere.
"Aktører, der tidligere manglede ressourcerne til at udføre troværdige og langsigtede operationer, kan nu gøre det betydeligt hurtigere. Samtidig er den samme teknologi tilgængelig for både forsvarere og angribere, hvilket ændrer spillereglerne for cybersikkerhed," siger han.
Sikkerhedsteams skal møde AI med AI
Ram Varadarajan, administrerende direktør for Acalvio, beskriver AI som en stærk forstærker for cyberkriminelle aktører.
"Integrationen af AI giver effektivt angribere en ny superkraft. De kan skabe overbevisende falsk indhold og skræddersyet malware med en hastighed og skala, vi ikke har set før," siger Varadarajan.
Han opfordrer organisationer til at investere mere i medarbejderuddannelse, samtidig med at de supplerer traditionelle sikkerhedsværktøjer med AI-baserede løsninger, der kan identificere mistænkelig adfærd i realtid.
"For at imødegå denne udvikling skal sikkerhedsteams bevæge sig ud over traditionelle advarselssignaler og bruge intelligente værktøjer, der kan registrere unormal aktivitet, når den opstår. I mange tilfælde handler det om at møde bot mod bot," konkluderer Varadarajan.








