Venäjänkielinen kyberryhmä ns. GreyVibe, joka tutkijoiden mukaan toimii Moskovan aikavyöhykkeellä, käyttää generatiivisia tekoälytyökaluja, kuten ChatGPT:tä, Google Geminiä ja Ideogram AI:ta, suorittaakseen edistyneitä kyberhyökkäyksiä ukrainalaisia kohteita vastaan. Löytö osoittaa, kuinka kaupallisesti saatavilla olevia tekoälyalustoja käytetään yhä enemmän kyberrikollisten operaatioiden virtaviivaistamiseen ja skaalaamiseen.
Blogikirjoituksessa, joka julkaistiin 28. toukokuuta, tutkijat WithSecure miten ryhmä käyttää erityisesti kehitettyjä hämärtämisohjelmia väärennetyn sisällön luomiseen ja haitallisen koodin toimittamiseen Ukrainan sotilas-, hallitus-, siviili- ja kaupallisia organisaatioita vastaan.
Raportin mukaan GreyVibe käyttää viittä päähyökkäysketjua: PhantomMail, PhantomClick, Princess Club, DroneLink ja Nebo.
Tekoäly virtaviivaistaa vakiintuneita hyökkäysmenetelmiä
Shane Barney, tietoturvajohtaja Keeper Security, uskoo, että merkittävin asia ei ole se, että hyökkäysmenetelmät itsessään ovat uusia.
– Mikä siinä on huomionarvoista GreyVibe "Ei ole kyse siitä, että hyökkäysketjut olisivat täysin uusia. Kyse on siitä, että tekoäly auttaa uhkatoimijoita teollistamaan ne", Barney sanoo.
Hän selittää, että tekoälyn avulla hyökkääjät voivat luoda vakuuttavampia tietojenkalastelukampanjoita, väärennettyjä verkkosivustoja, digitaalisia identiteettejä ja sosiaalisen manipuloinnin materiaaleja mittakaavassa, joka aiemmin olisi vaatinut huomattavasti enemmän resursseja.
”Tuloksena on hyökkäyksiä, joista tulee henkilökohtaisempia, uskottavampia ja huomattavasti vaikeampia käyttäjille erottaa ne laillisesta viestinnästä”, Barney jatkaa.
Keskity identiteettiin perustuvaan puolustukseen
Barney varoittaa, että tekoälyllä avustetut tietojenkalasteluhyökkäykset ja tunnistetietojen varkauskampanjat todennäköisesti lisääntyvät edelleen tulevina vuosina.
Hän suosittelee, että organisaatiot vahvistavat identiteettiin perustuvia puolustuskeinojaan vahvan salasanan hallinnan, tietojenkalastelulta suojatun monivaiheisen todennuksen, pienimpien oikeuksien periaatteen ja käyttöoikeutettujen tilien jatkuvan valvonnan avulla.
”Tekoäly voi tehostaa sosiaalista manipulointia, mutta hyökkääjien perimmäinen tavoite pysyy samana: varastaa kirjautumistiedot ja saada luvaton pääsy järjestelmiin ja tietoihin”, Barney sanoo.
Nopeampi sopeutuminen ja parempi resilienssi
Sergio Villegas, vanhempi toimitusjohtaja II, Piispa Fox, huomauttaa, että tekoäly ja laajat kielimallit mahdollistavat uhkatoimijoille nopeamman kampanjoiden kehittämisen ja mukauttamisen paikallisiin ja alueellisiin olosuhteisiin.
Hän uskoo, että aikaa vievien tehtävien automatisoinnista on jo tullut tärkeä osa monia kyberoperaatioita ja että räätälöityjen houkutusvälineiden ja dokumenttien luominen ei ole enää harvinaista.
”Nopeus ja tarkkuus ovat suurimpia muutoksia. Tekoälyn avulla on mahdollista luoda nopeammin sisältöä, joka on relevanttia tietyille yleisöille ja tilanteille”, Villegas sanoo.
Hän huomauttaa myös, että kyky käyttää uudelleen tai rakentaa nopeasti uutta haitallista infrastruktuuria tekee kyberrikollisryhmistä kestävämpiä pilvi- ja SaaS-resurssien sulkemisille ja takavarikoinneille.
”Infrastruktuurin sulkemisesta tulee tehottomampaa, kun hyökkääjät voivat nopeasti rakentaa uusia ympäristöjä ja jatkaa toimintaansa”, hän sanoo.
Alemmat kynnysarvot edistyneille toiminnoille
Yagub Rahimov, toimitusjohtaja Polygrafi-tekoäly, uskoo, että WithSecuren raportin tärkein johtopäätös ei ole se, että jälleen yksi uhkaryhmä käyttäisi generatiivista tekoälyä.
– Todella mielenkiintoista on, että tekoäly vähentää huomattavasti toiminnan vaatimaa aikaa, henkilöstöä ja erikoisosaamista kyberoperaatiot laajassa mittakaavassa, Rahimov sanoo.
Hän uskoo, että kehitys muuttaa sekä hyökkääjien että puolustajien olosuhteita.
”Toimijat, joilla aiemmin puuttui resursseja uskottavien ja pitkäaikaisten operaatioiden suorittamiseen, voivat nyt tehdä sen huomattavasti nopeammin. Samaan aikaan sama teknologia on sekä puolustajien että hyökkääjien käytettävissä, mikä muuttaa kyberturvallisuuden pelikenttää”, hän sanoo.
Turvallisuustiimien on kohdattava tekoäly tekoälyn avulla
Ram Varadarajan, toimitusjohtaja Acalvio, kuvailee tekoälyä voimakkaana vahvistimena kyberrikollisille toimijoille.
”Tekoälyn integrointi antaa hyökkääjille tehokkaasti uuden supervoiman. He voivat luoda vakuuttavaa valesisältöä ja räätälöityjä haittaohjelmia ennennäkemättömällä nopeudella ja mittakaavassa”, Varadarajan sanoo.
Hän kehottaa organisaatioita investoimaan enemmän työntekijöiden koulutukseen ja täydentämään perinteisiä tietoturvatyökaluja tekoälypohjaisilla ratkaisuilla, jotka pystyvät tunnistamaan epäilyttävän käyttäytymisen reaaliajassa.
”Tämän kehityksen ratkaisemiseksi tietoturvatiimien on siirryttävä perinteisistä varoitussignaaleista eteenpäin ja käytettävä älykkäitä työkaluja, jotka pystyvät havaitsemaan poikkeavaa toimintaa sen tapahtuessa. Monissa tapauksissa kyse on bottien kohtaamisesta bottien kesken”, Varadarajan päättelee.








