En russisktalende cybergruppe kalt GråVibe, som forskere sier opererer i Moskvas tidssone, bruker generative AI-verktøy som ChatGPT, Google Gemini og Ideogram AI for å utføre avanserte cyberangrep mot ukrainske mål. Oppdagelsen viser hvordan kommersielt tilgjengelige AI-plattformer i økende grad brukes til å effektivisere og skalere nettkriminelle operasjoner.
I et blogginnlegg publisert 28. mai, forskere ved MedSikker hvordan gruppen bruker spesialutviklede obfuskatorer for å generere falskt innhold og levere ondsinnet kode mot militære, statlige, sivile og kommersielle organisasjoner i Ukraina.
Ifølge rapporten bruker GreyVibe fem hovedangrepskjeder: PhantomMail, PhantomClick, Princess Club, DroneLink og Nebo.
AI effektiviserer etablerte angrepsmetoder
Shane Barney, sjef for informasjonssikkerhet hos Keeper Security, mener at det mest bemerkelsesverdige ikke er at angrepsmetodene i seg selv er nye.
– Hva er bemerkelsesverdig med GråVibe «Det er ikke slik at angrepskjedene er helt nye. Det er slik at AI hjelper trusselaktører med å industrialisere dem», sier Barney.
Han forklarer at AI gjør det mulig for angripere å lage mer overbevisende phishing-kampanjer, falske nettsteder, digitale identiteter og sosial manipulering i en skala som tidligere ville ha krevd betydelig større ressurser.
«Resultatet er angrep som blir mer personlige, mer troverdige og betydelig vanskeligere for brukere å skille fra legitim kommunikasjon», fortsetter Barney.
Fokus på identitetsbasert forsvar
Barney advarer om at AI-assisterte phishing-angrep og kampanjer for tyveri av legitimasjon sannsynligvis vil fortsette å øke i årene som kommer.
Han anbefaler at organisasjoner styrker sitt identitetsbaserte forsvar gjennom sterk passordhåndtering, phishing-resistent flerfaktorautentisering, prinsippet om minste privilegium og kontinuerlig overvåking av privilegerte kontoer.
«KI kan gjøre sosial manipulering mer effektiv, men det grunnleggende målet til angripere er fortsatt det samme: å stjele påloggingsinformasjon og få uautorisert tilgang til systemer og data», sier Barney.
Raskere tilpasning og høyere motstandskraft
Sergio Villegas, senioranalytiker II hos Biskop Fox, bemerker at AI og store språkmodeller gjør det mulig for trusselaktører å raskere utvikle og tilpasse kampanjene sine til lokale og regionale forhold.
Han mener at automatisering av tidkrevende oppgaver allerede har blitt en viktig del av mange cyberoperasjoner, og at det ikke lenger er uvanlig å lage tilpassede lokkeduer og dokumenter.
«Fart og presisjon er de store endringene. AI gjør det mulig å lage innhold som er relevant for bestemte målgrupper og situasjoner raskere», sier Villegas.
Han påpeker også at muligheten til å gjenbruke eller raskt bygge ny ondsinnet infrastruktur gjør nettkriminelle grupper mer motstandsdyktige mot nedstengninger og beslag av sky- og SaaS-ressurser.
«Infrastrukturnedleggelser blir mindre effektive når angripere raskt kan bygge nye miljøer og fortsette driften sin», sier han.
Lavere terskler for avanserte operasjoner
Yagub Rahimov, administrerende direktør i Polygraf AI, mener at den viktigste konklusjonen fra WithSecures rapport ikke er at nok en trusselgruppe bruker generativ AI.
– Det virkelig interessante er at AI i stor grad reduserer tiden, bemanningen og spesialkompetansen som kreves for å drive cyberoperasjoner i stor skala, sier Rahimov.
Han mener at utviklingen endrer forholdene for både angripere og forsvarere.
«Aktører som tidligere manglet ressurser til å gjennomføre troverdige og langsiktige operasjoner, kan nå gjøre det betydelig raskere. Samtidig er den samme teknologien tilgjengelig for både forsvarere og angripere, noe som endrer spillereglene for cybersikkerhet», sier han.
Sikkerhetsteam må møte AI med AI
Ram Varadarajan, administrerende direktør i Acalvio, beskriver AI som en kraftig forsterker for nettkriminelle aktører.
«Integreringen av AI gir angripere effektivt en ny superkraft. De kan lage overbevisende falskt innhold og skreddersydd skadelig programvare i en hastighet og skala vi ikke har sett før», sier Varadarajan.
Han oppfordrer organisasjoner til å investere mer i opplæring av ansatte, samtidig som de komplementerer tradisjonelle sikkerhetsverktøy med AI-baserte løsninger som kan identifisere mistenkelig atferd i sanntid.
«For å håndtere denne utviklingen må sikkerhetsteam bevege seg utover tradisjonelle varslingssignaler og bruke intelligente verktøy som kan oppdage unormal aktivitet når den oppstår. I mange tilfeller handler det om å møte bot mot bot», konkluderer Varadarajan.








