Een Russischsprekende cybergroep genaamd GreyVibe, Het bedrijf, dat volgens onderzoekers actief is in de tijdzone van Moskou, gebruikt generatieve AI-tools zoals ChatGPT, Google Gemini en Ideogram AI om geavanceerde cyberaanvallen uit te voeren op Oekraïense doelen. Deze ontdekking laat zien hoe commercieel verkrijgbare AI-platformen steeds vaker worden gebruikt om cybercriminele activiteiten te stroomlijnen en op te schalen.
In een blogpost die op 28 mei werd gepubliceerd, schreven onderzoekers van MetSecure hoe de groep speciaal ontwikkelde obfuscators gebruikt om nepcontent te genereren en kwaadaardige code te verspreiden tegen militaire, overheids-, civiele en commerciële organisaties in Oekraïne.
Volgens het rapport maakt GreyVibe gebruik van vijf belangrijke aanvalsketens: PhantomMail, PhantomClick, Princess Club, DroneLink en Nebo.
AI stroomlijnt gevestigde aanvalsmethoden
Shane Barney, Chief Information Security Officer bij Keeper Security, is van mening dat het meest opmerkelijke niet is dat de aanvalsmethoden zelf nieuw zijn.
– Wat is er zo bijzonder aan GreyVibe "Het is niet zo dat de aanvalsketens volledig nieuw zijn. Het is eerder zo dat AI cybercriminelen helpt om ze te industrialiseren," zegt Barney.
Hij legt uit dat AI aanvallers in staat stelt om overtuigendere phishingcampagnes, nepwebsites, digitale identiteiten en social engineering-materiaal te creëren op een schaal die voorheen aanzienlijk meer middelen zou hebben vereist.
"Het resultaat is dat aanvallen persoonlijker, geloofwaardiger en aanzienlijk moeilijker te onderscheiden zijn van legitieme communicatie," vervolgt Barney.
Focus op identiteitsgebaseerde verdediging
Barney waarschuwt dat phishingaanvallen met behulp van AI en campagnes voor het stelen van inloggegevens de komende jaren waarschijnlijk zullen blijven toenemen.
Hij adviseert organisaties om hun op identiteit gebaseerde beveiliging te versterken door middel van sterk wachtwoordbeheer, phishingbestendige multifactorauthenticatie, het principe van minimale bevoegdheden en continue monitoring van accounts met verhoogde bevoegdheden.
"AI kan social engineering effectiever maken, maar het fundamentele doel van aanvallers blijft hetzelfde: inloggegevens stelen en ongeautoriseerde toegang krijgen tot systemen en gegevens," aldus Barney.
Snellere aanpassing en grotere veerkracht
Sergio Villegas, Senior Managing Analyst II bij Bisschop Fox, merkt op dat AI en grote taalmodellen het voor cybercriminelen mogelijk maken om hun campagnes sneller te ontwikkelen en aan te passen aan lokale en regionale omstandigheden.
Hij is van mening dat de automatisering van tijdrovende taken al een belangrijk onderdeel is geworden van veel cyberoperaties en dat het creëren van op maat gemaakte lokmiddelen en documenten niet langer ongebruikelijk is.
“Snelheid en precisie zijn de grote veranderingen. AI maakt het mogelijk om sneller content te creëren die relevant is voor specifieke doelgroepen en situaties”, aldus Villegas.
Hij wijst er ook op dat de mogelijkheid om kwaadaardige infrastructuur te hergebruiken of snel nieuwe te bouwen, cybercriminele groeperingen weerbaarder maakt tegen het afsluiten en in beslag nemen van cloud- en SaaS-bronnen.
"Het uitschakelen van infrastructuren wordt minder effectief wanneer aanvallers snel nieuwe omgevingen kunnen creëren en hun activiteiten kunnen voortzetten," zegt hij.
Lagere drempels voor geavanceerde operaties
Yagub Rahimov, CEO van Polygraph AI, is van mening dat de belangrijkste conclusie uit het rapport van WithSecure niet is dat wéér een nieuwe dreigingsgroep gebruikmaakt van generatieve AI.
– Het echt interessante is dat AI de tijd, het personeel en de specialistische expertise die nodig zijn voor het uitvoeren van taken aanzienlijk vermindert. cyberoperaties "Op grote schaal", zegt Rahimov.
Hij is van mening dat deze ontwikkeling de omstandigheden voor zowel aanvallers als verdedigers verandert.
"Actoren die voorheen niet over de middelen beschikten om geloofwaardige en langdurige operaties uit te voeren, kunnen dat nu aanzienlijk sneller doen. Tegelijkertijd is dezelfde technologie beschikbaar voor zowel verdedigers als aanvallers, wat het speelveld voor cyberbeveiliging verandert", zegt hij.
Beveiligingsteams moeten AI met AI bestrijden.
Ram Varadarajan, CEO van Acalvio, AI wordt beschreven als een krachtige versterker voor cybercriminelen.
"De integratie van AI geeft aanvallers in feite een nieuwe superkracht. Ze kunnen overtuigende nepcontent en op maat gemaakte malware creëren met een snelheid en op een schaal die we nog niet eerder hebben gezien", aldus Varadarajan.
Hij dringt er bij organisaties op aan meer te investeren in de training van medewerkers en traditionele beveiligingsinstrumenten aan te vullen met AI-gebaseerde oplossingen die verdacht gedrag in realtime kunnen identificeren.
"Om deze ontwikkeling aan te pakken, moeten beveiligingsteams verder kijken dan traditionele waarschuwingssignalen en intelligente tools gebruiken die afwijkende activiteiten kunnen detecteren zodra ze zich voordoen. In veel gevallen is het een kwestie van bot met bot bestrijden," concludeert Varadarajan.








