En rysktalande cybergrupp kallad GreyVibe, som enligt forskare verkar i Moskvas tidszon, använder generativa AI-verktyg som ChatGPT, Google Gemini och Ideogram AI för att genomföra avancerade cyberattacker mot ukrainska mål. Upptäckten visar hur kommersiellt tillgängliga AI-plattformar i allt högre grad används för att effektivisera och skala upp cyberkriminella operationer.
I ett blogginlägg publicerat den 28 maj beskriver forskare på WithSecure hur gruppen använder specialutvecklade obfuskatorer för att generera falskt innehåll och leverera skadlig kod mot militära, statliga, civila och kommersiella organisationer i Ukraina.
Enligt rapporten använder GreyVibe fem huvudsakliga attackkedjor: PhantomMail, PhantomClick, Princess Club, DroneLink och Nebo.
AI effektiviserar etablerade attackmetoder
Shane Barney, Chief Information Security Officer på Keeper Security, menar att det mest anmärkningsvärda inte är att attackmetoderna i sig är nya.
– Det som är anmärkningsvärt med GreyVibe är inte att attackkedjorna är helt nya. Det är att AI hjälper hotaktörer att industrialisera dem, säger Barney.
Han förklarar att AI gör det möjligt för angripare att skapa mer övertygande nätfiskekampanjer, falska webbplatser, digitala identiteter och social engineering-material i en omfattning som tidigare skulle ha krävt betydligt större resurser.
– Resultatet är attacker som blir mer personliga, mer trovärdiga och betydligt svårare för användare att skilja från legitim kommunikation, fortsätter Barney.
Fokus på identitetsbaserat försvar
Barney varnar för att AI-assisterade nätfiskeattacker och kampanjer för stöld av inloggningsuppgifter sannolikt kommer att fortsätta öka under de kommande åren.
Han rekommenderar att organisationer stärker sitt identitetsbaserade försvar genom stark lösenordshantering, nätfiskeresistent multifaktorautentisering, principen om minsta behörighet samt kontinuerlig övervakning av privilegierade konton.
– AI kan göra social ingenjörskonst mer effektiv, men det grundläggande målet för angriparna är fortfarande detsamma: att stjäla inloggningsuppgifter och få obehörig åtkomst till system och data, säger Barney.
Snabbare anpassning och högre motståndskraft
Sergio Villegas, Senior Managing Analyst II på Bishop Fox, konstaterar att AI och stora språkmodeller gör det möjligt för hotaktörer att snabbare utveckla och anpassa sina kampanjer till lokala och regionala förhållanden.
Han menar att automatisering av tidskrävande uppgifter redan blivit en viktig del av många cyberoperationer och att skapandet av skräddarsydda lockbeten och dokument inte längre är något ovanligt.
– Hastighet och precision är den stora förändringen. AI gör det möjligt att snabbare skapa innehåll som är relevant för specifika målgrupper och situationer, säger Villegas.
Han pekar även på att möjligheten att återanvända eller snabbt bygga upp ny skadlig infrastruktur gör cyberkriminella grupper mer motståndskraftiga mot nedstängningar och beslag av moln- och SaaS-resurser.
– Nedtagningar av infrastruktur blir mindre effektiva när angripare snabbt kan bygga upp nya miljöer och fortsätta sina operationer, säger han.
Lägre trösklar för avancerade operationer
Yagub Rahimov, vd på Polygraf AI, anser att den viktigaste slutsatsen från WithSecures rapport inte är att ännu en hotgrupp använder generativ AI.
– Det verkligt intressanta är att AI kraftigt minskar den tid, bemanning och specialistkompetens som krävs för att driva cyberoperationer i stor skala, säger Rahimov.
Han menar att utvecklingen förändrar förutsättningarna för både angripare och försvarare.
– Aktörer som tidigare saknade resurser att genomföra trovärdiga och långsiktiga operationer kan nu göra det betydligt snabbare. Samtidigt är samma teknik tillgänglig för både försvarare och angripare, vilket förändrar spelplanen för cybersäkerhet, säger han.
Säkerhetsteamen måste möta AI med AI
Ram Varadarajan, vd på Acalvio, beskriver AI som en kraftfull förstärkare för cyberkriminella aktörer.
– Integrationen av AI ger i praktiken angriparna en ny superkraft. De kan skapa övertygande falskt innehåll och skräddarsydd skadlig kod i en hastighet och skala som vi tidigare inte sett, säger Varadarajan.
Han uppmanar organisationer att investera mer i utbildning av medarbetare samtidigt som de kompletterar traditionella säkerhetsverktyg med AI-baserade lösningar som kan identifiera misstänkt beteende i realtid.
– För att kunna möta den här utvecklingen måste säkerhetsteam gå bortom traditionella varningssignaler och använda intelligenta verktyg som kan upptäcka avvikande aktiviteter när de uppstår. I många fall handlar det om att möta en bot med en annan bot, avslutar Varadarajan.








