უკან დაბრუნება
CLOSEDQUORUM: Windows-ის მავნე პროგრამა შემდეგ ნაბიჯს ოთხ AI მოდელს არჩევინებს
SiTech AI Team2 წთ. საკითხავი

CLOSEDQUORUM: Windows-ის მავნე პროგრამა შემდეგ ნაბიჯს ოთხ AI მოდელს არჩევინებს

Cisco Talos-ის მკვლევრებმა აღწერეს Windows-ის ახალი მავნე პროგრამა CLOSEDQUORUM, რომელიც ოთხ დიდ ენობრივ მოდელს — Google Gemini-ს, DeepSeek-ს, Qwen-სა და Mistral-ს — შემდეგი ნაბიჯის ავტონომიურად არჩევის საშუალებას აძლევს.

Cisco Talos-ის მკვლევრებმა აღწერეს Windows-ის ახალი მავნე პროგრამა CLOSEDQUORUM, რომელიც ოთხ დიდ ენობრივ მოდელს — Google Gemini-ს, DeepSeek-ს, Qwen-სა და Mistral-ს — სთხოვს, ავტონომიურად აირჩიონ შემდეგი მოქმედება მას შემდეგ, რაც მოწყობილობა უკვე ინფიცირებულია. კომპანიის თქმით, ეს პირველი საჯაროდ დოკუმენტირებული Windows-ის იმპლანტია, რომელიც ამ მიდგომას command-and-control (C2) მიზნებისთვის იყენებს.

როგორ მუშაობს „კვორუმი“

პროგრამა Go-ზეა დაწერილი და გაშვების შემდეგ ადამიანის ოპერატორის ბრძანებებს აღარ ელოდება. ის თავის მდგომარეობას ოთხივე მოდელს რიგრიგობით უგზავნის, მათ დამოუკიდებელ გადაწყვეტილებებს ითვლის და შედეგის მიხედვით მოქმედებს. ხმების თანაბარი განაწილებისას უპირატესობა DeepSeek-ს ენიჭება, შემდეგ — Qwen-ს, Mistral-ს და Gemini-ს.

„სესია დახურულია; ადამიანები არ დაიშვებიან“, — წერს Talos-ის ანალიტიკოსი Ryan Fetterman. ბინარული ფაილიდან ამოღებული system prompt თითოეულ მოდელს ეუბნება, რომ ის „მოწინავე მავნე პროგრამების სტრატეგია“, და ავალდებულებს, წინასწარ განსაზღვრული სიიდან მხოლოდ „შესრულებადი გადაწყვეტილებები“ აირჩიოს.

Steal, Inject, Persist

მოდელებს სამი მოდულიდან შეუძლიათ არჩევანის გაკეთება. Steal ერთდროულად რამდენიმე ოპერაციას ასრულებს: LSASS-ის მეხსიერებიდან Windows-ის მომხმარებლის მონაცემებს იღებს, Google Chrome-ში, Microsoft Edge-სა და Mozilla Firefox-ში შენახულ პაროლებს იპარავს და კრიპტოვალუტის საფულეების მონაცემებს — მათ შორის MetaMask-ის, Exodus-ისა და Ethereum-ის — ამოიღებს. Inject shellcode-ს აგენერირებს და process hollowing-ის ან Early Bird-ის ინექციის გზით ასრულებს, Persist კი ინფიცირებულ მოწყობილობაზე დამკვიდრებას უზრუნველყოფს.

Talos-ის მიხედვით, ყოველი ოპერატორი ინდივიდუალურად აწყობილ ფაილს იღებს, რომელშიც კომპილაციის დროს მისი Discord webhook და LLM API გასაღებებია ჩაშენებული. მოპარული მონაცემები ოპერატორის Discord არხზე ხვდება და AES-256-GCM-ითაა დაშიფრული; გასაღები ყოველდღიურად იცვლება და შეტყობინების დროის ნიშნულიდან გამოითვლება.

შემთხვევები ჯერ არ დაფიქსირებულა

Talos-ს CLOSEDQUORUM ჯერ არ დაუფიქსირებია რეალურ თავდასხმებში, თუმცა ბინარულ ფაილში დარჩენილი კვალი მის შემქმნელს 2025 წლიდან კრიმინალურ ფორუმებზე carding-თან დაკავშირებულ პოსტებს უკავშირებს. ნიმუში CAIRN-ის — AI-ინტეგრირებული მავნე პროგრამების საძიებო და კლასიფიკაციის ახალი ხელსაწყოს — დახმარებით იპოვეს; Cisco-მ ის სამშაბათს ღია კოდის რეპოზიტორიად გამოაქვეყნა.

Fetterman-ის აზრით, გამოვლენის ყველაზე ეფექტური სტრატეგია დომენების ბლოკირება არ არის, არამედ ქცევითი მახასიათებლების ანალიზი: ლეგიტიმურ პროგრამას DeepSeek-თან, Mistral-თან, Gemini-სთან ან Discord-თან დამოუკიდებლად დაკავშირება თავისუფლად შეუძლია, მაგრამ ბევრად ნაკლებია ისეთი, რომელიც ამას LSASS-ის მეხსიერების კითხვასთან, suspended პროცესებში ინექციასთან ან WMI-ის persistence-ის შექმნასთან ერთად აკეთებს.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.