AI ช่วยให้แรนซัมแวร์สามารถหลบเลี่ยงการตรวจจับ

ผู้เชี่ยวชาญเตือน การมาของ AI ช่วยให้แรนซัมแวร์สามารถหลบเลี่ยงการตรวจจับของ EDR ได้พลิ้วขึ้น

จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการที่ทางทีมวิจัยจาก Sophos บริษัทผู้พัฒนาเครื่องมือป้องกันภัยไซเบอร์ในระดับองค์กร ทำการตรวจพบชุดอุปกรณ์ (Toolkit) ของแรนซัมแวร์ที่ถูกพัฒนาขึ้นด้วย AI (AI-Powered Malware) ที่มีความสามารถในการหลบเลี่ยงระบบตรวจจับที่หลากหลาย ซึ่งมีตั้งแต่ความสามารถในการตรวจหา Active Directory (ระบบจัดการฐานข้อมูลและผู้ใช้งานในองค์กร) และหลบเลี่ยงการตรวจจับโดยเครื่องมือรักษาความปลอดภัยอุปกรณ์ปลายทาง (EDR หรือ Endpoint Detection and Response) โดยสามารถฝ่าเครื่องมือ EDR ได้จากหลากหลายผู้พัฒนา ไม่ว่าจะเป็น Sophos, CrowdStrike, และ Microsoft ซึ่งทั้งหมดนั้นมาจากการที่ในขั้นตอนการพัฒนานั้นได้มีการนำเอาเครื่องมือผู้ช่วยอัจฉริยะแบบ AI (AI Agents) เช่น Cursor และ Claude Opus เข้ามาใช้งานตั้งแต่ในขั้นตอนการเขียนโค้ดขั้นต้น, การวิเคราะห์, การปรับปรุงประสิทธิภาพการทำงาน

ทั้งยังมีการมอบหมายให้เครื่องมือ AI บางตัวค้นคว้าหาหลากวิธีการเล็ดลอด (Bypass) การตรวจจับโดยเครื่องมือรักษาความปลอดภัยไซเบอร์อีกด้วย เช่น การค้นคว้าเอกสารที่เกี่ยวข้อง, การเชื่อมโยง (Mapping) ตัวมัลแวร์กับเฟรมเวิร์ก MITRE ATT&CK, การทดสอบใช้งานมัลแวร์กับเครื่องมือ EDR ต่าง ๆ นำมาสู่ประสิทธิภาพการหลบเลี่ยงการถูกตรวจจับที่น่าทึ่งดังกล่าว

นอกจากนั้นทางทีมวิจัยยังตรวจพบความสามารถอีกมากมายภายในชุดเครื่องมือ AI นี้ เช่น ฟีเจอร์โปรไฟล์ Cobalt Strike ที่ใช้ในการนำเอามาทำเป็น Traffic Beacon (เครื่องมือจัดระเบียบการจราจรของข้อมูล), กุญแจ (Key) API ของ Telegram ในการติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ที่เป็นบอทบนบริการแชทชื่อดัง Telegram, สคริปท์ Python ที่ใช้ในการยิง ShellCode (ShellCode Injection) เพื่อให้ตัวมัลแวร์เนียนไปกับ Process อื่น ๆ ของ Windows, และ Cloudflare Worker สำหรับใช้ในการพรางการติดต่อกับเซิร์ฟเวอร์ C2 ซึ่งถึงแม้ตัวชุดเครื่องมือและมัลแวร์เองนั้นจะถูกพัฒนาโดย AI แต่ทางทีมวิจัยก็ยืนยันว่าในขั้นตอนการปฏิบัติงานนั้นจะอาศัยผู้ปฏิบัติงานที่เป็นคนเสียเป็นส่วนใหญ่

#ติดเทรนด์ #ป้ายยากับlemon8 #lemon8ไดอารี่ #ai #freedomhack

6/30 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์จริงในการติดตามเทคโนโลยีความปลอดภัยไซเบอร์ เราจะเห็นได้ว่าเทคโนโลยี AI นั้นไม่ได้เป็นเพียงเครื่องมือที่ช่วยเพิ่มประสิทธิภาพในการรักษาความปลอดภัยเท่านั้น แต่ยังถูกประยุกต์ใช้อย่างมีประสิทธิภาพในวงการที่ต้องการโกงหรือหลบเลี่ยงการตรวจจับด้วย เช่น แรนซัมแวร์ โดยเฉพาะเมื่อทีมวิจัย Sophos พบว่า AI สามารถช่วยพัฒนาแรนซัมแวร์ที่สามารถตรวจจับ Active Directory รวมถึงหลีกเลี่ยงระบบ EDR ซึ่งตัว AI จะเข้ามาช่วยตั้งแต่การเขียนโค้ด การวิเคราะห์ และการทดสอบซ้ำหลายๆรอบเพื่อหาช่องโหว่และปรับปรุงการหลบหลีกอย่างต่อเนื่อง นอกจากนี้ยังเห็นว่า AI ช่วยในกระบวนการเชื่อมโยงข้อมูลกับเฟรมเวิร์ก MITRE ATT&CK เพื่อค้นหาวิธีบีบช่องโหว่หรือใช้เทคนิคเชิงลึกในการเล็ดลอดการตรวจจับ สิ่งที่น่าสนใจคือตัวแรนซัมแวร์ AI นี้ยังรวมฟีเจอร์การสร้าง Traffic Management ด้วยโปรไฟล์ Cobalt Strike เพื่อให้การรับส่งข้อมูลระหว่างมัลแวร์และเซิร์ฟเวอร์ควบคุม (C2) มีความปลอดภัยและผสานกับบอท Telegram API รวมถึงการใช้สคริปท์ Python ยิง ShellCode ระหว่าง Process ของ Windows เพื่อความเนียนของตัวมัลแวร์ พร้อมฟังก์ชัน Cloudflare Worker ในการพรางแพ็กเกจข้อมูล ถึงแม้ AI จะเป็นผู้พัฒนาโค้ด แต่การปฏิบัติการหลักยังอาศัยมนุษย์เข้ามาควบคุม เพื่อเพิ่มความซับซ้อนในการโจมตีและลดโอกาสตรวจจับ ประสบการณ์จากการทำงานในวงการความปลอดภัยไซเบอร์ ฉันขอแนะนำให้ธุรกิจทุกขนาดให้ความสำคัญกับการเสริมสร้างระบบรักษาความปลอดภัย EDR ที่ทันสมัย รวมถึงอบรมพนักงานให้เข้าใจและตระหนักถึงความเสี่ยงใหม่ๆ ที่เกิดจาก AI-powered malware ที่มีความสามารถสูงขึ้น การติดตามข่าวสารและใช้เครื่องมือป้องกันที่พัฒนาอย่างต่อเนื่อง คือกุญแจสำคัญสำหรับการรับมือภัยคุกคามยุคใหม่