IT-sikkerhet

Ny Mac-trussel forsøker å lure KI-basert sikkerhetsanalyse

SentinelLABS har analysert en ny Mac-trussel kalt macOS.Gaslight. I tillegg til å kunne stjele informasjon og gi angripere tilgang til Mac-en, inneholder den instruksjoner som er laget for å villede KI-verktøy som forsøker å analysere den.

Forsøker å lure KI-en

Det mest spesielle med Gaslight er måten den forsøker å unngå analyse på.

Sikkerhetsanalytikere bruker i økende grad KI og språkmodeller til å undersøke mistenkelige filer. Gaslight inneholder 38 falske «systemmeldinger» som er utformet for å se ut som instruksjoner til et slikt KI-verktøy.

Meldingene forsøker blant annet å få KI-en til å tro at analysen har feilet, at ressurser er brukt opp eller at den bør avslutte arbeidet.

Teknikken kalles prompt injection og viser hvordan angripere nå forsøker å angripe selve KI-verktøyene som brukes til å oppdage og analysere trusler.

Kan stjele informasjon fra Mac-en

Bak den nye metoden skjuler det seg samtidig en omfattende Mac-trussel.

Gaslight kan blant annet hente informasjon fra Chrome, Safari, Firefox og Brave, kopiere data fra Mac-ens nøkkelring og samle informasjon om installerte programmer, systemet og kjørende prosesser. Angriperen kan også få tilgang til et interaktivt kommandoskall og hente ut filer fra maskinen.

Gaslight kommuniserer med angriperen gjennom Telegram og bruker flere teknikker for å gjøre kommunikasjonen vanskeligere for sikkerhetsverktøy å analysere.

Knyttes til nordkoreansk aktivitet

SentinelLABS vurderer med høy sikkerhet at Gaslight tilhører en gruppe Mac-trusler knyttet til nordkoreanske aktører. Apple oppdager den analyserte filen gjennom den innebygde sikkerhetsfunksjonen XProtect.

En ny utfordring når KI brukes til sikkerhet

Gaslight er interessant fordi den viser en ny side av kappløpet mellom angripere og sikkerhetsmiljøene.

KI kan gjøre det raskere å analysere store mengder kode og oppdage mistenkelig aktivitet. Men når sikkerhetsverktøy begynner å bruke språkmodeller, vil angripere også forsøke å finne metoder for å manipulere dem.

SentinelLABS mener derfor at sikkerhetsverktøy som bruker KI må behandle innholdet de analyserer som potensielt fiendtlig – ikke som instruksjoner KI-en skal følge.

For virksomheter er funnet samtidig en påminnelse om at Mac-sikkerhet må bestå av flere lag.

Er du usikker på hvordan Mac-ene i virksomheten er beskyttet? Infografikk kan hjelpe med administrasjon, sikkerhet og beskyttelse av Apple-enheter. Ta gjerne kontakt med oss for en gjennomgang.

Kilde: Sentinel Labs

Kontakt oss