Myslitelé

Co se skutečně děje během kybernetického útoku s využitím umělé inteligence?

mm
Přidejte Unite.AI mezi své preferované zdroje na Google
A modern cybersecurity SOC control room at night, showing analysts at glowing consoles overlooking a massive curved screen that visualizes a complex, adaptive red digital attack rapidly navigating a blue network grid.

Already roky hovoříme o kybernetických útocích s využitím umělé inteligence v budoucím času. Představovali jsme si, že super-chytrý hacker bude rozkládat firewally s mimozemskou logikou. Realita, jak jsme ji objevili v našich laboratořích v Simbian, je mnohem méně filmová, ale mnohem nebezpečnější.

Hrozba nespočívá v tom, že umělé inteligence je nadlidsky chytrá. Spočívá v tom, že umělé inteligence umožňuje špičkovou vytrvalost, která je škálovatelná, okamžitá a neomezeně variabilní. Přemění “okrajové vylepšení” skriptu na lavinu entropie, kterou žádný lidský bezpečnostní tým nemůže zvládnout.

Zde je, co se skutečně děje, když stroj vezme kontrolu nad klávesnicí.

Fáze 1: Průzkum – Éra kontextu

V starém světě byl průzkum “rozptyl a modlitba”. Útočníci kupovali seznamy e-mailů a rozesílali generické šablony, doufající v 0,1% kliknutí.

Při kybernetickém útoku s využitím umělé inteligence je průzkum “kopí a klon”. Generativní agenti mohou nyní analyzovat digitální stopu cíle – příspěvky na LinkedIn, nedávné tweety, zmínky v novinách a dokonce i veřejné commity – a vytvořit psychologický profil za sekundy. Nevysílají pouze phishingové e-maily; vysílají kontext.

Agent umělé inteligence nevysílá generický odkaz “Resetovat heslo”. Vidí, že jste právě commitovali kód do konkrétního repozitáře GitHub v 2:00 ráno. Vysílá vám oznámení Slack od “Senior Dev”, který si stěžuje na konflikt merge v tomto repozitáři, s odkazem na “opravu”. Nouze je vyrobená, ale kontext je reálný.

Výzkumné poznatky: V našich simulacích jsme modelovali tuto změnu úpravou proměnných chování uživatelů na základě kvality kontextu. Když jsme přešli z generického phishingu na kontextově-aware lákadla (odkazující se na konkrétní interní názvy projektů), simulované kliknutí sazby vyskočily z <2% na více než 20%. V podniku s 5 000 lidmi je to rozdíl mezi otravnou a povodní.

Graf výzkumu umělé inteligence v kybernetické bezpečnosti

Fáze 2: Provedení – Polymorfní noční můra

Toto je místo, kde se obrana skutečně rozpadá. Tradičně, pokud útočník napsal škodlivý skript (například variantu Mimikatz), bezpečnostní dodavatelé jej našli, zašifrovali a zablokovali. “Signatura” byla štítem.

Generativní umělé inteligence ničí koncept statické signatury. Útočník s využitím umělé inteligence nepoužívá statický nástroj. Používá agenta, který píše nástroj na cíli. Pokud agent detekuje senzor EDR (Endpoint Detection and Response), jednoduše požádá svou LLM backend: “Přeškrtit tuto logiku dumping pověření, aby se vyhnul konkrétním API hookům. Přejmenujte všechny proměnné. Změňte tok řízení.”.

Úmysl kódu zůstává identický. Syntaxe se kompletně mění. Pro pravidlový systém obrany to vypadá jako úplně nový, nikdy předtím neviděný program.

Výzkumné poznatky: Tyto útoky nazýváme “Mutantní útoky.” V našem výzkumu jsme vzali standardní řetězec credential-dumping a pomocí LLM vygenerovali 500 funkčních variací. Zatímco standardní detekční nástroje chytili 95% původních skriptů, detekční sazby poklesly na ~25% pro mutované verze. Stroj se nestal chytřejším; stal se pouze hlučnější. A v bezpečnostním světě je hluk nejlepším kamufláží.

Fáze 3: Laterální pohyb – Rychlost abdukce

Jakmile je uvnitř, rychlost lidské reakce se stává irelevantní. Lidský útočník se pohybuje opatrně, kontroluje logy, píše příkazy a zastavuje se, aby přemýšlel. Může se přesunout na nový server za hodiny.

Agent umělé inteligence se přesune za milisekundy.

Ale rychlost není jediným faktorem; je to abdukční inference, nebo odhad nejlepšího vysvětlení. Umělé inteligence je překvapivě dobrá v “odhadu” struktury sítě na základě fragmentů. Pokud vidí server pojmenovaný US-WEST-SQL-01, odhaduje existenci US-EAST-SQL-01 a US-WEST-BAK-01. Testuje tyto hypotézy okamžitě napříč tisíci interními IP adresami.

Nemusí být dokonalý. Musí být pouze rychlý. Zatímco bezpečnostní analytik ještě řeší počáteční phishingové upozornění, umělé inteligence již namapovala doménový kontroler, identifikovala záložní servery a extrahovala korunní klenoty organizace.

Fáze 4: Dopad – Entropická bomba

Konečným cílem kybernetického útoku s využitím umělé inteligence není vždy stealth. Někdy je to chaos. Vstupujeme do éry high-entropických útoků. Agent umělé inteligence může vygenerovat 10 000 realistických varování najednou – neúspěšné přihlášení, skenování portů, falešné spuštění malware.

Toto je “Entropická bomba”. Zaplňuje bezpečnostní tým takovým množstvím signálů, že analytici trpí kognitivní přetížením. Bojují proti falešným útokům, zatímco skutečný útok se děje tiše na pozadí. Výzva pro obránce se mění z “nalezení jehly v kupce sena” na “nalezení jehly v kupce jehel”.

Boj proti ohni ohněm

Lekce z našeho výzkumu je jasná: Nemůžete bojovat proti stroji s frontou na ticket.

Pokud útočník může iterovat svůj kód za sekundy a vaše obrana vyžaduje, aby lidský pracovník napsal detekční pravidlo za hodiny, jste již prohráli. Asymetrie je matematická. Jediný způsob, jak přežít kybernetický útok s využitím umělé inteligence, je mít obránce umělé inteligence, který funguje na stejné rychlosti – rozumí, ověřuje a blokuje rychleji, než útočník může mutovat.

Útok se vyvinul. Obrana musí nyní udělat totéž.

32 5 dní
Od zranitelnosti k exploitu

12% 54%
Kliknutí na odkaz v e-mailu s využitím umělé inteligence

Dny 1 hodina
Od počátečního kompromisu k extrahování pro top 20%

Dny 48 minut
Průměrný čas prolomení (laterální pohyb)

Nová realita kybernetických útoků s využitím umělé inteligence

Alankrit Chona je Chief Technology Officer a spoluzakladatel Simbian, který dohlíží na inženýrství pro platformu Simbian. Hrál průkopnické role při budování škálovatelných, robustních systémů v raných fázích společností jako Spotnana a Afterpay, stejně jako na velké škále na Twitteru.