macOS-вредонос Gaslight получил необычную защиту от анализа: он прячет внутри себя подсказки для LLM, чтобы сбить ИИ-инструменты реверса. Исследователи SentinelOne описали образец, который пытается убедить ассистента прекратить проверку.

Сама вредоносная часть выглядит знакомо для такого класса угроз. Gaslight попадает на Mac через фишинг и социальную инженерию, связывается с инфраструктурой атакующих через Telegram, а затем принимает команды.

Новый элемент здесь не в краже файлов. Новый элемент — в атаке на рабочий процесс аналитика, где LLM уже помогает разбирать подозрительные образцы.

Продолжение после рекламы

Как Gaslight работает на macOS

Gaslight действует как бэкдор для macOS: он собирает профиль устройства, запускает shell-команды, забирает файлы и завершает процессы по команде оператора. Для пользователя это выглядит как обычная история про заражение через доверие, а не через красивый эксплойт из кино.

По описанию SentinelOne, вредонос также доставляет второй этап атаки. Этот модуль работает как инфостилер и вытаскивает данные, которые обычно продают или используют для дальнейшего доступа.

  • Пароли: учетные данные из доступных хранилищ и приложений.
  • Документы: чувствительные PDF-файлы и другие локальные материалы.
  • Криптокошельки: файлы и данные, связанные с цифровыми активами.
  • Системные данные: сведения о машине, окружении и запущенных процессах.

По набору функций это не выглядит экзотикой. Мы такое уже видели у многих бэкдоров и стилеров. Но Gaslight цепляет другим: он обращается не к жертве, а к инструменту защитника.

Изображение к статье: Gaslight атакует ИИ-анализаторы вредоносов на macOS

Prompt injection против аналитика

Prompt injection обычно обсуждали на примере сайтов, писем и документов, где скрытый текст пытается управлять нейросетевым помощником. Gaslight переносит тот же прием внутрь вредоносного образца, который аналитик может загрузить в LLM-инструмент для первичной сортировки.

Внутри Gaslight нашли большой блок фальшивых сообщений в формате Markdown. Они имитируют системные инструкции для ИИ-ассистента. Человеческий реверсер сразу заметит подделку, но плохо изолированная LLM может принять текст за настоящую команду.

  • Токен ИИ истек: ассистент якобы больше не авторизован.
  • Память заканчивается: среда анализа якобы близка к отказу.
  • Диск заполнен: дальнейшая работа якобы невозможна.
  • Статический анализ опасен: модель просят не продолжать разбор.

Для живого специалиста это выглядит как записка злоумышленника на двери серверной. Для LLM без жестких границ между данными и инструкциями — уже риск. Особенно если компания встроила нейросеть в автоматическую triage-цепочку и доверяет ее первому выводу.

Защитникам придется считать образцы враждебным вводом

SentinelOne прямо предупреждает разработчиков таких систем: содержимое образца нельзя трактовать как инструкцию для модели. Вредоносный файл теперь может атаковать не только песочницу, но и слой ИИ, который помогает аналитикам экономить время.

Практический вывод для рынка безопасности неприятный, но логичный. Чем чаще LLM попадает в реверс-инжиниринг, тем чаще авторы вредоносов будут писать текст специально для нее. Это похоже на старые антиотладочные трюки, только цель сместилась выше по стеку.

Полный список индикаторов компрометации исследователи вынесли в отчет SentinelOne. Там же приведена формулировка: "As LLM-assisted analysis becomes routine, defenders should expect more samples built to exploit it".

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.