Содержание
macOS-вредонос Gaslight получил необычную защиту от анализа: он прячет внутри себя подсказки для LLM, чтобы сбить ИИ-инструменты реверса. Исследователи SentinelOne описали образец, который пытается убедить ассистента прекратить проверку.
Сама вредоносная часть выглядит знакомо для такого класса угроз. Gaslight попадает на Mac через фишинг и социальную инженерию, связывается с инфраструктурой атакующих через Telegram, а затем принимает команды.
Новый элемент здесь не в краже файлов. Новый элемент — в атаке на рабочий процесс аналитика, где LLM уже помогает разбирать подозрительные образцы.
Как Gaslight работает на macOS
Gaslight действует как бэкдор для macOS: он собирает профиль устройства, запускает shell-команды, забирает файлы и завершает процессы по команде оператора. Для пользователя это выглядит как обычная история про заражение через доверие, а не через красивый эксплойт из кино.
По описанию SentinelOne, вредонос также доставляет второй этап атаки. Этот модуль работает как инфостилер и вытаскивает данные, которые обычно продают или используют для дальнейшего доступа.
- Пароли: учетные данные из доступных хранилищ и приложений.
- Документы: чувствительные PDF-файлы и другие локальные материалы.
- Криптокошельки: файлы и данные, связанные с цифровыми активами.
- Системные данные: сведения о машине, окружении и запущенных процессах.
По набору функций это не выглядит экзотикой. Мы такое уже видели у многих бэкдоров и стилеров. Но Gaslight цепляет другим: он обращается не к жертве, а к инструменту защитника.
Prompt injection против аналитика
Prompt injection обычно обсуждали на примере сайтов, писем и документов, где скрытый текст пытается управлять нейросетевым помощником. Gaslight переносит тот же прием внутрь вредоносного образца, который аналитик может загрузить в LLM-инструмент для первичной сортировки.
Внутри Gaslight нашли большой блок фальшивых сообщений в формате Markdown. Они имитируют системные инструкции для ИИ-ассистента. Человеческий реверсер сразу заметит подделку, но плохо изолированная LLM может принять текст за настоящую команду.
- Токен ИИ истек: ассистент якобы больше не авторизован.
- Память заканчивается: среда анализа якобы близка к отказу.
- Диск заполнен: дальнейшая работа якобы невозможна.
- Статический анализ опасен: модель просят не продолжать разбор.
Для живого специалиста это выглядит как записка злоумышленника на двери серверной. Для LLM без жестких границ между данными и инструкциями — уже риск. Особенно если компания встроила нейросеть в автоматическую triage-цепочку и доверяет ее первому выводу.
Защитникам придется считать образцы враждебным вводом
SentinelOne прямо предупреждает разработчиков таких систем: содержимое образца нельзя трактовать как инструкцию для модели. Вредоносный файл теперь может атаковать не только песочницу, но и слой ИИ, который помогает аналитикам экономить время.
Практический вывод для рынка безопасности неприятный, но логичный. Чем чаще LLM попадает в реверс-инжиниринг, тем чаще авторы вредоносов будут писать текст специально для нее. Это похоже на старые антиотладочные трюки, только цель сместилась выше по стеку.
Полный список индикаторов компрометации исследователи вынесли в отчет SentinelOne. Там же приведена формулировка: "As LLM-assisted analysis becomes routine, defenders should expect more samples built to exploit it".