Как злоумышленники используют запрещённый контент для обхода анализа вредоносного ПО искусственным интеллектом?
Как злоумышленники используют запрещённый контент для обхода анализа вредоносного ПО искусственным интеллектом?
По крайней мере одна группа разработчиков вредоносных программ начала внедрять в свой код комментарии с текстом, содержащим информацию о ядерных и биологических вооружениях. Цель этого трюка — заставить аналитические инструменты на основе искусственного интеллекта отказаться от обработки файла или неправильно классифицировать его содержимое.
Что именно делают разработчики вредоносного ПО?
Разработчики добавляют в начало своего кода большой блок комментариев на JavaScript, содержащий поддельные инструкции и провокационный контент. Поскольку это комментарий, он никак не влияет на выполнение программы. Реальный вредоносный код размещён после комментария внутри конструкции try { eval(...) }, которая скрывает основную логику за массивом закодированных символов и функцией шифрования наподобие ROT.
Этот подход нацелен прежде всего на автоматизированные системы анализа, использующие языковые модели, а не традиционные среды выполнения вроде Node.js, Bun или Python. Он рассчитан на то, чтобы сбить с толку сканеры и ассистенты аналитики, которые обрабатывают файл последовательно, не выделяя явно недоверенные данные.
Почему этот метод эффективен против некоторых систем анализа?
Проблемы возникают у тех решений, где начальные строки файла передаются языковой модели напрямую, без предварительной фильтрации или изоляции потенциально опасного контента. Это может привести к следующим последствиям:
- Отказ от дальнейшей обработки файла;
- Неправильная классификация угрозы до того, как система доберётся до реального вредоносного кода;
- Замусоривание контекста анализа посторонними данными;
- Ложное срабатывание защитных механизмов.
Таким образом, внедрение такого рода данных позволяет злоумышленникам обойти некоторые слабые звенья в цепочке автоматического анализа угроз.
Какие риски несут подобные методы обхода?
Использование подобных техник создаёт дополнительные сложности при анализе новых образцов вредоносного ПО. Автоматизированные решения могут пропускать важные детали, что приводит к увеличению времени обнаружения угроз и снижению эффективности реагирования. Кроме того, такие методы усложняют работу специалистов по безопасности, которым приходится вручную проверять подозрительные файлы, тратя больше ресурсов на выявление реальных угроз среди ложноположительных результатов.
Как защититься от таких методов обхода?
Для минимизации риска использования подобного подхода рекомендуется предпринять следующие шаги:
- Регулярно обновлять сигнатуры антивирусных решений и правила детектирования угроз;
- Применять многоуровневую защиту, включающую поведенческий анализ и песочницы;
- Настроить фильтры входящего трафика, блокирующие доступ к ресурсам с сомнительным контентом;
- Обучать сотрудников правилам безопасной работы с файлами и приложениями;
- Использовать специализированные инструменты для проверки файлов перед их обработкой системами анализа.
Эти меры помогут снизить вероятность успешного применения описанных выше методов обхода и повысить общую защищённость инфраструктуры компании.
Как проверить с помощью Perimeter
Если ваша компания использует платформу Perimeter, можно воспользоваться модулем vulnerability для регулярного сканирования сети и выявления потенциальных угроз. Этот модуль автоматически выявляет известные уязвимости (CVE), включая те, которые связаны с использованием опасных текстов в комментариях кода. Дополнительно стоит обратить внимание на инструмент OSINT, который помогает собирать информацию о возможных инцидентах и утечках данных, связанных с вашей организацией.