Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Киберпреступная группировка, известная под кодовым именем Fxmsp, продает информацию, украденную у трех наиболее значимых антивирусных компаний США. Об этом заявили исследователи Advanced Intelligence (AdvIntel), которые отметили, что Fxmsp является русскоговорящей группой.

Репутация Fxmsp дает понять, что группа давно и успешно специализируется на продаже данных, которые были добыты в ходе громких утечек. Представители AdvIntel убеждены, что сомневаться в правдивости слов группировки не приходится.

В качестве примера исследователи приводят успешные утечки информации, которые в прошлом принесли участникам Fxmsp в общей сумме около миллиона долларов. В AdvIntel полагают, что эта группа атакует правительства по всему миру, а также корпоративный сектор.

Цель киберпреступников — добыть как можно больше конфиденциальной информации, которую впоследствии можно продать.

В этот раз Fxmsp заявила, что в ее руках находятся важные данные, принадлежащие трем топовым американским антивирусным компаниям. Более того, хакеры утверждают, что в их распоряжении исходный код одной из разработок.

Киберпреступники предлагают купить всю эту информацию за сумму, незначительно превышающую $300 000. Помимо исходного кода, хакеры якобы добыли разработки по части искусственного интеллекта и плагинов безопасности.

«Члены группировки Fxmsp также прокомментировали возможности антивирусных решений каждой отдельной компании и оценили их качество», — пишут аналитики AdvIntel.

Хакеры утверждают, что в последние шесть месяцев (октябрь 2018 - апрель 2019) их деятельность была сосредоточена вокруг взлома различных антивирусных компаний.

Другая знаменитая российская группировка ShadowRunTeam, которая работает через Telegram, утверждает, что за Fxmsp стоит житель Москвы по имени Андрей.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Исследователи спрятали зловреда в модели нейросети, и это сработало

В Университете Китайской академии наук убедились, что использование технологии нейронных сетей для доставки вредоносного кода способно надежно скрыть его от антивирусов. Исследование показало, что в модели можно безбоязненно подменить до половины искусственных нейронов — потеря производительности составит менее 7%, и защитные сканеры вряд ли заметят присутствие зловреда.

Для экспериментов была выбрана (PDF) сверточная нейросеть AlexNet — классическая модель, зачастую используемая для проверки эффективности алгоритмов машинного зрения. Вооружившись несколькими образцами реальных вредоносов, исследователи по-разному прятали их в скрытых слоях сети, фиксируя процент замен и точность предсказаний при прогоне контрольных изображений.

В итоге оказалось, что в 178М-байтовую модель AlexNet можно внедрить до 36,9МБ стороннего кода с потерей производительности менее 1%. Проверка результатов с помощью 58 антивирусов из коллекции VirusTotal не дала ни одного положительного срабатывания.

Для проведения атаки злоумышленнику, со слов исследователей, нужно вначале построить нейросеть и потренировать ее на заранее подготовленном наборе данных. Можно также приобрести уже обученный образец, внедрить вредоносный код и убедиться, что его присутствие не влечет неприемлемую потерю производительности. Подготовленная модель публикуется в общедоступном хранилище и начинает раздаваться, например, как апдейт в рамках атаки на цепочку поставок.

Предложенный подход предполагает дизассемблирование вредоносного кода перед встраиванием в искусственные нейроны. Обратную сборку выполняет программа-загрузчик, запущенная на целевом устройстве. Исполнение зловреда при этом можно предотвратить, если настройки атакуемой системы предусматривают верификацию загружаемого ИИ-контента. Выявить непрошеного гостя сможет также статический или динамический анализ кода.

«Обнаружить такого зловреда с помощью антивирусов в настоящее время затруднительно, — комментирует известный ИБ-специалист Лукаш Олейник (Lukasz Olejnik). — Но причина лишь в том, что никому в голову не приходит искать его в подобном месте».

Эксперты предупреждают, что рост популярности технологии нейросетей открывает новые возможности для злоупотреблений. Ее можно использовать, например, для взлома CAPTCHA, троллинга, шантажа и мошенничества, а также засева бэкдоров (PDF). Исследование возможных сценариев абьюза ИИ — залог успешной борьбы с этой ИБ-угрозой.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru