ФБР показало, как легко вычислить авторов ИИ-порно

ФБР показало, как легко вычислить авторов ИИ-порно

ФБР показало, как легко вычислить авторов ИИ-порно

В США начали применять закон Take It Down Act против создателей и распространителей сексуализированных ИИ-дипфейков. Первые дела показывают интересную вещь: некоторым авторам такого контента даже не пришлось особенно прятаться.

ФБР арестовало двух мужчин после проверки порносайтов и поиска по хештегам вроде AI и Deepfakes.

Одним из подозреваемых стал 20-летний Артуро Эрнандес. По версии следствия, он опубликовал 113 альбомов со сгенерированными ИИ сексуализированными изображениями и видео примерно 50 женщин.

Среди пострадавших были политики, актрисы, музыканты, а также непубличные женщины, в том числе знакомые подозреваемого по школе и Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России).

Следователи вышли на Эрнандеса через геолокацию, PayPal, IP-адреса и данные Apple. Отдельно они нашли связь между ним и одной из жертв: он был подписан на её Instagram и, по данным следствия, сохранял у себя изображение, которое затем использовалось для создания ИИ-порнографии. Контент с этим изображением посмотрели более 36 тыс. раз.

Второй задержанный — 51-летний Корнелиус Шеннон — якобы опубликовал около 360 ИИ-альбомов с изображениями примерно 90 женщин. Эти материалы набрали более 2 млн просмотров. По версии следствия, установить его личность оказалось несложно: на аккаунте использовалась фотография, которую сопоставили с данными DMV и снимками наблюдения.

Если обвинения подтвердятся, обоим грозит до двух лет лишения свободы за нарушение Take It Down Act. Закон требует удалять несанкционированные интимные изображения, включая дипфейки, и даёт регуляторам инструменты для давления на платформы и сервисы.

Проблема в том, что сам закон не останавливает первичную публикацию. Жертве всё равно приходится искать изображения, подавать жалобы и добиваться удаления. Критики также опасаются, что механизм могут использовать для злоупотреблений и автоматического сноса нежелательного контента.

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru