Сенсоры проекта DShield распределены по всему миру и регистрируют попытки вторжения в сети. Каждый такой сенсор имитирует работу уязвимого сервиса, привлекая внимание автоматизированных вредоносных программ. За последние 30 дней на одном из них было зафиксировано 126 110 событий загрузки файлов. Автор эксперимента решил проверить, сможет ли большая языковая модель Gemma4 помочь отсеять действительно опасные образцы от фонового шума.
Описание
В ходе анализа, выполненного языковой моделью Gemma4, изучались сведения о десяти наиболее часто скачиваемых файлах. Модель получала инструкции определить, стоит ли реагировать на такие объёмы, какие тактики используют злоумышленники и какие меры защиты наиболее уместны. Она также сравнивала собранные данные с информацией из двух внешних сервисов: VirusTotal и CyberGordon. Однако оба сайта в момент опроса вернули только заглушки с требованием включить JavaScript, поэтому полноценного сопоставления с известными образцами вредоносного кода не получилось.
Примечательно, что даже без данных внешних сервисов модель смогла сформулировать полезные выводы. Она обратила внимание на поведенческие признаки: одинаковые файлы загружаются на сенсор повторно и с высокой частотой. Такое поведение характерно для вредоносных программ, которые пытаются закрепиться в системе и установить связь с командно-контрольным сервером. Модель также соотнесла эти действия с тактиками из базы MITRE ATT&CK (открытой базы знаний о методах компьютерных атак), что указывает на закрепление в системе и потенциальную эксфильтрацию данных - то есть скрытую пересылку конфиденциальной информации за пределы организации.
Согласно предположениям модели, первый файл из трёх самых активных относится к семейству загрузчиков вредоносного кода. Второй, вероятно, является бэкдором - программой, дающей скрытый удалённый доступ к заражённому устройству. Третий может быть похитителем учётных данных или дополнительным компонентом, который доставляет основное вредоносное ПО на атакованный компьютер.
Сравнение VirusTotal и CyberGordon показало, что для срочной оценки риска предпочтителен VirusTotal: он агрегирует сигнатуры множества антивирусных движков. При этом CyberGordon оказывается полезным на этапе глубокого исследования, когда необходимо понять, как конкретный образец использовался в прошлых атаках. Отсутствие информации на любом из сервисов не должно восприниматься как признак безопасности файла.
Главный вывод эксперимента заключается в том, что масштабные повторяющиеся загрузки сами по себе являются индикатором компрометации. Если сетевой сенсор фиксирует такие действия, значит злоумышленники уже нашли способ доставлять свои файлы через периметр защиты. Это делает высоким риск эксфильтрации данных и дальнейшего перемещения атакующих внутри инфраструктуры.
На основе этих наблюдений автор предлагает несколько первоочередных мер. Во-первых, любые системы, которые могли контактировать с заражённым сенсором, следует изолировать и провести их криминалистическое исследование. Во-вторых, на самой ловушке нужно настроить регистрацию не только скачиваний, но и попыток запуска полученных файлов. В-третьих, необходимо ужесточить фильтрацию исходящего трафика, чтобы пресечь каналы связи с командно-контрольными серверами.
Полезным действием станет поиск по всей корпоративной сети: список подозрительных файлов можно передать в системы обнаружения и реагирования на конечных точках. Это поможет выяснить, не появлялись ли такие образцы за пределами сенсорного окружения. Также стоит пересмотреть права пользователей и правила сегментации сети, поскольку существующие средства защиты не блокируют подобные загрузки.
Эксперимент показал, что большая языковая модель способна выступать первичным аналитическим фильтром, который обрабатывает миллионы событий и выделяет требующие внимания образцы. Для окончательной идентификации угроз по-прежнему нужны специализированные сервисы с полными данными. Тем не менее сочетание ИИ и классических инструментов позволяет быстрее реагировать на подозрительную активность.
Индикаторы компрометации
SHA256
- 197c74408e15bd1168105f564f96aace4fd4819961b724630bf5a6be4878daf8
- 31d4181843b1ed10a7e7cb3f108f6d6c50a7a4452ee52ddacabe8ca77260615e
- 94f2e4d8d4436874785cd14e6e6d403507b8750852f7f2040352069a75da4c00