Деятельность вторжения в Латинской Америке: испытания и ошибки LLM и операции посредника SOCKS5
Интрансузия в Латинской Америке: Опыт использования LLM и операции через SOCKS5 Relay ## Введение В последнее время в Латинской Америке наблюдается активное использование инструментов искусственного интеллекта (AI) для проведения...


Интрансузия в Латинской Америке: Опыт использования LLM и операции через SOCKS5 Relay
Введение
В последнее время в Латинской Америке наблюдается активное использование инструментов искусственного интеллекта (AI) для проведения атак на организации. Согласно данным Unit 42, атакующие регулярно используют скрипты и SOCKS5 Relay для своих целей. В этой статье мы рассмотрим подробно обнаруженные атаки, их методы и рекомендации по защите.
Описание атак
Основная информация
Атаки были обнаружены в Мексике и Бразилии. В ходе анализа было выявлено использование LLM (Large Language Model) и SOCKS5 Relay. Атакующие регулярно модифицировали свои скрипты и анализировали инфраструктуру, что свидетельствует о поддержке AI. Однако конкретные успешные соединения с использованием SOCKS5 Relay не подтверждены.
Статус безопасности
Угроза оценена как высокая. В рамках исследования были рассмотрены несколько критериев, включая успешность попыток доступа к SAM и NTDS.dit на захваченных Windows-машинах, а также попытки создания Volume Shadow Copies для копирования файлов.
Анализ атаки
Фаза сбора данных и связанной инфраструктуры
Мексиканская группа атакующих активно использовала захваченные Windows-компьютеры для получения доступа к системам учетных записей и NTDS.dit. В случае возникновения проблем с получением данных, они создавали Volume Shadow Copies на нескольких дисках и пытались скопировать файлы. Это показывает, что атакующие используют комплексные методы для достижения своих целей.
# Пример кода для создания Volume Shadow Copies
import os
import subprocess
def create_volume_shadow_copy(drive_letter):
try:
subprocess.run(f'vssadmin create shadow /for={drive_letter}:', shell=True)
print(f"Volume Shadow Copy created for {drive_letter}:")
except Exception as e:
print(f"Error creating Volume Shadow Copy for {drive_letter}: {e}")
create_volume_shadow_copy('C')
Рекомендации для защиты
Улучшение мониторинга и анализа
Для предотвращения подобных атак необходимо усилить мониторинг и анализ систем. Команды безопасности должны быть внимательны к необычным активностям и быстро реагировать на любые подозрительные действия.
Использование LLM в анализе атак
Инструменты искусственного интеллекта могут помочь в анализе и обнаружении атак. Однако важно правильно интерпретировать результаты и не переоценивать их значимость.
Обеспечение безопасности инфраструктуры
Необходимо обеспечить надежную защиту всей инфраструктуры, включая серверы и рабочие станции. Использование последних версий программного обеспечения и регулярное обновление системы могут значительно повысить уровень безопасности.
Заключение
Атаки на Латинскую Америку, использующие AI и SOCKS5 Relay, представляют собой серьезную угрозу для организаций. Командам безопасности необходимо быть готовыми к сложным и многоступенчатым атакам и применять современные методы защиты. Регулярный мониторинг и использование инструментов AI могут помочь в обнаружении и предотвращении таких атак.