Un titolo di rapporto fornito per la revisione afferma che una famiglia di malware Windows denominata CLOSEDQUORUM utilizza modelli di intelligenza artificiale per scegliere le azioni dopo aver compromesso un sistema. Il materiale non era accompagnato da analisi tecniche di supporto, indicatori di compromissione, informazioni sulle vittime o attribuzione a un fornitore, pertanto l'affermazione non può essere verificata in modo indipendente sulla base della fonte disponibile.
Se accurata, la capacità riportata rappresenterebbe un'evoluzione nella progettazione del malware piuttosto che una categoria di minaccia del tutto nuova. La maggior parte dei malware utilizza già logica condizionale per stabilire se rubare dati, spostarsi lateralmente, stabilire persistenza o eludere gli strumenti di sicurezza. L'accusa degna di nota è che CLOSEDQUORUM potrebbe utilizzare modelli di IA per valutare le condizioni e selezionare tra tali azioni con una minore guida diretta da parte dell'operatore.
Cosa dovrebbero monitorare i difensori
Le organizzazioni dovrebbero evitare di trarre conclusioni sulle funzionalità del malware finché non sarà disponibile un rapporto tecnico dettagliato. Nel frattempo, i team di sicurezza possono concentrarsi su misure di rilevamento e risposta post-compromissione di ampia applicabilità:
- Esaminare esecuzioni insolite di processi, in particolare attività che coinvolgono motori di scripting, strumenti di amministrazione remota e binari non firmati.
- Monitorare nuovi meccanismi di persistenza, incluse attività pianificate, servizi, voci di avvio e modifiche alle impostazioni di autenticazione.
- Indagare su accessi anomali alle credenziali, ricognizione, creazione di archivi e connessioni in uscita verso infrastrutture sconosciute.
- Assicurarsi che gli strumenti di rilevamento sugli endpoint, la registrazione degli eventi di Windows e i controlli di monitoraggio delle identità siano abilitati e conservati abbastanza a lungo da supportare le indagini sugli incidenti.
- Mantenere procedure di risposta agli incidenti testate che includano l'isolamento degli host, la rotazione delle credenziali, la conservazione delle prove e la ricerca delle minacce.
Necessità di evidenze tecniche
Le affermazioni riguardanti malware abilitato all'IA richiedono un attento esame. Gli analisti dovrebbero determinare se un modello incorporato stia realmente prendendo decisioni, se il malware stia chiamando un servizio di IA esterno oppure se l'automazione convenzionale basata su regole sia stata descritta come IA. Una convalida utile includerebbe campioni, dettagli sul comando e controllo, tracce di esecuzione, artefatti del modello e indicazioni per il rilevamento.
Fino alla pubblicazione di tali dettagli, CLOSEDQUORUM dovrebbe essere trattato come un nome di minaccia segnalato ma non verificato. I difensori dovrebbero continuare a dare priorità al rilevamento basato sul comportamento e al contenimento rapido, che restano efficaci sia contro il malware convenzionale sia contro strumenti che potrebbero incorporare processi decisionali automatizzati.
