Incident su istraživali stručnjaci Unit 42, bezbjednosnog tima kompanije Palo Alto Networks. Prema njihovim nalazima, napadač je koristio napredne modele vještačke inteligencije i više AI agenata kojima je povjeravao različite faze napada.
AI agenti radili istovremeno
Napad je počeo izviđanjem i kompromitovanjem javno dostupnog API-ja, preko kojeg je napadač dobio pristup mreži kompanije.
Nakon toga AI agenti su mogli da samostalno analiziraju rezultate svog rada i prilagođavaju naredne korake. Dok je jedan mapirao interne servise, drugi su pretraživali repozitorijume izvornog koda u potrazi za tokenima, lozinkama i drugim pristupnim podacima koji su ostali u kodu.
Ukradeni podaci omogućili su širenje pristupa na druge dijelove infrastrukture, uključujući cloud servise i poslovne sisteme.
Napadač je čak koristio AI servise same kompanije kao dio infrastrukture za nastavak napada. Time je dio saobraćaja mogao da izgleda kao legitimna aktivnost, dok su troškovi korištenja tih servisa prebačeni na žrtvu.
Nije bila potrebna nova hakerska rupa
Istraživači Unit 42 naglašavaju da napad nije bio zasnovan na nekoj novoj, do tada nepoznatoj “zero-day” ranjivosti.
Ono što ga čini posebno zabrinjavajućim jeste brzina.
Zadaci koje bi čovjek morao da izvršava jedan po jedan mogli su biti automatizovani, pokrenuti istovremeno i prilagođavani u zavisnosti od rezultata prethodnih koraka.
Poseban AI agent tokom napada je vodio evidenciju pronađenih bezbjednosnih problema. Na kraju je kompaniji ostavljen izvještaj od 80 strana sa detaljnim pregledom desetina propusta koji su pronađeni i iskorišteni.
Sve manje vremena za odbranu
Stručnjaci upozoravaju da ovakvi incidenti mijenjaju odnos između napadača i onih koji pokušavaju da zaštite sisteme.
Ako napadač uz pomoć AI agenata može da obavi višesatni posao za nekoliko minuta, kompanije imaju sve manje vremena da otkriju upad i reaguju prije nego što napadač proširi pristup.
Zbog toga će, prema procjeni Unit 42, i odbrana morati sve više da se oslanja na automatizovane sisteme koji mogu brzo da opozovu kompromitovane pristupne podatke, prekinu aktivne sesije i izoluju ugrožene sisteme.
Ovaj slučaj pokazuje da najveća promjena koju AI donosi u sajber napadima možda nije stvaranje potpuno novih hakerskih metoda, već mogućnost da se postojeće metode izvode mnogo brže i istovremeno na više strana.