AI brukt til å utvikle og teste skadevare mot EDR

Sophos beskriver hvordan en trusselaktør brukte AI-verktøy, blant annet AI-genererte Python-skript, til å akselerere utvikling og testing av skadevare og teknikker for å unngå deteksjon fra endepunktsikkerhet (EDR). Angriperne bygde et rammeverk for etterutnyttelse med Cobalt Strike, kommando og kontroll via Telegram, videresendere i Cloudflare og egne testlaboratorier rettet mot å omgå sikkerhetsprodukter. Sophos konkluderer med at AI gjorde verktøyutviklingen raskere, men at menneskelige operatører fortsatt styrte selve angrepsaktiviteten.

Hva det betyr for virksomheten

Poenget er ikke at maskiner angriper på egen hånd, men at tiden fra idé til fungerende verktøy blir kortere. Det gir flere varianter å skille mellom, og reduserer verdien av deteksjon som bygger på gjenkjenning av kjente filer. Samtidig gjelder det samme for forsvaret: virksomheter som selv tar i bruk AI i utvikling og drift, må ha styring på hvilke verktøy som brukes og hvilke data de får se.

Berigo anbefaler

  • Vektlegg atferdsbasert deteksjon og respons framfor rene signaturer, og test at deteksjonen faktisk utløser varsel.
  • Kontroller at EDR-agenten er aktiv og rapporterer på alle enheter, og følg opp avvik som en driftsfeil.
  • Etabler styring for bruk av AI-verktøy internt, med tydelige rammer for hvilke data som kan deles.
  • Test forsvaret mot kjente rammeverk for etterutnyttelse, ikke bare mot enkeltstående skadevareprøver.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt