Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автоматизарованному ИИ‑профилированию.
В даркнете уже появились объявления о продаже стилеров, которые с помощью нейросети формируют профиль жертвы. Бизоны зафиксировали как минимум два таких объявления: Windows‑стилер Bee Stealer и комплексном macOS‑агенте AVENGER.
Стандартный набор функций современных стилеров практически не менялся годами. Базовый профиль сбора данных включает:
- Браузерные данные: пароли, cookie‑файлы активных сессий, данные автозаполнения, история, сохраненные данные банковских карт.
- Криптоактивы: браузерные расширения кошельков, десктопные кошельки, данные аккаунтов криптобирж.
- Мессенджеры и почта: сессии Telegram (данные tdata), Discord, WhatsApp, Viber, почтовые клиенты Outlook, Thunderbird.
- SSH‑ключи, файлы конфигурации, учетные данные облаков, менеджеры паролей (KeePass, Bitwarden и другие), FTP‑доступы.
- Файлы и окружение: сбор документов по маскам из пользовательских каталогов, скриншоты, снимки веб‑камеры, данные о системе.
Современные стилеры поддерживают более 100 версий браузеров и обходят актуальные механизмы защиты, включая App‑Bound Encryption в Chrome, что уже стало стандартом.
Кроме того, в их функциональность входят закрепление в системе, подмена адресов в буфере обмена (клиппер) и возможность самоудаления.
Отдельно стоит отметить относительно новую, но уже устоявшуюся функцию - сбор данных ИИ‑агентов. Современные версии стилеров выгружают аутентификационные данные и историю чатов из ИИ‑ассистентов для разработчиков и LLM‑клиентов.
Ценность таких данных заключается в следующем: скомпрометированные сессии перепродаются как доступ к платным подпискам и API‑ключам, а истории диалогов могут содержать исходный код, внутренние документы, токены и учетные записи, оставленные пользователем в переписке с ИИ‑агентом.
Тем самым такие данные раскрывают для атакующего дополнительную информацию о жертве и ее предполагаемом работодателе. Так что на фоне всех этих возможностей зародилась следующая ступень развития - автоматическое ИИ‑профилирование.
Полученные в ходе атаки данные пропускаются через языковую модель, которая формирует краткий отчет о пользователе скомпрометированного устройства.
В Bee Stealer значительная часть собранного лога обрабатывается нейросетью на стороне панели оператора, а результат сохраняется в файлы ProfileRu.txt и ProfileEn.txt.
При этом в отчете автоматически заполняются поля с описанием предполагаемой профессии жертвы, сферы интересов, посещаемых ресурсов и назначения ключевых доменов из лога.
Один из примеров такого профилирования: «IT‑специалист и веб‑разработчик с интересом к безопасности» с указанием связанной с разработкой активности и отобранных доменов.
В многофункциональном вредоносном ПО для macOS AVENGER анализируются история браузера, содержимое терминала, сообщения, почта и файлы конфигурации, а на их основе выстраивается профиль жертвы с указанием места работы, используемых банков, бирж и криптоактивов.
В целом, новый функционал позволяет атакующему ускорить работу с массивами логов, которые могут содержать тысячи cookie‑файлов, учетных записей и доменов.
Оценивать вручную, какой профиль был собран (рядового пользователя или сотрудника с доступом к инфраструктуре организации), долго.
Таким образом, ИИ‑профилирование ускоряет процесс, позволяет приоритизировать жертв, готовить для вторичной продажи и снижает порог для атак в части валификации атакующего.
Post #8669
3.62K