Yerel Bir Yapay Zeka Modeli, Laboratuvar Testinde İki EDR Ürününden Kaçmak İçin Kimlik Bilgisi Dökücüsünü Yeniden Düzenledi

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

Bir güvenlik araştırmacısı, sansürsüz yerel bir yapay zeka modelinin, test laboratuvarında bulunan iki uç nokta tespit ve müdahale (EDR) ürününden herhangi bir uyarı almadan çalışana kadar bir Windows kimlik bilgisi dökücü programını değiştirdiğini bildiriyor. Deney evrensel bir EDR atlatma yöntemini kanıtlamıyor, ancak hizmet tarafı güvenlik önlemleri bulunmayan yerel modellerin yinelemeli saldırı geliştirmesini nasıl hızlandırabileceğini gösteriyor.

Model birkaç gözlemlenebilir davranışı değiştirdi

Test, LSASS sürecini klonlamak ve şifrelenmiş bir bellek dökümü oluşturmak üzere tasarlanmış bir araçla başladı. İlk sürümler tespit edildi. Gizlilik talep eden komutların ardından yerel model, süreç başlatma davranışını değiştirdi, erişim haklarını azalttı, zamanlama varyasyonu ekledi, çıktı yollarını değiştirdi ve gömülü dizeleri kaldırdı. Araştırmacı, gözden geçirilmiş sürümün ardından test edilen iki üründe de tespit edilmeden tamamlandığını bildiriyor.

Sonuç, tek bir laboratuvar kurulumu, tek bir görev ve adı açıklanmayan iki EDR platformuyla sınırlıdır. Bu durum, yapay zekanın her uç nokta ürününü atlatabileceği şeklinde bir iddiaya genelleştirilmemelidir.

Savunma ekiplerinin davranış düzeyinde doğrulamaya ihtiyacı var

Güvenlik ekipleri, yalnızca statik imzalara güvenmek yerine kontrolleri kimlik bilgisi erişim davranışlarına karşı test etmelidir. Yararlı katmanlar arasında LSASS koruması, kimlik bilgisi izolasyonu, ayrıcalık azaltma, süreç erişim telemetrisi ve uç nokta ile kimlik sistemleri arasında korelasyon bulunur. Kuruluşların yerel yapay zeka araçlarına izin verdiği durumlarda model yönetişimi de önem taşır. SectechMedia bu riskleri siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir