स्थानीय AI मॉडल ने लैब परीक्षण में दो EDR उत्पादों से बचने के लिए क्रेडेंशियल डंपर को बदला

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

एक सुरक्षा शोधकर्ता ने बताया है कि सेंसरशिप-रहित स्थानीय AI मॉडल ने Windows क्रेडेंशियल-डंपिंग प्रोग्राम को तब तक संशोधित किया, जब तक वह परीक्षण लैब में उपलब्ध दो एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स उत्पादों से कोई अलर्ट उत्पन्न किए बिना चलने नहीं लगा। यह प्रयोग सार्वभौमिक EDR बायपास को प्रदर्शित नहीं करता, लेकिन यह दिखाता है कि सेवा-पक्षीय सुरक्षा उपायों के बिना स्थानीय मॉडल पुनरावृत्त आक्रामक विकास को कैसे तेज़ कर सकते हैं।

मॉडल ने कई प्रेक्षणीय व्यवहार बदले

परीक्षण की शुरुआत LSASS प्रक्रिया की प्रतिलिपि बनाने और एन्क्रिप्टेड मेमोरी डंप तैयार करने के लिए बनाए गए एक टूल से हुई। शुरुआती संस्करणों का पता लगा लिया गया। गोपनीय संचालन के अनुरोध वाले प्रॉम्प्ट के बाद स्थानीय मॉडल ने प्रक्रिया शुरू करने के व्यवहार को बदला, पहुँच अधिकार घटाए, समय में विविधता जोड़ी, आउटपुट पथ बदले और एम्बेडेड स्ट्रिंग हटा दिए। शोधकर्ता के अनुसार, संशोधित बिल्ड इसके बाद परीक्षण किए गए दोनों उत्पादों में बिना पहचान दर्ज कराए पूरा हो गया।

यह परिणाम एक प्रयोगशाला व्यवस्था, एक कार्य और दो अनाम EDR प्लेटफ़ॉर्म तक सीमित है। इसका सामान्यीकरण करके यह दावा नहीं किया जाना चाहिए कि AI प्रत्येक एंडपॉइंट उत्पाद को बायपास कर सकता है।

रक्षकों को व्यवहार-स्तरीय सत्यापन की आवश्यकता है

सुरक्षा टीमों को केवल स्थिर सिग्नेचर पर निर्भर रहने के बजाय क्रेडेंशियल-पहुँच व्यवहारों के विरुद्ध नियंत्रणों का परीक्षण करना चाहिए। उपयोगी परतों में LSASS सुरक्षा, क्रेडेंशियल अलगाव, विशेषाधिकार में कमी, प्रक्रिया-पहुँच टेलीमेट्री और एंडपॉइंट व पहचान प्रणालियों के बीच सहसंबंध शामिल हैं। जहाँ संगठन स्थानीय AI टूल की अनुमति देते हैं, वहाँ मॉडल शासन भी महत्वपूर्ण है। SectechMedia इन जोखिमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *