Un modelo de IA local modifica una herramienta de volcado de credenciales para eludir dos productos EDR en una prueba de laboratorio

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

Un investigador de seguridad informa de que un modelo de IA local sin censura modificó un programa de volcado de credenciales de Windows hasta lograr que se ejecutara sin generar alertas en dos productos de detección y respuesta para endpoints disponibles en el laboratorio de pruebas. El experimento no demuestra una evasión universal de los EDR, pero ilustra cómo los modelos locales sin salvaguardas del lado del servicio pueden acelerar el desarrollo ofensivo iterativo.

El modelo modificó varios comportamientos observables

La prueba comenzó con una herramienta diseñada para clonar el proceso LSASS y crear un volcado de memoria cifrado. Las versiones iniciales fueron detectadas. Tras recibir instrucciones para aumentar el sigilo, el modelo local modificó el comportamiento de creación de procesos, redujo los derechos de acceso, introdujo variaciones temporales, cambió las rutas de salida y eliminó cadenas de texto incrustadas. El investigador informa de que la compilación revisada finalizó posteriormente sin ser detectada por los dos productos evaluados.

El resultado se limita a una única configuración de laboratorio, una tarea y dos plataformas EDR no identificadas. No debe generalizarse para afirmar que la IA puede eludir todos los productos para endpoints.

Los defensores necesitan validación a nivel de comportamiento

Los equipos de seguridad deben probar los controles frente a comportamientos de acceso a credenciales, en lugar de depender únicamente de firmas estáticas. Entre las capas útiles se incluyen la protección de LSASS, el aislamiento de credenciales, la reducción de privilegios, la telemetría de acceso a procesos y la correlación entre los sistemas de endpoints e identidad. La gobernanza de los modelos también es importante cuando las organizaciones permiten herramientas de IA locales. SectechMedia realiza un seguimiento de estos riesgos en su cobertura de ciberseguridad.

Fuentes

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *