«Русские хакеры» нашли способ пугать нейросети словом «ядерное оружие», чтобы те бросали разбор вредоносного кода

изображение: recraft
Группировка UAC-0099 спрятала внутри заражённого VBS-скрипта комментарий с просьбой помочь создать ядерное оружие. Сам вредоносный файл эту строку не выполняет и не запускает, а вот автоматический ИИ-анализатор способен принять фразу за настоящий запрос и остановить разбор кода. Компания ESET присвоила приёму название GuardBreaker и связала находку с российским кибершпионским кластером, активным как минимум с 2022 года.
Атакующие годами обманывали антивирусы, песочницы и специалистов по реверс-инжинирингу. Теперь в этой цепочке появился новый адресат — система, которая читает вредоносный код и объясняет человеку его логику. Для интерпретатора VBS комментарий остаётся мусором, он не участвует в выполнении программы и никак не меняет поведение загрузчика MATCHBOIL, ради которого написан скрипт. Для языковой модели тот же текст превращается в сигнал, если внутри неё зашит жёсткий фильтр на отдельные темы.
Схема опирается всего на несколько условий:
- вредоносный скрипт попадает к ИИ-инструменту для автоматического разбора;
- модель читает не только код, но и комментарии рядом с ним;
- фраза про оружие массового поражения активирует внутренний фильтр безопасности;
- проверка останавливается раньше, чем система успевает описать реальную угрозу.
ESET прямо называет находку продуктом UAC-0099, кластером, который годами атакует украинские государственные структуры, финансовые организации и СМИ. Часть операций группы исследователи связывают с последующей передачей подтверждённых целей Sandworm для дальнейшей работы.
Отмечается, что вице-президент ESET по искусственному интеллекту Юрай Яношик называет автоматический анализ полезным инструментом для специалистов, но не заменой остальной защиты компании. Он ожидает, что злоумышленники продолжат приспосабливаться к ИИ-инструментам так же, как раньше приспособились к антивирусам и системам обнаружения вторжений.
В июле CERT-UA описала похожую по духу кампанию UAC-0099 с цепочкой из компонентов LUNCHPOKE, BURNYBEAR и MATCHBOIL.V2. Злоумышленники распространяли архив с полноценной копией Notepad++ и вредоносной библиотекой под видом обычного плагина редактора, а программа при запуске сама подгружала библиотеку через штатный механизм расширений, без взлома через отдельную уязвимость. BURNYBEAR при неверном запуске сильно нагружал процессор и оперативную память заражённого компьютера, выдавая себя ещё до основной фазы атаки.
Цепочка заражения обычно выглядела так:
- жертва получала фишинговое письмо с вложением;
- после перехода загружался ZIP-архив с VBS-файлом, замаскированным под PDF;
- скрипт показывал приманку и в это же время подгружал LUNCHPOKE;
- LUNCHPOKE закреплялся в системе и запускал BURNYBEAR, а тот загружал MATCHBOIL.V2.
Вредоносная строка расположена внутри комментария, там, где её не видит ни один антивирусный движок, работающий по сигнатурам, и это самая занятная техническая деталь всей находки. Языковая модель разбирает не только исполняемые инструкции, но и текст рядом с ними, и для неё комментарий остаётся полноценной частью входных данных, а не мусором, как для интерпретатора VBS.
Файл теперь способен обращаться сразу к нескольким системам:
- к операционной системе — как набор исполняемых инструкций;
- к антивирусному движку — как набор сигнатур и метаданных;
- к ИИ-анализатору — как текст на естественном языке;
- к самому аналитику — как повод для ручной проверки, если автоматика дала сбой.
Один и тот же объект одновременно общается с разными адресатами, и каждый из них реагирует на свою часть содержимого. GuardBreaker показывает, что это различие уже используют на практике, а не только обсуждают в теории.
Если в рабочий процесс встроен ИИ-инструмент для сортировки инцидентов или разбора скриптов, ему нельзя доверять как единственному фильтру, через который подозрительный файл проходит перед человеком. Автоматизация ускоряет расследование, но окончательное решение по спорному файлу должен принимать живой аналитик, а не модель, у которой есть тема, вызывающая отказ от работы.
Опираться в такой ситуации стоит на несколько независимых уровней защиты:
- поведенческий анализ действий процесса, а не только его кода;
- репутационные базы для файлов, доменов и цифровых подписей;
- песочницы с реальным запуском подозрительного объекта;
- финальную проверку живым аналитиком, если автоматика дала сбой.
Стоит обратить внимание на то, что ни один из компонентов схемы, ни MATCHBOIL, ни LUNCHPOKE, ни BURNYBEAR, не менялся ради GuardBreaker — комментарий с ядерной темой добавили поверх уже готового кода отдельным слоем воздействия на систему проверки.
Атака нацелена не на компьютер жертвы, а на процесс, которым пользуется защитник, чтобы разобраться в компьютере жертвы. Автоматический разбор кода ускоряет работу аналитиков и снимает с них рутину, но если у инструмента есть встроенные ограничения, эти ограничения сами превращаются в поверхность атаки.
Ранее сообщалось, что русскоязычная группировка Aur0ra подключила ИИ-агента Cursor, который теперь принадлежит SpaceX, к реальным кибератакам на семь компаний в разных странах. Агент на базе модели Claude Sonnet проводил разведку в чужих сетях, искал способы повысить привилегии и выполнял команды внутри уже взломанной инфраструктуры. Специалисты Gambit Security обнаружили эту схему после того, как хакеры оставили свой сервер открытым для интернета.
Специалисты CISOCLUB считают GuardBreaker закономерным этапом развития атак на автоматизированные средства проверки, а не разовым курьёзом. По их мнению, разбор кода нейросетью стоит рассматривать только как один из слоёв контроля, а не как замену песочнице, поведенческому анализу и живому аналитику. Приёмы с внедрением текста для модели, а не для программы, вероятно, появятся и в других классах вредоносного ПО, а не только в загрузчиках вроде MATCHBOIL.
В CISOCLUB заявили, что компаниям стоит проверять настройки фильтров используемых ИИ-инструментов и то, что происходит с файлом, если модель отказалась его разбирать. Специалисты прокомментировали и техническую сторону вопроса, отметив, что сама фраза про оружие массового поражения не имеет значения, а значение имеет сама механика воздействия текста на фильтр модели.



