Onderzoekers van Palo Alto Networks hebben vastgesteld dat een ransomware-aanvaller AI-agenten gebruikte om binnen minder dan 10 uur door een bedrijfsnetwerk te bewegen. Volgens het Unit 42 threat research team had een menselijke aanvaller voor dezelfde acties ongeveer twee weken nodig.
De aanval omvatte meer dan 50 technieken die zijn gekoppeld aan het MITRE ATT&CK-framework. Hoewel de gebruikte technieken grotendeels bekend waren, was het opvallende dat AI-agenten de resultaten van hun acties konden interpreteren en hun vervolgstappen tijdens de penetratie konden aanpassen. Tijdens het onderzoek werden meerdere indicatoren gevonden die wijzen op het gebruik van AI. De aanvaller gaf ook aan dat geavanceerde AI-modellen en agentgebaseerde frameworks waren ingezet.
De eerste toegang werd verkregen via een publiek toegankelijke API-endpoint. Vervolgens gebruikte een geautomatiseerde verkenningsagent interne microservices om in kaart te brengen. Andere agenten doorzochten broncode-repositories op blootgestelde credentials, wat leidde tot toegang tot een secrets-managementsysteem en administratieve credentials. De aanvaller kaapte een bedrijfsapplicatie via aangepaste workflows om cloudtoegangssleutels te exfiltreren en probeerde achterdeurtjes te plaatsen in Terraform-configuraties, wat werd geblokkeerd door bestaande branchbescherming.
Met de gestolen cloudcredentials kreeg de aanvaller toegang tot de AI-diensten van het slachtoffer, waardoor de eigen infrastructuur van het bedrijf werd ingezet om verdere aanvallen te ondersteunen. Volgens analist Sanchit Vir Gogia wijst dit op een door mensen geleide aanval waarbij AI tactische taken uitvoerde.
De hoge snelheid van de aanval legt druk op beveiligingsteams om de tijd tussen detectie en containment te verkorten. Jonathan Ong benadrukt dat incidentresponsprocedures moeten worden aangepast om waar mogelijk automatische containment toe te staan zonder interne goedkeuring. Daarnaast adviseert Sakshi Grover om het gebruik van langlevende credentials te verminderen en over te stappen op kortdurende, nauwkeurig afgebakende identiteiten voor workloads en diensten.
De aanval illustreert ook de uitdaging van het detecteren van kwaadaardige activiteiten die meerdere systemen overspannen, die vaak afzonderlijk worden gemonitord. Ong stelt dat detectie moet worden afgestemd op het normale gedrag binnen een organisatie, zodat afwijkingen beter kunnen worden herkend door correlatie van telemetrie uit verschillende beveiligingssystemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *