მავნე პროგრამას მონაცემებისა და კრიპტოსაფულეების მოპარვა ოპერატორის გარეშე შეუძლია
Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
Windows-ის ახალ მავნე პროგრამას, სახელად CLOSEDQUORUM, ოთხამდე LLM-პროვაიდერთან მიმართვა შეუძლია. ესენია Google Gemini, DeepSeek, Qwen და Mistral. პროგრამა წინასწარ განსაზღვრული მოქმედებებიდან არჩევანს დამოუკიდებლად აკეთებს. მათ შორისაა მომხმარებელთა სააღრიცხვო მონაცემებისა და კრიპტოვალუტის საფულეების მოპარვა.
Cisco Talos-ის ცნობით, სისტემაში დანერგვის შემდეგ მავნე პროგრამას ადამიანისგან შემდგომი ბრძანებები აღარ სჭირდება. ორგანიზაცია მას, თავისი ინფორმაციით, მართვისა და კონტროლისთვის ამ მიდგომის გამომყენებელ პირველ საჯაროდ აღწერილ Windows-იმპლანტად მიიჩნევს.
Talos-მა ორობითი ფაილი ახალი ხელსაწყოთი, CAIRN-ით (Cognitive Artifact Intelligence Research Network), აღმოაჩინა. ხელსაწყო ხელოვნური ინტელექტის შემცველი ახალი მავნე პროგრამების მოძიებას, კლასიფიცირებასა და თვალყურის დევნებას ემსახურება. კიბერუსაფრთხოების კომპანიამ ის სამშაბათს ღია კოდის საცავის სახითაც გამოაქვეყნა.
საფრთხეების მკვლევრებს CLOSEDQUORUM-ის რეალურ გარემოში გამოყენება არ შეუნიშნავთ. თუმცა, მათი თქმით, ორობით ფაილში ნაპოვნი კვალი პროგრამის შემქმნელს საბანკო ბარათებით თაღლითობასთან დაკავშირებულ კრიმინალურ ფორუმებზე 2025 წლიდან გამოქვეყნებულ პოსტებთან აკავშირებს.
დანერგვის შემდეგ Go-ზე დაფუძნებული მავნე პროგრამა შემდეგი მოქმედების არჩევას LLM-ების ჯგუფს ანდობს, რომელიც გადაწყვეტილებას კენჭისყრით იღებს. ხმების თანაბრად გაყოფის შემთხვევაში უპირატესობა DeepSeek-ის ხმას ენიჭება, შემდეგ კი Qwen-ს, Mistral-სა და Gemini-ს.
Talos-ის ანალიტიკოსმა რაიან ფეტერმანმა სამშაბათს განაცხადა: „სხდომა დახურულია, ადამიანები არ დაიშვებიან. ოთხ მოდელს თანმიმდევრულად მიმართავენ, მათ დამოუკიდებელ გადაწყვეტილებებს ითვლიან და ორობითი ფაილი მათი შეფასების მიხედვით მოქმედებს“.
ფეტერმანმა დასძინა, რომ ამგვარი „შრომის გადანაცვლება“ თავდასხმის ერთ ეტაპს ადამიანისგან ხელოვნური ინტელექტის სისტემებს გადასცემს. ადამიანის, როგორც შემაფერხებელი რგოლის, მოცილებით ეს შეღწევის სისწრაფესა და მასშტაბს კიდევ უფრო ზრდის.
მან სამშაბათის ბლოგში დაწერა: „ადამიან ოპერატორებს ყურადღება, სამუშაო საათები და შემეცნებითი დატვირთვა ზღუდავს. ხელოვნური ინტელექტის სისტემას, რომელსაც თავდასხმის ჯაჭვის ერთი ეტაპის შესრულება შეუძლია, მუშაობის გაგრძელება მაშინაც შეუძლია, როცა ოპერატორი აღარ აკვირდება. თავდამსხმელის ძილისას ის ხაზგარეშე არ გადადის“.
მოდელების გადაწყვეტილებები წინასწარ განსაზღვრული მოქმედებებით შემოიფარგლება. Talos-ის მკვლევრების მიერ ორობითი ფაილიდან ამოღებული სისტემური მითითების თანახმად, მათ „მხოლოდ შესრულებადი გადაწყვეტილებები“ უნდა აირჩიონ. მითითება თითოეულ მოდელს ეუბნება: „თქვენ მავნე პროგრამების მოწინავე სტრატეგი ხართ“.

Alibaba Cloud plans six-year stroll to 20GW of datacenters, reveals chip to power them
შემდეგ მოდელები პროგრამის მოქმედებას შესაძლებლობების შემდეგი მოდულებიდან ირჩევენ:
Steal ერთდროულად რამდენიმე ბრძანებას ასრულებს. ის Windows-ის სააღრიცხვო მონაცემების მისაღებად LSASS-ის მეხსიერებას იღებს, Google Chrome-ში, Microsoft Edge-სა და Mozilla Firefox-ში შენახულ პაროლებს იპარავს. ასევე MetaMask-ის, Exodus-ისა და Ethereum-ის ჩათვლით, კრიპტოვალუტის საფულეების მონაცემებს იღებს.
Inject შელკოდს ქმნის და შემდეგ მავნე კოდის გასაშვებად პროცესის ჩანაცვლებას ან Early Bird-ინექციას იყენებს.
Talos-ის ვარაუდით, შემქმნელი თითოეულ ოპერატორს ინდივიდუალურად მორგებულ შესრულებად ფაილს აძლევს. მასში კომპილაციისას ამ ოპერატორის Discord-ვებჰუკსა და LLM-ის API-გასაღებებს ამატებენ.
მოპარული სააღრიცხვო მონაცემები ოპერატორის Discord-არხში ხვდება. ისინი AES-256-GCM-ით იშიფრება და ყოველდღიურად ცვლად გასაღებს იყენებს, რომელსაც ოპერატორი შეტყობინების დროის ნიშნულისგან ადგენს.
ფეტერმანის თქმით, „აღმოჩენის ყველაზე სასარგებლო სტრატეგია“ დომენების დაბლოკვის ნაცვლად ქცევითი მახასიათებლების შემოწმებაა.
მან დაწერა: „ლეგიტიმურ პროგრამებს DeepSeek-თან, OpenRouter-თან, Mistral-თან, Gemini-სთან ან Discord-თან ცალ-ცალკე დაკავშირება შეუძლიათ. გაცილებით ნაკლები მათგანი უნდა უკავშირდებოდეს რამდენიმე ამ სერვისს და, ამავე დროს, LSASS-ს იყენებდეს, შეჩერებულ პროცესებში კოდს ნერგავდეს ან WMI-ის საშუალებით მუდმივ წვდომას ქმნიდეს“。
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 23 სექტემბერი, 2026

Treasury chief says AI bosses, not their bots, will carry the can for criminal acts

NASA gives SpaceX a billion reasons to keep flying Crew Dragon
Rabbit Is Back, This Time With an AI Agent App

OpenAI exec is ‘cautiously optimistic’ about the US working with China on AI

‘Fear of the unknown’ drives data center pushback, Nvidia exec says
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.