La società di sicurezza cloud Sysdig ha documentato il primo caso, come affermano, di un attacco ransomware completamente alimentato da un modello linguistico di grandi dimensioni (LLM). L'incidente, che prevedeva l’utilizzo di un sistema autonomo di IA per infiltrarsi in un ambiente di produzione, ha comportato la crittografia o l'eliminazione di dati sensibili, con richiesta successiva di un riscatto per il ripristino delle informazioni. Sebbene interessante dal punto di vista tecnico, in realtà l’evento sembra più stravagante che veramente pericoloso.
La traccia di un modello linguistico
La presenza di un sistema di intelligenza artificiale avanzata durante l’evento si deduce chiaramente da diversi script rinvenuti durante l’analisi. Gli hacker umani di solito non commentano i loro script malevoli con espressioni come "Basi di dati ad alto ROI da eliminare". Inoltre, gli esperti sottolineano come l’LLM abbia reagito in fretta a azioni fallite; ad esempio, ha modificato uno script non funzionante in 31 secondi dopo un accesso errato.
Errori classici nell’uso di modelli IA
Può anche essere notato che, per quanto riguarda la richiesta di riscatto, l’hacker ha utilizzato un indirizzo Bitcoin ben conosciuto e spesso menzionato nei documenti accessibili pubblicamente (
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy
). Allo stesso modo, non ha minimamente pensato a salvare effettivamente la chiave AES utilizzata per la crittografia, un aspetto fondamentale per il recupero dei dati. Questi errori tipici evidenziano le limitazioni dei modelli IA quando sono lasciati a sé stessi.
Le tappe di un attacco ransomware tradizionale
Il modello linguistico ha completato tutte le fasi tipiche di un attacco ransomware: accesso iniziale, persistenza, raccogliendo informazioni, espansione nell’ambiente di rete e infine l’impatto finale. Detto ciò, il caso specifico non sembra abbastanza serio da spaventare i sistemi di sicurezza più avanzati. L’accesso iniziale si basava su una vulnerabilità conosciuta da tempo in un server Langflow, una piattaforma open-source utilizzata per creare sistemi IA. All’interno del server era attivo anche un’infrastruttura MinIO, un motore di archiviazione oggetti compatibile con S3 con accesso predefinito minioadmin:minioadmin. L’attacco ha colpito inoltre un Naming Server esploso una vulnerabilità CVE-2021-29441, ormai risaputa da anni.
Un esperimento di attacco autonomo
L’evento è stato battezzato Jadepuffer e rappresenta un esempio di tentativo di test da parte di criminali che sperimentano con l’utilizzo di un motore autonomo di AI per condurre attacchi informatici. Pur potendo causare danni, i risultati non si presentano come un significativo passo in avanti per il mercato delle minacce informatiche. Per gli hacker, probabilmente questo evento non è altro che un proof of concept, piuttosto che un vero balzo tecnologico verso il profitto rapido. L’approccio di questa IA ricorda più una sequenza di esperimenti casuali di un bambino che cerca di capire la natura del crimine digitale.
Quali lezioni impariamo?
Sebbene il caso non abbia rappresentato una minaccia seria in termini di capacità di attacco, rimane rilevante per la comunità IT: é più che mai fondamentale rivedere le proprie politiche di sicurezza e garantire una completa protezione dell'infrastruttura. Con il ritmo dell’evoluzione dell’IA, infatti, il "bambino" rappresentato da questo modello linguistico potrebbe presto diventare un esperto e pericoloso attaccante. Ma per il momento, Jadepuffer svolge più la funzione di esempio da studiare, piuttosto che una minaccia concreta.